Hoppa till innehållet
Avanet

Sophos Protected Browser: Konfigurera användare och inloggning

Varje användare av Sophos Protected Browser behöver tre saker: ett användarobjekt i Sophos Central, en lämplig inloggningsmetod och åtkomst till Sophos Self Service Portal (SSP). En säker ordningsföljd är därför att välja användarkälla, etablera användarna, konfigurera federerad inloggning om en molnbaserad identitetsleverantör används, välja inloggningsmetod i Sophos och först därefter aktivera SSP-åtkomsten.

Förutsättningar, licens och roller

Kontrollera följande innan du gör den första ändringen:

  • Produktåtkomst: Produkten Protected Browser måste vara tillgänglig i den avsedda klientorganisationen under My Products > Protected Browser. Den här guiden beskriver inte någon separat SKU eller process för utvärderingslicenser. Om menyalternativet saknas ska du avbryta och be att klientorganisationens produktbehörighet kontrolleras, i stället för att göra antaganden om licensen.
  • SSP: Alla Protected Browser-användare behöver åtkomst till Sophos Self Service Portal.
  • Användarkälla: Manuellt hanterade användare kan komplettera en katalogbaserad användaruppsättning, exempelvis för personer som inte finns i katalogtjänsten. Användare inom samma domän får dock inte synkroniseras från både AD och Entra ID samtidigt.
  • Roll: Rollen Super Admin krävs för att verifiera en federerad domän och konfigurera en identitetsleverantör. Katalogkällor konfigureras av en administratör för Sophos Central-konsolen. En Super Admin krävs även om en administratörsroll ska tilldelas när en användare skapas manuellt. Rollen User räcker för användare som enbart använder Protected Browser; den ger endast åtkomst till SSP. I Tilldela administrativa roller i Sophos Fusion korrekt beskrivs gränsdragningen mellan de administrativa rollerna.
  • Pilot: Förbered en testanvändare med en fungerande e-postadress. I Entra ID måste Email och User principal name stämma överens. Protected Browser stöder inte Google Directory.

Om du använder Okta ska du först synkronisera Okta-användarna med Active Directory och därefter synkronisera AD med Sophos Central. Allmänna beroenden för identiteter och ZTNA beskrivs fortsatt i Konfigurera Sophos ZTNA: översikt och ordningsföljd. Den här artikeln behandlar endast den kedja av användare och inloggning som krävs för Protected Browser.

Välj användarkälla och etablera användare

Alternativ A: Skapa enskilda användare manuellt

Det här alternativet passar för ett mindre pilottest eller för personer som inte finns i katalogtjänsten.

  1. Öppna My Environment > Users & Groups.
  2. Klicka på Add user.
  3. Ange namnet utan domännamn under First and last name.
  4. Välj User under Role för en vanlig Protected Browser-användare. En administrativ roll ska endast användas om personen faktiskt ska administrera Central.
  5. Ange Manager vid behov.
  6. Lägg till e-postadressen och spara användaren med Save.

Pilotanvändarens valfria namn är inte en teknisk nyckel. För inbjudan och inloggningen är det den korrekta, fungerande e-postadressen som är avgörande.

Alternativ B: Synkronisera Active Directory

En fullständig AD-synkronisering är en gemensam identitetsuppgift och beskrivs inte som en separat procedur i den här artikeln. Följande begränsningar är dock viktiga när du bedömer lösningen för Protected Browser:

  • .NET Framework 4.6.2 måste vara installerat på synkroniseringsdatorn.
  • Sophos API-autentiseringsuppgifter med API-rollen Service Principal Active Directory Sync krävs. Begränsa åtkomsten så långt som möjligt.
  • Alla användare som ska synkroniseras måste ha en e-postadress. Brandväggen eller proxyn måste tillåta de domäner som Sophos kräver.
  • Användare och e-postadresser måste vara unika inom varje Sophos Central-konto. Flera AD-klienter från samma domän eller underdomän stöds inte.
  • Användare och användargrupper synkroniseras tillsammans. Det går inte att endast synkronisera den ena objekttypen.

