Hoppa till innehållet
Avanet

Kräv Sophos Protected Browser för åtkomst till SaaS-program

Du kan begränsa åtkomsten till verksamhetskritiska SaaS-program så att de endast går att använda via Sophos Protected Browser. Entra ID eller Okta autentiserar förfrågningarna och tillåter, för de valda programmen, endast trafik som kommer från de IP-adresser i ZTNA-dataplanet som du har kopierat från Sophos Central. Därmed blockeras åtkomst från andra webbläsare.

Ett säkert införande består av fyra delar: förbered identitetsprovidern och programmen, aktivera kravet på Protected Browser i Sophos Central, registrera de kopierade ZTNA-IP-adresserna som en betrodd plats hos identitetsprovidern och aktivera till sist åtkomstpolicyn med begränsad omfattning. Använd en liten pilotgrupp med Entra ID. Det dokumenterade arbetsflödet för Okta har inget motsvarande gruppval. Använd därför ett särskilt pilotprogram eller kontrollera och dokumentera i förväg vilka användare som har tilldelats det valda programmet. Välj Entra ID eller Okta. Använd inte båda arbetsflödena för samma pilotprogram.

I navigeringen benämner Sophos uppgiften Globale Einstellungen > Protected Browser erzwingen. I det beskrivna gränssnittet är den exakta sökvägen Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung. Den officiella anvisningen för Entra ID innehåller även en video, men du kan utföra samtliga steg nedan utan den.

Förutsättningar, licenser och ansvar

Klargör före ändringen vem som administrerar Sophos Central respektive identitetsprovidern. De godkända källorna anger ingen särskild Sophos-licens eller specifik Sophos Central-roll för det här arbetsflödet. Dra därför inga slutsatser om behörigheten utöver vad källorna anger. Det ansvariga kontot måste kunna öppna Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung och ändra inställningarna där. Om menyalternativet eller möjligheten att göra ändringar saknas måste du lösa problemet med behörighet eller produktåtkomst innan utrullningen.

Följande dokumenterade förutsättningar gäller för Entra ID:

  • En Microsoft Entra ID P1-licens.
  • Entra ID har lagts till som federerad identitetsprovider i Sophos Central.
  • Programmen som ska skyddas har lagts till i Entra ID.
  • SAML har konfigurerats för användarautentisering i Entra ID.
  • Kontot som konfigurerar kravet på Protected Browser i Entra ID har administratörsbehörighet.

Följande förutsättningar gäller för Okta:

  • Okta har lagts till som federerad identitetsprovider i Sophos Central.
  • Programmen som ska skyddas har lagts till i Okta.
  • SAML har konfigurerats för användarautentisering i Okta.
  • Kontot som konfigurerar kravet på Protected Browser i Okta har administratörsbehörighet.

För båda alternativen behöver du dessutom kunna välja ett Bereich der Datenebene. Anvisningarna förutsätter att detta ZTNA-dataplansområde redan finns. De beskriver inte hur du skapar det eller hur du hanterar ZTNA, kataloger eller roller i allmänhet.

Dokumentera före piloten: vald identitetsprovider, ZTNA-dataplansområde, kopierad IP-lista och pilotprogram. För Entra ID ska du även dokumentera testanvändarna eller testgruppen. För Okta dokumenterar du i stället vilka användare som har tilldelats pilotprogrammet. Menyer i tredjepartsprodukter kan ändras oberoende av Sophos. Jämför därför sökvägarna för Entra ID respektive Okta i den här guiden med tillverkarens aktuella dokumentation innan du aktiverar lösningen i produktion.

Konfigurera Entra ID för kravet på Protected Browser

Entra ID autentiserar förfrågningar till login.microsoftonline.com och leder den tillåtna trafiken genom det valda ZTNA-dataplansområdet. Begränsa det första testet till ett pilotprogram och en liten testgrupp, så att följderna av ett felaktigt villkor får så liten omfattning som möjligt.

Aktivera Entra ID för Protected Browser

  1. Öppna Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Klicka på Browserdurchsetzung.
  3. Aktivera Entra ID.
  4. Under Bereich der Datenebene väljer du det ZTNA-dataplansområde som ska användas för autentiseringen.
  5. Klicka på IP-Liste kopieren. I nästa steg registrerar du dessa IP-adresser som en namngiven plats.

Viktigt om tillägget installeras senare: Om tillägget för Protected Browser installeras först efter att du har aktiverat kravet via Entra ID, måste du inaktivera Entra ID i den här inställningen och sedan aktivera det igen.

