Hoppa till innehållet
Avanet

Planera Sophos ITDR: förutsättningar, licenser, regioner och roller

Fastställ vilken region, vilka licenser och vilka roller som gäller innan Sophos ITDR konfigureras. Bestäm också om data ska hämtas från Microsoft Entra ID, lokalt Active Directory eller båda, och utse den som ska ansvara för ITDR Findings i den löpande driften. Den här checklistan sammanfattar de sex besluten.

Snabbkontroll före konfigurationen:

  1. Kontrollera den befintliga klientorganisationens dataregion under Account Details > Account Preferences. De dokumenterade regionerna för ITDR är Germany, Ireland och US.
  2. Kontrollera att ITDR är aktiverat i rätt klientorganisation; därefter ska My Products > Identity visas. Den tillgängliga dokumentationen anger varken en definitiv offentlig SKU eller någon allmän modell för licensberäkning. Stäm därför av båda uppgifterna mot License Schedule och med Sophos Partner.
  3. Bekräfta en licens för Microsoft Entra ID P1 or P2 för varje Entra-integration. Entra ID Free är inte ett tillräckligt planeringsunderlag.
  4. Utse en Sophos-administratör för konfigurationen och en Entra-administratör som kan bevilja administratörssamtycke för hela klientorganisationen. Det är två skilda roller.
  5. Bestäm om Microsoft Entra ID, on-premises Active Directory eller båda ska anslutas. ITDR-integrationen ersätter inte Central Directory Sync.
  6. Utse någon som löpande ska granska och hantera ITDR Findings. En MDR-licens överför inte denna rutinuppgift till Sophos MDR.

När licensen har aktiverats visas ITDR under My Products > Identity. Konfigurationen börjar under My Products > Identity > Settings. Om Identity saknas ska du inte omedelbart skapa en integration. Kontrollera först dataregion, klientorganisation, licensstatus och roll.

1. Kontrollera dataregionen före licensköp och val av klientorganisation

Den aktuella produktspecifika tillgänglighetsinformationen anger exakt följande Sophos Fusion-dataregioner för ITDR:

  • Germany
  • Ireland
  • US

ITDR anges som en produkt som inte stöds i Australia, Brazil, Canada, India och Japan. Det mer allmänna påståendet att regionerna US och EU stöder alla produkter får inte överföras till andra ITDR-regioner: för ITDR gäller endast den specifika listan Germany, Ireland och US.

Det är den befintliga klientorganisationens region som avgör, inte var företaget ligger eller vilken faktureringsadress det har. Ett licensköp gör inte ITDR tillgängligt i en region som saknar stöd. Om en ITDR-licens redan har köpts för en klientorganisation i en olämplig region är Sophos dokumenterade kommersiella lösning att annullera den via Sophos Sales Partner och utfärda en ny licensnyckel för en ny Fusion-klientorganisation i en region som stöds.

Detta är inte en dokumenterad migrering på plats. Den granskade dokumentationen ger inget stöd för att klientorganisationens region kan ändras i efterhand eller att konfigurationer och data överförs automatiskt. Innan en ny klientorganisation skapas ska dataskydd, datalagringsplats, befintliga produkter, integrationer och migreringsinsats därför godkännas separat.

2. Kontrollera Sophos- och Microsoft-licenser separat

En Entra-anslutning har två oberoende licenskrav.

Sophos ITDR i rätt klientorganisation

ITDR-produktdokumentationen kräver en aktiverad ITDR license. Först därefter ska My Products > Identity eller My Products > Identity > Settings vara tillgängligt.

Den granskade ITDR-dokumentationen publicerar dock inte någon entydig beställnings-SKU, någon allmän beräkningsmodell för användare eller identiteter eller något tillförlitligt besked om huruvida ITDR ingår i ett annat Sophos-paket. Därför går det inte att härleda en SKU eller mängdformel. Kontrollera minst följande punkter skriftligt före aktiveringen:

  • Fusion-klientorganisationens namn och dataregion;
  • beteckning och löptid i License Schedule;
  • överenskommen omfattning och startdatum;
  • ansvarig Sophos Partner;
  • avsedda Entra- och AD-miljöer.

Den allmänna aktiveringen och kontrollen i Sophos Fusion (tidigare Sophos Central) beskrivs i ”Aktivera, kontrollera och förnya Sophos Fusion-licenser”. För ITDR kvarstår den praktiska kontrollen: Identity syns i rätt klientorganisation och det avsedda administratörskontot kan öppna Settings.

Microsoft Entra ID P1 or P2

Sophos kräver Entra ID P1 or P2 för integrationen med Microsoft Entra ID. Behörigheten kan ingå som fristående produkt, tillägg eller del av en annan Microsoft-plan. Sophos anger Microsoft 365 E3 och E5, Microsoft Business Premium samt Microsoft 365 Frontline Worker F1, F3 och F5 som exempel. Det avgörande är dock den faktiska P1/P2-behörigheten i klientorganisationen som ska anslutas, inte bara visningsnamnet på ett inköpt paket.