Driftanmärkning: Sophos rekommenderar att inaktiva användare och enheter tas bort från AD. Ett AD-filter kan hindra inaktiva användare från att synkroniseras, men det undanröjer inte säkerhetsrisken med ett AD-konto som fortfarande finns kvar. Ändringar av sökbaser eller filter kan dessutom göra att tidigare skapade Central-användare och -grupper hamnar utanför sökområdet och därmed tas bort från Sophos Central. Kontrollera därför den planerade omfattningen innan du gör ändringen.

Alternativ C: Lägg till Microsoft Entra ID

För Entra ID krävs en administratör för Sophos Central-konsolen, en Microsoft Azure-prenumeration med Entra ID, behörigheten Directory.Read.All och en Azure-app. Anteckna Tenant domain, Application ID, klienthemlighetens Value samt dess utgångsdatum.

Viktiga begränsningar innan du börjar:

  • Office 365 GCC High stöds inte för den här synkroniseringen.
  • Endast en Entra ID-källa kan användas per domän.
  • Användare eller e-postadresser får inte synkroniseras till flera Sophos Central-konton.
  • Användarsynkronisering för samma domän får inte köras parallellt från AD och Entra ID.
  • Befintliga Central-användare och -grupper som saknar motsvarande objekt i Entra ID måste hanteras manuellt.

Så här lägger du till källan:

  1. Öppna Global Settings > Platform > Directory service.
  2. Klicka på Add Microsoft Entra ID.
  3. Ange källans Name och Description samt dess Domain.
  4. Klicka på Next.

Den fortsatta katalogsynkroniseringen är den centrala identitetsförvaltningens ansvar och ska använda de Azure-värden som kontrollerades tidigare. Om en befintlig Azure-app endast har den äldre behörigheten Microsoft Entra ID Graph Directory.Read.All måste Microsoft Graph Directory.Read.All läggas till innan synkroniseringen ändras.

Konfigurera federerad inloggning

Använd det här avsnittet när användarna loggar in via en molnbaserad identitetsleverantör. Utför stegen som Super Admin. Innan du byter måste du kontrollera att alla administratörer och användare har tilldelats en domän och har en identitetsleverantör. I annat fall får federerad inloggning ännu inte göras till ett inloggningsalternativ.

1. Verifiera den federerade domänen

  1. Öppna Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Klicka på Verify domains.
  3. Välj Add domain under Federated domains.
  4. Ange Domain name och Description och klicka sedan på Save.
  5. I dialogrutan Verify domain ownership använder du Copy för att kopiera värdet som visas under TXT record och väljer sedan Cancel.
  6. Publicera TXT-posten i DNS. DNS-spridningen kan ta upp till 24 timmar.
  7. Gå därefter tillbaka till Sign-in and Identity > Sophos Sign-in > Verify domains. Klicka på Verify domain ownership vid aktuell Verification Status, kontrollera uppgifterna och välj Verify.

Steget är slutfört när domänen visas under Federated domains med ett verifieringsdatum. Verifieringen gäller i ett år och kan göras om inom den perioden.

2. Lägg till en identitetsleverantör

Öppna Global Settings > Access Control > Sign-in and Identity > Federated identity providers och klicka på Add identity provider. Ange ett namn utan specialtecken som ., @ eller #, eftersom konfigurationen inte kan sparas om namnet innehåller sådana tecken.

Välj sedan rätt alternativ:

  • Microsoft Entra ID: Välj Microsoft Entra ID under både Type och Vendor, ange Tenant ID under Configure Entra ID settings och välj den verifierade domänen under Configure domains.
  • OpenID Connect, exempelvis Okta: Välj OpenID Connect och leverantören. Ange Client ID, Issuer, Authz endpoint och JWKS URL under Configure OpenID Connect settings. Välj sedan den verifierade domänen.
  • Microsoft AD FS: Välj Microsoft AD FS, leverantören och AD FS metadata URL. Välj sedan domänen, spara med Save och överför de värden för Entity ID och Callback URL som visas till AD FS-konfigurationen.

