Instalación de ATA: paso 5

Se aplica a: Advanced Threat Analytics versión 1.9

Paso 5: Configuración de las opciones de puerta de enlace de ATA

Después de instalar la puerta de enlace de ATA, realice los pasos siguientes para configurar las opciones de la puerta de enlace de ATA.

  1. En la consola de ATA, vaya a Configuración y, en Sistema, seleccione Puertas de enlace.

    Configuración de la fase 1 de la configuración de la puerta de enlace.

  2. Seleccione la puerta de enlace que desea configurar y escriba la siguiente información:

    Configurar los ajustes de la puerta de enlace fase 2.

    • Descripción: escriba una descripción para la puerta de enlace de ATA (opcional).
    • Controladores de dominio reflejados en puertos (FQDN) ( necesarios para la puerta de enlace de ATA, no se puede cambiar para la puerta de enlace ligera de ATA): escriba el FQDN completo del controlador de dominio y seleccione el signo más para agregarlo a la lista. Por ejemplo, dc01.contoso.com

    La siguiente información se aplica a los servidores que escriba en la lista Controladores de dominio :

    • Todos los controladores de dominio cuyo tráfico se supervisa a través del reflejo de puerto a través de la puerta de enlace de ATA deben estar listados en la lista Controladores de dominio. Si un controlador de dominio no aparece en la lista Controladores de dominio , es posible que la detección de actividades sospechosas no funcione según lo esperado.

    • Al menos un controlador de dominio en la lista debería ser un catálogo global. Esto permite a ATA resolver objetos de computadoras y usuarios en otros dominios del bosque.

    • Adaptadores de red de captura (necesarios):

    • Para una puerta de enlace ATA en un servidor dedicado, seleccione los adaptadores de red configurados como el puerto de réplica de destino. Reciben el tráfico replicado del controlador de dominio.

    • Para una puerta de enlace ligera de ATA, deben ser todos los adaptadores de red que se utilizan para la comunicación con otros ordenadores de su organización.

    • Domain synchronizer candidate: Cualquier puerta de enlace de ATA establecida para ser un candidato del sincronizador de dominio puede ser responsable de la sincronización entre ATA y el dominio de Active Directory. En función del tamaño del dominio, la sincronización inicial puede tardar algún tiempo y requiere muchos recursos. Por defecto, se establecen solo las puertas de enlace de ATA como candidatos para sincronizadores de dominios. Se recomienda deshabilitar los Gateways ATA de sitios remotos como candidatos para el sincronizador de dominio. Si el controlador de dominio es de solo lectura, no establézcalo como candidato del sincronizador de dominio. Para obtener más información, consulte Arquitectura de ATA.

    Note

    El servicio de puerta de enlace de ATA tardará unos minutos en iniciarse la primera vez después de la instalación, ya que crea la memoria caché de los analizadores de captura de red. Los cambios de configuración se aplican a la puerta de enlace de ATA en la siguiente sincronización programada entre la puerta de enlace de ATA y el Centro ATA.

  3. Opcionalmente, puede configurar el escuchador Syslog y la colección de reenvío de eventos de Windows.

  4. Habilite Actualizar automáticamente la puerta de enlace de ATA para que en las próximas versiones, al actualizar el Centro ATA, esta puerta de enlace de ATA se actualice automáticamente.

  5. Haga clic en Guardar.

Validación de instalaciones

Para validar que la puerta de enlace de ATA se ha implementado correctamente, compruebe los pasos siguientes:

  1. Compruebe que el servicio denominado Microsoft Advanced Threat Analytics Gateway esté en ejecución. Después de guardar la configuración de la puerta de enlace de ATA, el servicio puede tardar unos minutos en iniciarse.

  2. Si el servicio no se inicia, revise el "Microsoft. Tri.Gateway-Errors.log" archivo ubicado en la siguiente carpeta predeterminada, "%programfiles%\Microsoft Advanced Threat Analytics\Gateway\Logs" y Compruebe ATA Troubleshooting para obtener ayuda.

  3. Si se trata de la primera puerta de enlace de ATA instalada, después de unos minutos, inicie sesión en la consola de ATA y abra el panel de notificaciones deslizando el lado derecho de la pantalla abierta. Debería ver una lista de entidades aprendidas recientemente en la barra de notificaciones del lado derecho de la consola.

  4. En el escritorio, seleccione el acceso directo Microsoft Advanced Threat Analytics para conectarse a la consola de ATA. Inicie sesión con las mismas credenciales de usuario que usó para instalar el Centro ATA.

  5. En la consola, busque algo en la barra de búsqueda, como un usuario o un grupo en el dominio.

  6. Abra Monitor de rendimiento. En el árbol Rendimiento, seleccione en Monitor de rendimiento y, a continuación, seleccione el icono más para Agregar un contador. Expanda Microsoft ATA Gateway y desplácese hacia abajo hasta Network Listener PEF Captured Messages/Sec y agregue el elemento. A continuación, asegúrese de ver la actividad en el gráfico.

    Agregue la imagen de contadores de rendimiento.

Establecimiento de exclusiones antivirus

Después de instalar la puerta de enlace de ATA, excluya que la aplicación antivirus examine continuamente el directorio de ATA. La ubicación predeterminada de la base de datos es: **C:\Archivos de programa\Microsoft Advanced Threat Analytics**.

Asegúrese de excluir también los siguientes procesos del escaneo de antivirus:

Procesos
Microsoft.Tri.Gateway.exe
Microsoft.Tri.Gateway.Updater.exe

Si instaló ATA en un directorio diferente, asegúrese de cambiar las rutas de acceso de carpeta según la instalación.

Consulte también