Synkronisera Google Workspace med Sophos Central
Sophos Central kan hämta mailboxes, användare, grupper och distributionslistor från Google Workspace. Google Directory-källan är främst avsedd för Sophos Email och Sophos Phish Threat och är endast tillgänglig med en lämplig licens.
Synkroniseringen är inte bara en kopiering av en adressbok. Filterändringar kan påverka objekt och policytilldelningar, vissa OAuth-behörigheter krävs även för den löpande driften och en purge kan oåterkalleligt ta bort länkad konfiguration.
Förutsättningar
Följande krävs för konfigurationen:
- en Sophos Email- eller Phish Threat-licens,
- en Sophos Central-adminroll med åtkomst till Directory Service,
- en Google Workspace-administratör med nödvändiga behörigheter,
- den primära eller sekundära Google-domän som ska synkroniseras,
- ett avstämt filter för användare och grupper,
- en plan för change och återställning.
I nya Google Workspace-miljöer kan organisationspolicyn iam.disableServiceAccountKeyCreation blockera skapandet av Service Account Keys. Om den är aktiv kan Central-anslutningen avbrytas vid ungefär 80 procent och visa Key creation is not allowed on this service account.
För att tillåta detta väljs först organisationen i Project Picker i Google Cloud Console. Kontot som genomför ändringen behöver rollen Organization Policy Administrator under IAM & Admin > IAM. Sök därefter efter Disable service account key creation under IAM & Admin > Organization Policies, öppna Edit policy, välj Inherit parent’s policy som Policy source och spara med Set Policy. Ändringen påverkar en organisationsövergripande säkerhetskontroll och genomförs endast med dokumenterat godkännande. Efter lyckad Sophos-konfiguration kontrolleras om policyn kan skärpas igen utan att avbryta den löpande synkroniseringen.
Inventera befintliga objekt först
Före den första synkroniseringen exporteras eller dokumenteras alla befintliga användare, mailboxes och grupper under My Environment > Users & Groups eller i Email-kontexten. Unika primära e-postadresser är avgörande.
Följande kontrolleras särskilt:
- manuellt skapade användare med samma e-postadress,
- Shared Mailboxes och alias,
- nästlade eller dynamiska grupper,
- inaktiverade och externa konton,
- befintliga Email-policies och gruppkopplingar.
En källa används inte parallellt med en andra källa för samma objekt utan att matchningsbeteendet har testats. AD, Entra ID och Google Directory fyller olika syften och får inte kombineras utan kontroll.
Anslut Google Directory
Notera först det exakta namnet på domänen som ska synkroniseras i Google Admin Console under Account > Domains > Manage domains. Sökvägen i Central är därefter Global Settings > Platform > Directory service > Add directory service.
- Ange namn och beskrivning, välj Google directory som Directory type, ange den noterade domänen och välj Next.
- Under Configure Google directory sync settings läser du Google Apps Admin APIs Terms of Service och Google APIs Terms of Service och bekräftar med Accept.
- Välj Connect, välj det godkända Google-adminkontot, tillåt den begärda åtkomsten för
sophos.comoch välj Continue. Stäng dialogrutan med Close när anslutningen har bekräftats. - Kopiera den Client ID som visas i Central och öppna den länkade Google Workspace Admin console.
- Välj Add new i den domänomfattande delegeringen och infoga Client ID.
- Gå tillbaka till Central, kopiera de OAuth scopes som visas för denna tenant, infoga dem i Google och godkänn med Authorise.
- Kör Test connection i Central och bekräfta det lyckade testet med OK.
- Välj ett kontrollerat filter under Select users and groups to include in the synchronization och spara inställningarna med Save.
Sophos begär olika Google-scopes beroende på aktiverad funktion. Behörigheter kan krävas för konfiguration, validering eller löpande funktioner som Directory Sync, Post-Delivery Protection och Direct Delivery. Om de senare återkallas i Google slutar den berörda Sophos-funktionen att fungera tills anslutningen har auktoriserats igen.
Bygg filter säkert
Central kan synkronisera alla användare och grupper, ett gruppfilter eller ett användarfilter. I en överskådlig och välordnad katalog är en första fullständig synkronisering ofta den bästa grunden för korrekt matchning. I mycket stora eller heterogena kataloger används i stället först en filtrerad pilotgrupp.