Skapa en namngiven plats i Entra ID

  1. Öppna Enterprise-Anwendungen > Bedingter Zugriff i Entra ID.
  2. Välj Benannte Standorte och klicka på IP-Bereichsstandort.
  3. Ange ett unikt namn, till exempel Sophos-PB-ZTNA-Pilot. Du kan välja namnet fritt, men det bör tydligt ange vilket ZTNA-dataplansområde och syfte det avser.
  4. Klicka på plustecknet och klistra in IP-adresserna som du kopierade med IP-Liste kopieren.
  5. Klicka på Erstellen.

Kontrollera de inklistrade värdena mot den dokumenterade IP-listan. En inaktuell eller ofullständig lista kan blockera legitim trafik från Protected Browser eller undanta fel plats.

Skapa en policy för villkorlig åtkomst

  1. Stanna kvar under Enterprise-Anwendungen > Bedingter Zugriff, välj Richtlinien och klicka på Neue Richtlinie.
  2. Ange ett namn, till exempel SaaS nur via Protected Browser - Pilot.
  3. Öppna Benutzer > Einbeziehen > Benutzer und Gruppen auswählen, klicka på Benutzer und Gruppen och välj endast pilotanvändarna eller pilotgruppen.
  4. Öppna Zielressourcen > Einbeziehen, klicka på Ressourcen auswählen och välj inledningsvis endast pilotprogrammet.
  5. Öppna Netzwerk och ställ in Konfigurieren på Ja.
  6. Under Einbeziehen väljer du Jedes Netzwerk oder jeder Standort.
  7. Under Ausschliessen väljer du Ausgewählte Netzwerke und Standorte och därefter den namngivna plats som du skapade tidigare.
  8. Öppna Gewähren, välj Zugriff blockieren och klicka på Auswählen. Då blockeras all berörd åtkomst som inte kommer från den namngivna ZTNA-platsen.
  9. Ställ in Richtlinie aktivieren på Ein och klicka på Erstellen.

Kontrollera en extra gång kombinationen av testanvändare, pilotprogram och undantagen ZTNA-plats innan du utför det sista steget. Ett alltför brett urval kan omedelbart blockera direkt SaaS-åtkomst för många användare.

Konfigurera Okta för kravet på Protected Browser

För Okta anger du i Sophos Central den domän som tar emot förfrågningar om programåtkomst. Okta autentiserar förfrågningarna och leder den tillåtna trafiken genom det valda ZTNA-dataplansområdet. Till skillnad från det beskrivna arbetsflödet för Entra ID begränsas Okta-policyn här inte till en pilotgrupp. Förbered därför ett särskilt pilotprogram. Om du i stället vill välja ett program som redan används i produktion måste du uttryckligen granska och dokumentera programmets användartilldelningar innan du gör ändringen.

Aktivera Okta för Protected Browser

  1. Öppna Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Klicka på Browserdurchsetzung.
  3. Aktivera Okta och ange den domän som tar emot förfrågningarna om programåtkomst.
  4. Välj avsett ZTNA-dataplansområde under Bereich der Datenebene.
  5. Klicka på IP-Liste kopieren. Dessa adresser ska användas för en IP-zon i Okta.

Viktigt om tillägget installeras senare: Om tillägget för Protected Browser installeras först efter att du har aktiverat kravet via Okta, måste du inaktivera Okta och sedan aktivera det igen.

Lägg till en IP-zon i Okta

  1. Öppna Sicherheit > Netzwerke i Okta.
  2. Klicka på Zone hinzufügen och välj IP-Zone.
  3. Ange ett namn, till exempel Sophos-PB-ZTNA-Pilot.
  4. Under Gateway-IPs klistrar du in IP-adresserna för ZTNA-dataplansområdet som du kopierade från Sophos Central.
  5. Klicka på Speichern.

Skapa en policy för villkorlig åtkomst i Okta

Kontrollera konsekvenserna innan du redigerar: Catch-all-regeln gäller alla användare som har tilldelats det valda programmet. Om du ställer in den på Verweigert för ett produktionsprogram kan åtkomsten utanför den tillåtna ZTNA-IP-zonen blockeras för samtliga tilldelade användare. Fortsätt endast med ett särskilt pilotprogram eller med ett program vars tilldelningar har granskats och dokumenterats i förväg.