Entra ID Free är inte tillräckligt. Free-utgåvan tillhandahåller visserligen Microsofts API:er men begränsar data och de Posture Checks som kan köras. En integration kan därför visa statusen Provisioning Failed. En tekniskt åtkomlig API-endpoint är inte ett licensbevis.

Efter en uppgradering från Free till P1 eller P2 kan information som Microsoft tillhandahåller, exempelvis administratörs- eller MFA-status, enligt Sophos vara fördröjd med upp till en vecka. Ta med fördröjningen i tidsplanen. Kontrollera efter uppgraderingen Authentication Methods Activity Report i Microsoft Entra admin center och tänk på att ITDR inte kan visa aktuell status förrän Microsoft har uppdaterat uppgifterna.

3. Fastställ roller innan samtycke beviljas

Två administrativa områden berörs av konfigurationen:

  • Sophos Fusion: ITDR-integrationsanvisningarna anger uttryckligen en Sophos Fusion Administrator role som förutsättning.
  • Microsoft Entra ID: Entra-kontot som används måste kunna bevilja administratörssamtycke för hela klientorganisationen.

Benämningen Sophos Fusion Administrator role är för oprecis för att identifiera en separat fördefinierad roll eller den Custom Role som minst krävs. De publicerade Fusion-rolltabellerna listar Super Admin, Admin, Help Desk, Read-only och User, men tar varken upp någon ITDR-specifik behörighet eller någon roll med exakt detta namn. Därför går det inte att fastställa en viss minsta ITDR-roll: dokumentationen visar varken att Super Admin alltid krävs eller att en egen Custom Role med säkerhet räcker.

För en kontrollerad driftsättning:

  1. Välj ett befintligt Super Admin- eller Admin-konto som konfigurationskonto utan att i onödan tilldela permanenta Super Admin-rättigheter.
  2. Kontrollera före underhållsfönstret med detta konto att My Products > Identity > Settings > Integrations och den planerade konfigurationsåtgärden är tillgängliga.
  3. Låt den separata Entra-administrationen utse ett konto som kan utföra Grant Tenant Wide Admin Consent.
  4. Dokumentera Sophos- och Microsoft-kontona, ansvarig person, tidpunkt och syfte för samtycket i ändringsloggen.
  5. Testa efter konfigurationen med den avsedda Fusion-rollen med lägsta möjliga behörighet: tillåtna sidor ska vara synliga och ändringar utanför behörigheten ska förbli blockerade.

En synlig sida bevisar inte att en ändring är tillåten. Omvänt kan licensberoende behörigheter saknas helt utan rätt licens. Mer information om fördefinierade och anpassade roller finns i ”Tilldela administrationsroller i Sophos Fusion korrekt”. Varken den artikeln eller den här hävdar att en specifik ”ITDR Custom Role” finns så länge Sophos inte publicerar en verifierbar ITDR-behörighetsmatris.

4. Välj identitetsleverantörer och omfattning för övervakade identiteter

ITDR stöder följande identitetsleverantörer:

  • Microsoft Entra ID för molnbaserade identitetsdata;
  • on-premises Active Directory via den separata ITDR-sensorn.

Flera Microsoft Entra ID-klientorganisationer kan läggas till via Identity Settings. Det innebär inte att en engångskontroll av licens, samtycke eller ansvar automatiskt gäller för alla klientorganisationer. Dokumentera för varje anslutning klient-ID eller unikt klientnamn, P1/P2-behörighet, konto för samtycke, driftansvarig person och förväntad omfattning.

Den övervakade populationen omfattar aktiva mänskliga och icke-mänskliga identiteter:

  • Human identities: exempelvis medarbetare, gäster och externa användare.
  • Non-Human Identities (NHI): exempelvis program, Service Principals, Service Accounts, datorer och andra identiteter som autentiserar eller auktoriserar åtkomst eller utför transaktioner mellan system.

ITDR samlar in både mänskliga och icke-mänskliga identiteter, men beräknar för närvarande endast Risk Scores för aktiva användaridentiteter. Service Principals, program och borttagna eller inaktiverade användare får ingen Risk Score.

5. Fastställ ansvarsfördelningen mellan kunden och MDR

ITDR är programvara som kunden själv övervakar, inte en hanterad tjänst. I kundens driftprocess ska det därför finnas en ansvarig person och en ersättare, fastställda tidsramar för triage samt en tydlig ansvarsfördelning och arbetsgång för åtgärder.

Om Sophos MDR är separat licensierat utreder MDR Operations Team även identitetshot. Tydliga gränser gäller:

  • MDR fokuserar främst på aktiva identitetshot.
  • MDR granskar endast en delmängd av kritiska Findings eller Findings med hög allvarlighetsgrad som kan tyda på ett aktivt hot.
  • Kunden ansvarar fortfarande för löpande övervakning och hantering av ITDR Findings.
  • Ytterligare Entra ID-kontext kan hjälpa MDR att snabbare bedöma korrelerade användare och risker i identitetsrelaterade och andra utredningar.