Flera domäner kan läggas till för en leverantör, men varje användare kan endast tilldelas en domän. Ange även vem som ska framtvinga MFA:

  • IdP enforced MFA: Identitetsleverantören framtvingar MFA.
  • No IdP enforced MFA: Sophos Central framtvingar MFA efter en lyckad IdP-autentisering.

Klicka på Save, markera leverantören i listan och klicka på Turn on. Central tillåter inte aktivering förrän konfigurationen är fullständig och uppgifterna är giltiga.

3. Välj inloggningsmetod i Sophos

  1. Öppna Global Settings > Access Control > Sign-in and Identity > Sophos sign-in settings.
  2. Välj exakt ett alternativ:
    • Federated credentials only om endast en molnbaserad identitetsleverantör används och inga användare har skapats manuellt i Sophos Central.
    • Sophos Fusion Admin or Federated credentials om det finns manuellt skapade användare parallellt med den molnbaserade identitetsleverantören.
  3. Klicka på Save.

Det andra alternativet är inte generellt ”säkrare”, utan är det nödvändiga valet för en blandad användaruppsättning. Innan du flyttar över fler användare ska du dokumentera det tidigare läget och först testa pilotanvändaren.

Aktivera SSP-åtkomst

Välj den åtkomstmetod som passar utrullningen. Om alla synkroniserade användare ska få SSP-åtkomst aktiverar du den allmänna åtkomsten före katalogsynkroniseringen. Om endast en utvald grupp ska börja synkroniserar du först och skickar sedan konfigurationsmeddelandet specifikt till den gruppen.

Åtkomst för alla användare

  1. Öppna Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Aktivera Sophos Fusion Self Service Portal access under User Access.

Därmed får alla användare, även de som synkroniserats från en katalogtjänst, SSP-åtkomst och ett välkomstmeddelande med inloggningsinformation.

Åtkomst endast för utvalda användare

  1. Öppna My Environment > Users & Groups > Users.
  2. Markera de avsedda pilotanvändarna och klicka på Email Setup Link.
  3. Välj Sophos Fusion Self Service Welcome/Setup Email under Other Emails.
  4. Klicka på Save.

Även med det här alternativet får de valda användarna ett välkomstmeddelande med inloggningsinformation.

Validera med en pilotanvändare

Kontrollera kedjan i samma ordning som den konfigurerades:

  1. Användaren visas exakt en gång under My Environment > Users & Groups > Users och har den förväntade e-postadressen.
  2. Vid federerad inloggning visas domänen under Federated domains med ett verifieringsdatum och identitetsleverantören är aktiverad.
  3. Under Sophos sign-in settings har det läge som passar användaruppsättningen sparats.
  4. Pilotanvändaren får SSP-välkomstmeddelandet och kan använda den inloggningsväg som beskrivs där.
  5. Först när detta har lyckats ska samma metod aktiveras för fler användare.

Utöka inte utrullningen om något av dessa resultat uteblir. Kontrollera först den närmast föregående komponenten. En lyckad domänverifiering bevisar exempelvis inte att identitetsleverantören är aktiverad eller att SSP-åtkomst har beviljats.

Felsökning efter symptom

Den federerade domänen kan ännu inte verifieras

Kontrollera att den kopierade TXT-posten har publicerats exakt i rätt DNS-zon. Vänta sedan den dokumenterade spridningstiden på upp till 24 timmar och starta Verify domain ownership igen. Att ett verifieringsdatum ännu saknas är inte ett skäl att gå vidare med IdP-aktiveringen.

Identitetsleverantören kan inte sparas eller aktiveras

Om det inte går att spara tar du bort specialtecken som ., @ eller # från namnet. Om Turn on inte är tillgängligt är konfigurationen ofullständig eller innehåller ogiltiga uppgifter. Beroende på typ kontrollerar du Tenant ID, OIDC-slutpunkterna eller AD FS metadata URL samt den valda domänen.