Ett filter utformas så att det stabilt hänvisar till organisatoriska egenskaper, exempelvis en definierad Google-grupp. Namn, landsfält eller tidsvillkor kan ändras och oväntat ta bort objekt från scope. Central tillåter högst tio binära villkor och tre nivåer med nästlade OCH-/ELLER-grupper.
Därför exporteras det förväntade beståndet från Google före lagring eller dokumenteras med hjälp av en definierad pilotgrupp. Efter körningen jämförs antal och stickprov av tillagda och borttagna objekt med denna mållista.
Synkronisera alla Google-användare och grupper
Öppna Google-källan under Global Settings > Platform > Directory service. Under Select users and groups to include in the synchronization väljs All users and groups. Välj därefter Turn on och Synchronize. Resultatet jämförs under My Environment > Users & Groups med det tidigare inventerade beståndet.
Denna variant ger den största matchningsmängden vid den första körningen. Den ersätter dock inte ett planerat scope. Konton som inte behövs undantas med ett stabilt filter efter den kontrollerade avstämningen.
Välj Google-användare med gruppfilter
Under Select users and groups to include in the sync > Add users by group filter avgörs först om any eller all villkor och grupper måste vara uppfyllda. Därefter anges primärvillkor, tillgänglig operator för attributet och jämförelsevärde. För Last directory sync time finns exempelvis is, greater or equal och less or equal.
Add condition förfinar träffarna och Add group skapar en nästlad delmängd av de användare som redan matchats. Ett filter kan exempelvis kombinera användare vars senaste Directory Sync skedde före ett aktuellt referensdatum, som har en proxyadress och vars visningsnamn börjar med Admin. Ett gammalt exempeldatum från Sophos används inte utan kontroll.
Bytet till detta filter ersätter den tidigare filterdefinitionen. Efter Turn on > Synchronize kontrolleras därför tillagda och borttagna användare samt grupper under My Environment > Users & Groups.
Välj Google-användare med användarfilter
Add users by user filter arbetar direkt med användarattribut. Efter any eller all väljs primärvillkor, tillåten operator och jämförelsevärde. Ett begripligt exempel är Country is Germany; beroende på attribut finns även starts with.
Med Add condition och Add group kan urvalet exempelvis begränsas till tyska användare vars visningsnamn börjar med Admin. Även här gäller högst tio binära villkor och tre nivåer av nästling. Turn on > Synchronize aktiverar det nya beståndet, som därefter jämförs under My Environment > Users & Groups med mållistan.
Anslut ytterligare en domän från samma Google-konto
En redan auktoriserad Google-anslutning kan återanvändas för en ytterligare domän i samma Google-konto. Den extra domänen kontrolleras först under Google Admin > Account > Domains > Manage domains. Skapa därefter ytterligare en källa av typen Google directory under Global Settings > Platform > Directory service i Central, ange domänen och välj Connect.
Central använder den befintliga Google-auktoriseringen. Trots detta genomförs Test connection, Save, Turn on och en manuell Synchronize-körning separat. Under Manage protection > People kan stickprovet därefter filtreras efter den nya domänen. En andra källa ersätter inte tydlig domän- och objektunikhet.
Validera den första synkroniseringen
Efter Save aktiveras källan med Turn on och körs för första gången med Synchronize. Efter slutförandet kontrolleras under Manage protection > People vilka användare som anslöts.
Efter den manuella körningen kontrolleras inte bara statusen Successful och antalet objekt. Ett stickprov omfattar:
- primär e-postadress och visningsnamn,
- gruppmedlemskap,
- Shared Mailbox eller användarobjekt,
- förväntad Email- eller Phish Threat-policy,
- inga nya dubbletter,
- inga oavsiktligt synkroniserade externa eller inaktiverade konton.
Därefter fastställs schemat och en misslyckad körning tas med i driftens alert-process.
Ändringar och Disconnect
Före en ändring av domän, filter eller schema stängs synkroniseringen av. Därefter sparas ändringen, synkroniseringen aktiveras igen och en manuell testkörning startas.
En Disconnect kopplar bort Google-auktoriseringen. Stäng först av synkroniseringen och koppla sedan bort anslutningen under Configure Google directory sync settings. I Google-dialogrutan måste sophos.com återigen få nödvändigt godkännande så att Sophos kan rensa anslutningsdata i Google Service Account. Dessutom kontrolleras tredjepartsbehörigheterna i Google Admin Console. Disconnect är inte samma sak som purge av redan synkroniserade data.