  1. Öppna Sicherheit > Authentifizierungsrichtlinien och klicka på App-Anmeldung.
  2. Klicka på Richtlinie erstellen, ange till exempel namnet SaaS nur via Protected Browser - Pilot och klicka på Richtlinie erstellen igen.
  3. Under Regeln väljer du Catch-all-Regel och klickar under Aktionen på Bearbeiten.
  4. Ställ in Dann ist der Zugriff auf på Verweigert och klicka på Speichern.
  5. Klicka på Regel hinzufügen och ange ett unikt namn.
  6. Ställ in Die IP des Benutzers ist på In einer der folgenden Zonen och välj IP-zonen som du skapade tidigare.
  7. Ställ in Dann ist der Zugriff auf på Erlaubt nach erfolgreicher Authentifizierung och klicka på Speichern.
  8. Under Anwendungen väljer du endast det särskilda pilotprogrammet eller det program vars tilldelningar du har granskat. Klicka sedan på Speichern.

Regelordningen är säkerhetskritisk: Catch-all-regeln nekar åtkomst för de användare som har tilldelats programmet, medan den kompletterande regeln endast tillåter åtkomst från zonen med de kopierade ZTNA-IP-adresserna och efter lyckad autentisering.

Kontrollera resultatet med en begränsad pilot

De godkända källorna anger ingen särskild rapport som bekräftar att konfigurationen fungerar. Kontrollera därför det faktiska åtkomstresultatet med exakt den användare och det program som ingår i piloten:

  1. Logga ut testanvändaren helt från pilotprogrammet, så att en gammal session inte påverkar resultatet. För Entra ID måste användaren tillhöra pilotgruppen. För Okta måste användaren ha tilldelats det särskilda eller i förväg granskade pilotprogrammet.
  2. Öppna pilotprogrammet i Protected Browser och autentisera testanvändaren. Åtkomsten ska fungera efter lyckad autentisering.
  3. Öppna samma program i en annan webbläsare som samma testanvändare. Den åtkomsten ska blockeras.
  4. Kontrollera avgränsningen på det sätt som passar respektive leverantör. För Entra ID får beteendet inte ändras oavsiktligt för en användare utanför pilotgruppen. För Okta får beteendet inte ändras för ett annat program som inte är kopplat till den här autentiseringspolicyn. Kontrollera också att de dokumenterade programtilldelningarna fortfarande motsvarar den avsedda pilotgruppen.
  5. Dokumentera det valda ZTNA-dataplansområdet och jämför IP-listan hos identitetsprovidern på nytt med IP-Liste kopieren.

Identitetsprovidern hanterar autentiseringstoken, och de sessionskontroller för villkorlig åtkomst som har konfigurerats där har företräde. Om inloggningsfrekvensen till exempel har ställts in på två dagar avslutas sessionen efter två dagar. Om identitetsprovidern saknar en sessionskontroll använder Protected Browser enligt Sophos en standardtid på sju dagar innan sessionen upphör. En befintlig token kan därför ge ett annat testresultat än en ny inloggning.

Felsökning efter symptom

En annan webbläsare kan fortfarande ansluta

Kontrollera först att den testade användaren och rätt SaaS-program verkligen omfattas av policyn. Jämför därefter IP-zonen eller den namngivna platsen hos identitetsprovidern med den aktuella IP-listan som kopierats från Sophos Central. För Entra ID ska Jedes Netzwerk oder jeder Standort ingå, den namngivna ZTNA-platsen undantas och Zugriff blockieren väljas för all övrig åtkomst. För Okta ska Catch-all-regeln neka åtkomst och den tillåtande regeln vara begränsad till den skapade IP-zonen.

Avsluta befintliga programsessioner och testa med en ny inloggning. Om åtkomsten fortfarande fungerar ska du inte utöka piloten. Kontrollera i stället hos identitetsprovidern hur policyn utvärderas. Källorna beskriver ingen ytterligare Sophos-inställning som bör användas för att kringgå en felaktig regel hos en tredjepartsleverantör.

Protected Browser blockeras också

Jämför IP-adresserna från IP-Liste kopieren tecken för tecken med den namngivna platsen eller Gateway-IPs. Kontrollera även att det Bereich der Datenebene som är valt i Sophos Central är samma område vars adresser har registrerats hos identitetsprovidern. Kontrollera därefter SAML, det valda programmet och testanvändaren mot förutsättningarna.

Om tillägget för Protected Browser installerades i efterhand ska du inaktivera den konfigurerade providern i Sophos Central och sedan aktivera den igen. Detta krävs uttryckligen för både Entra ID och Okta. Ändra inte ZTNA-dataplansområde, IP-lista och åtkomstpolicy samtidigt, eftersom det då inte går att isolera orsaken på ett tillförlitligt sätt.