Entra-anslutningstestet rapporterar ett ogiltigt klient-ID

Kontrollera att Azure-appens Application ID verkligen har angetts som Client ID. Sophos anger även att användarinloggning som har inaktiverats i Microsoft Entra ID Admin Center kan vara en möjlig orsak. Korrigera först dessa två punkter. Skapa inte en andra källa för samma domän för säkerhets skull.

Användare saknas eller visas dubbelt

För AD kontrollerar du först att kontot är aktivt, har en e-postadress och ingår i den valda sökbasen eller det valda filtret. I Entra ID måste befintliga Central-objekt ha motsvarande objekt i Entra ID. Dubbletter kan uppstå om det UPN som synkroniseras från Entra ID inte stämmer överens med användarens inloggning på slutpunkten. Korrigera därför först källan, UPN och kopplingen till e-postadressen i stället för att aktivera SSP-åtkomst för båda objekten.

Användaren får inget SSP-välkomstmeddelande

Kontrollera vilket av de två åtkomstalternativen som användes. För allmän åtkomst måste Sophos Fusion Self Service Portal access vara aktiverat. För ett riktat pilottest måste Sophos Fusion Self Service Welcome/Setup Email ha sparats för just den användaren. Kontrollera därefter den e-postadress som har registrerats för användaren. Om dessa inställningar är korrekta men inget meddelande kommer fram slutar den verifierade felsökningen här. Eskalera leveransproblemet i stället för att på måfå ändra inloggnings- eller rollvärden.

Säker återställning och avregistrering

Den här guiden beskriver varken någon allmän procedur för att ta bort åtkomst till Protected Browser eller en fullständig återställning efter en ändring av federationen. Gå därför fram stegvis och på ett sätt som går att återställa:

  1. Dokumentera det befintliga värdet under Sophos sign-in settings och pilotens omfattning innan ändringen.
  2. Om pilotanvändaren inte kan slutföra inloggningen ska du stoppa utrullningen. Så länge det fortfarande finns en fungerande administratörssession återställer du det dokumenterade tidigare inloggningsläget i samma dialogruta och sparar det.
  3. Testa sedan den tidigare inloggningsvägen på nytt. Ta inte bort den federerade domänen eller identitetsleverantören förrän deras beroenden har granskats utanför den här guiden.
  4. När en användare avregistreras från AD ska inaktiva användare och enheter tas bort ur den auktoritativa katalogen. Att enbart filtrera bort dem från synkroniseringen minskar mängden data som överförs, men tar inte bort det inaktiva AD-kontot eller säkerhetsrisken som det medför.
  5. Den här proceduren innehåller ingen verifierad metod för att återkalla SSP-åtkomst för enskilda eller samtliga användare. Avbryt här och ta reda på den aktuella proceduren i klientorganisationen eller med Sophos Support i stället för att gissa vilken borttagnings- eller inaktiveringsåtgärd som ska användas.

Löpande drift

Kontrollera följande regelbundet:

  • Federerad domän: Bevaka verifieringsdatumet. Verifieringen gäller i ett år och kan förnyas i förväg.
  • Entra ID: Dokumentera klienthemlighetens utgångsdatum. Kontrollera före ändringar att Microsoft Graph-behörigheten Directory.Read.All finns.
  • AD: Leta regelbundet efter inaktiva konton och enheter i den auktoritativa katalogen och ta bort dem. Kontrollera filterändringar i förväg så att de inte oavsiktligt tar bort objekt från Sophos Central.
  • Identitetstäckning: Säkerställ att varje berörd administratör och användare fortsatt är tilldelad exakt en domän och en giltig identitetsleverantör.
  • SSP-åtkomst: Kontrollera vid varje nyanställning, rollbyte eller avslut att användarkälla, inloggningsläge och SSP-åtkomst fortfarande stämmer överens.
  • Pilot före bred ändring: Testa först ändringar av källa, domän, IdP eller inloggningsläge med ett begränsat antal användare och rulla ut dem först när det förväntade resultatet har uppnåtts.