Om källan ska tas bort helt kontrolleras först dess databestånd och purge genomförs vid behov. Därefter följer Turn off, Disconnect, Google-godkännandet för rensning samt More > Delete > Delete directory source. Källan och data som har genomgått purge kan inte återställas.
Ändra Google-källan
Öppna Google-källan under Global Settings > Platform > Directory service och stoppa den med Turn off före varje ändring. Därefter kan domän, namn, synkroniseringsschema och urval av användare och grupper redigeras. Save sparar ändringarna och Turn on aktiverar dem igen. En manuell Synchronize-körning och kontroll under Manage protection > People respektive My Environment > Users & Groups slutför ändringen.
Koppla bort Google-anslutningen
För en ren Disconnect stängs källan av och Disconnect väljs under Configure Google directory sync settings. Alternativt leder More > Delete > Disconnect now till samma rensningsprocess. Efter Continue väljs Google-adminkontot, den åtkomst som sophos.com behöver för rensningen bekräftas och Continue väljs. När Google har bekräftat frånkopplingen stängs dialogrutan med Close. Redan synkroniserade Central-data har då ännu inte genomgått purge.
Ta bort Google Directory-källan
En Google-källa får tas bort först efter att dess synkroniserade data har genomgått purge eller purge har slutförts i borttagningsprocessen. Öppna källans namn under Global Settings > Platform > Directory service och välj Turn off.
Koppla därefter bort anslutningen via Configure Google directory sync settings > Disconnect eller More > Delete > Disconnect now. Continue startar rensningen. I Google-dialogrutan väljs det behöriga adminkontot, åtkomsten för sophos.com bekräftas och Continue genomförs. När frånkopplingen har bekräftats stängs dialogrutan med Close.
Tillbaka i Central följer More > Delete > Delete directory source. En borttagen källa och data som tidigare har genomgått purge kan inte återställas. Därefter kontrolleras även den domänomfattande delegeringen och behörigheter som inte längre behövs i Google och tas bort efter godkännande.
Purge endast med godkännande
Med More > Purge data kan synkroniserade data från en källa tas bort. Processen kan inte ångras. Sophos påpekar att även konfigurationer i policies som är länkade till synkroniserade mailboxes kan tas bort.
Före en purge dokumenteras därför konfiguration, grupper, policytilldelning, berörda mailboxes och återuppbyggnad. Processen används inte som första felsökningssteg.
Typiska felbilder
Anslutningstestet misslyckas omedelbart
Kontrollera domän, Google-adminkonto, Client ID, auktoriserade scopes och organisationspolicy för Service Account Keys. Om dialogrutan meddelar att ingen åtkomst till Google Cloud-data beviljades har sophos.com inte godkänts fullständigt på Consent Screen. En webbläsarinloggning i sig visar ännu inte domänomfattande API-behörighet.
Synkroniseringen lyckas men objekt saknas
Kontrollera filter, primära e-postadresser, gruppnästling och inaktiverade konton. Kontrollera sedan om de förväntade objekttyperna över huvud taget stöds av licensen och funktionen.
Användare visas dubbelt
Oftast stämmer primär e-postadress eller befintliga manuella objekt inte överens. Dubbletter tas inte bort godtyckligt. Fastställ först vilken källa som ska äga objektet och vilka policykopplingar som finns.
Anslutningen slutar fungera efter flera månader
Kontrollera Google OAuth-godkännande, borttagna tredjepartsbehörigheter, ändrade adminkonton och Central-status. En ny fullständig synkronisering utan orsaksanalys kan försämra dataläget.
Vanliga frågor
Kan Google Directory synkroniseras utan Sophos Email eller Phish Threat?
Den aktuella funktionen är kopplad till en Sophos Email- eller Phish Threat-licens. För Endpoint-användare är AD- eller Entra ID-källor vanligtvis lämpligare.
De separata driftmodellerna förklaras i synkronisera Active Directory med Sophos Central och synkronisera Microsoft Entra ID med Sophos Central. För varje användarbestånd fastställs en ledande källa i stället för att samma identiteter importeras från flera kataloger.