Sessioner avslutas tidigare eller senare än väntat

Kontrollera identitetsproviderns sessionskontroller och inloggningsfrekvens. Dessa värden har företräde framför sessionsbeteendet i Protected Browser. Den dokumenterade standardtiden på sju dagar gäller endast när ingen sessionskontroll har konfigurerats hos identitetsprovidern.

Menyer eller fältnamn hos tredjepartsleverantören skiljer sig

Entra ID och Okta är tredjepartsprodukter. Spara inte en regel som bara verkar ha motsvarande funktion om du inte entydigt kan identifiera en meny eller ett fält. Jämför arbetsflödet med respektive leverantörs aktuella dokumentation eller eskalera frågan till leverantörens administratör eller support. Den säkraste tillfälliga åtgärden är att inte utöka produktionsinförandet utanför den redan testade pilotomfattningen: pilotgruppen för Entra ID och det särskilda programmet eller den i förväg granskade programtilldelningen för Okta.

Säker återställning och avveckling

De publicerade källorna beskriver inte ett fullständigt förfarande för borttagning, avveckling eller återställning. Ta därför inte bort platsen, IP-zonen eller SAML-anslutningen först. Då kan blockeringsregeln förbli aktiv utan det undantag som behövs.

Använd följande säkra ramverk vid varje återställning:

  1. Avbryt all utökning och dokumentera pilotanvändaren, pilotprogrammet, identitetsprovidern, ZTNA-dataplansområdet och IP-listan. Dokumentera även pilotgruppen för Entra ID och de aktuella programtilldelningarna för Okta.
  2. Använd den aktuella dokumentationen för Entra ID eller Okta för att fastställa den metod som stöds för att kontrollerat inaktivera den berörda åtkomstpolicyn.
  3. Inaktivera endast pilotpolicyn och använd den bekräftade metoden. Logga ut pilotanvändaren helt från programmet och autentisera användaren på nytt. Det förväntade resultatet är att pilotprogrammet åter kan nås från både Protected Browser och en annan webbläsare, såvida inte en annan åtkomstpolicy förhindrar det. För Entra ID ska åtkomsten för en användare utanför pilotgruppen förbli oförändrad. För Okta ska ett annat program som inte är kopplat till pilotpolicyn förbli opåverkat.
  4. Jämför det faktiska resultatet med dessa förväntningar. Om något resultat avviker ska du avbryta återställningen och inte ta bort fler policyer, platser, IP-zoner eller programtilldelningar. Kontrollera i stället den aktuella policyutvärderingen och eskalera ärendet till ansvarig administratör eller leverantörens support.
  5. Ta bort den namngivna platsen eller IP-zonen först när det förväntade resultatet har uppnåtts och ingen aktiv policy längre refererar till objektet.
  6. Inaktivera kravet på Protected Browser i Sophos Central eller ta bort komponenter för federerad identitet, SAML eller ZTNA endast enligt respektive komponents egna godkända driftsanvisningar.

Om du inte entydigt kan bekräfta identitetsproviderns metod för inaktivering ska du avbryta och eskalera. Att gissa vilken inställning som ska användas är ingen säker återställningsmetod för en policy som blockerar SaaS-åtkomst.

Drift och livscykel

Hantera kravet på Protected Browser som en samordnad ändring i Sophos Central, ZTNA-dataplanet och identitetsprovidern. När ZTNA-dataplansområdet eller dess IP-adresser ändras ska du på nytt jämföra listan hos identitetsprovidern och testa med en användare inom en begränsad omfattning. Gör samma kontroll efter ändringar av SAML, skyddade program, användar- eller grupptilldelningar och sessionskontroller.

Ta även med den här kontrollen i den regelbundna granskningen av policyerna i Entra ID eller Okta. Bekräfta då att ansvarig ägare, valda program, berörda användare, refererad plats och dokumenterad IP-lista fortfarande stämmer överens. När tillägget för Protected Browser installeras ska den ovan beskrivna återaktiveringen av identitetsprovidern hanteras som en separat ändring och följas av ett positivt och ett negativt test.

Källorna anger ingen generell giltighetstid, inget migreringsdatum och inget beteende vid slutet av livscykeln för den här konfigurationen. Fatta därför sådana beslut utifrån aktuell dokumentation från produkt- och tredjepartsleverantörerna, inte utifrån historiska antaganden.

Relaterade guider

Policyobjekt, allmän ZTNA-konfiguration, rollhantering, katalogsynkronisering samt installation eller borttagning av tillägget för Protected Browser är separata driftuppgifter. Den här guiden återger inte dessa procedurer. Använd motsvarande referensartikel när den finns i kunskapsbasens aktuella språkversion.