En MDR-licens innebär därför inte fullständig triage av alla ITDR Findings eller automatisk åtgärd av alla identitetsrisker. Fastställ före produktionsstart vem som hanterar rutinmässiga Findings, när en aktiv incident eskaleras till MDR och vem som godkänner ändringar i Entra ID eller AD.

6. Håll produktgränserna åtskilda

ITDR kompletterar andra Sophos-funktioner men ersätter dem inte. Denna åtskillnad förhindrar att en lyckad ITDR-start felaktigt betraktas som godkännande av andra produkter.

Central Directory Sync

Entra- och AD-sensorintegrationerna förser ITDR med identitets- och katalogdata för Posture, Directory och Findings. Övervakning av dark web konfigureras separat för domäner som importeras automatiskt från Entra eller läggs till och verifieras manuellt. Varken dessa ITDR-integrationer eller övervakningen av dark web ersätter Central Directory Sync. En konfigurerad ITDR-miljö bekräftar därför inte att Central-användare eller -grupper synkroniseras för andra produkter och ersätter inte regler för mappning, filtrering eller borttagning. Förutsättningarna för den separata katalogsynkroniseringen beskrivs i ”Sophos Central Directory Sync: förutsättningar och arkitektur”.

XDR och MDR

ITDR Findings är inte XDR Detections eller Cases. XDR-licensrättigheter och XDR-roller får därför inte tolkas som en ITDR-licens eller ITDR-behörighet. MDR är i sin tur en separat licensierad tjänst med det begränsade utredningsområde som beskrivs ovan; tjänsten tar inte över de dagliga Findings.

Firewall, NDR och Active Threat Response

Identitetsfunktioner i Sophos Firewall, NDR eller NDR Essentials samt Active Threat Response är fortfarande separata produkter eller arbetsflöden. En Identity som syns i ITDR konfigurerar ingen brandväggsregel, validerar ingen NDR-sensor och utlöser inte automatiskt en brandväggs- eller ATR-åtgärd. Dessa integrationer kräver egna kontroller av licens, roll, data och godkännande.

ZTNA

Sophos ZTNA styr åtkomst till program med en egen konfiguration för gateway, connector, policy och Identity. ITDR bedömer identitetsrisker och felkonfigurationer; det tillhandahåller inte automatiskt en ZTNA-åtkomstväg och ersätter ingen ZTNA-policy. En gemensam Identity-källa gör inte de två produkternas arbetsflöden identiska.

7. Godkännande före teknisk onboarding

Påbörja inte Entra-auktorisering eller sensordistribution förrän följande punkter är dokumenterade:

  • Den specifika Fusion-klientorganisationen och dess region har identifierats.
  • Regionen är Germany, Ireland eller US.
  • ITDR-licensen är aktiverad i rätt klientorganisation och My Products > Identity är synligt.
  • License Schedule, löptid och partnerkontakt har dokumenterats; ingen obelagd SKU eller mängdnyckel har antagits.
  • P1- eller P2-behörighet har bekräftats för varje Entra-klientorganisation.
  • Klientorganisation eller domän, ansvarig person och avsedd omfattning har dokumenterats för varje leverantör.
  • Fusion-konfigurationskontot kan öppna Identity > Settings > Integrations och utföra den åtgärd som krävs.
  • Ett separat Entra-konto kan bevilja administratörssamtycke för hela klientorganisationen.
  • Mänskliga identiteter och NHI omfattas i förväntad utsträckning.
  • Kundens ansvar för Findings och en eventuell eskalering till MDR har fastställts.
  • Directory Sync, XDR, MDR, Firewall/NDR/ATR och ZTNA har behandlats som separata arbetsflöden.

Framgångskriterium: förberedelserna är klara först när menyalternativet visas och det finns underlag som styrker regionen, båda licensnivåerna, båda administrativa områdena, varje leverantörs omfattning och vem som är driftansvarig. Validera därefter själva integrationen och dess datakvalitet separat.

Dokumentationens begränsningar

Den här artikeln bygger på produkt-, region-, roll- och FAQ-innehåll som granskades den 20 september 2026. Den beskriver inga egna produkt- eller laboratorietester. Tillgängligt underlag omfattar i synnerhet inte:

  • en definitiv offentlig ITDR-SKU eller en allmän modell för licensberäkning;
  • en exakt minsta ITDR Custom Role eller enskilda namn på ITDR-behörigheter;
  • en migrering på plats mellan Fusion-dataregioner;
  • ett ITDR-specifikt åtagande för lagringstid eller produktens livscykelslut;
  • någon automatisk påverkan från ITDR på Central Directory Sync, XDR, Firewall, NDR, Active Threat Response eller ZTNA.

Om någon av dessa uppgifter krävs för ett beslut om inköp, dataskydd eller behörighet ska den bekräftas för den specifika klientorganisationen av Sophos Partner eller Sophos Support före konfigurationen, i stället för att härledas ur dokumentation för närliggande produkter.