Se connecter au service Defender pour Identity

Chaque capteur Microsoft Defender pour Identity nécessite une connectivité Internet au service cloud Defender pour Identity pour signaler les données du capteur et fonctionner correctement.

Dans certaines organisations, les contrôleurs de domaine ne sont pas directement connectés à Internet, mais ils sont connectés via une connexion de proxy web, et l’inspection SSL et l’interception des proxys ne sont pas pris en charge pour des raisons de sécurité. Dans de tels cas, votre serveur proxy doit permettre au trafic capteur de passer directement des capteurs Defender for Identity vers les URL requises du service Defender for Identity sans interception.

Important

Microsoft ne fournit pas de serveur proxy. Cet article explique comment s’assurer que les URL requises sont accessibles via un serveur proxy que vous configurez.

Activer l’accès aux URL du service Defender pour Identity dans le serveur proxy

Pour garantir une sécurité et une confidentialité maximales des données, Defender pour Identity utilise l’authentification mutuelle basée sur les certificats entre chaque capteur Defender pour Identity et le back-end cloud Defender pour Identity. L’inspection et l’interception SSL ne sont pas prises en charge, car ces comportements de proxy interfèrent avec le processus d’authentification mutuelle basé sur un certificat.

Pour activer l’accès à Defender pour Identity, veillez à autoriser le trafic vers l’URL du capteur, à l’aide de la syntaxe suivante : <your-workspace-name>sensorapi.atp.azure.com. Par exemple : contoso-corpsensorapi.atp.azure.com.

  • Pour obtenir le nom de votre espace de travail, consultez la page Defender des paramètres d’identité dans le portail Microsoft Defender.

  • Si votre proxy ou pare-feu utilise des listes d’autorisation explicites, nous vous recommandons également de vérifier que les URL suivantes sont autorisées :

    • crl.microsoft.com
    • ctldl.windowsupdate.com
    • www.microsoft.com/pkiops/*
    • www.microsoft.com/pki/*
  • Parfois, les adresses IP du service Defender pour Identity peuvent changer. Si vous configurez manuellement des adresses IP, ou si votre proxy résout automatiquement les noms DNS en adresses IP et les utilise, nous vous recommandons de vérifier régulièrement que les adresses IP configurées sont encore à jour.

  • Si vous avez précédemment configuré votre proxy à l’aide d’options héritées, notamment WiniNet ou une mise à jour de clé de Registre, vous devez apporter des modifications à l’aide de la méthode que vous avez utilisée à l’origine. Pour plus d’informations, consultez Modifier la configuration du proxy à l’aide de méthodes héritées.

Activer l’accès avec une étiquette de service

Au lieu d’activer manuellement l’accès à des points de terminaison spécifiques, téléchargez les plages d’adresses IP azure et les étiquettes de service - Cloud public, puis utilisez les plages d’adresses IP dans l’étiquette de service Azure AzureAdvancedThreatProtection pour permettre l’accès à Defender pour Identity.

Pour plus d’informations, consultez Balises de service de réseau virtuel. Pour les offres gouvernementales des États-Unis, consultez Prise en main des offres gouvernementales des États-Unis.

Modifier la configuration du proxy à l’aide de l’interface CLI

Vous pouvez utiliser la CLI pour définir ou effacer la configuration proxy du capteur en exécutant directement l’exécutable de déploiement.

Conditions préalables : recherchez le Microsoft.Tri.Sensor.Deployment.Deployer.exe fichier. Ce fichier se trouve avec l’installation du capteur. Par défaut, cet emplacement est C:\Program Files\Azure Protection avancée contre les menaces Sensor\version number\

Utilisez l’exécutable de déploiement pour configurer un proxy authentifié pour le capteur actuel de Defender for Identity. Cette approche est utile lors de l’installation ou lorsque les commandants PowerShell ne sont pas disponibles.

Pour modifier la configuration du proxy du capteur actuel :

Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"

La commande utilise les paramètres suivants :

Paramètre Description
ProxyUrl L’URL du serveur proxy, y compris le protocole et le port. Par exemple : http://myproxy.contoso.local.
ProxyUserName Le nom d’utilisateur pour l’authentification auprès du serveur proxy, dans DOMAIN\username le format.
ProxyUserPassword Le mot de passe du compte utilisateur proxy.

Pour supprimer entièrement la configuration du proxy du capteur actuel :

Pour supprimer tout paramètre proxy configuré via l’outil de déploiement et remettre le capteur en connectivité directe, exécutez la commande suivante :

Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration

Modifier la configuration du proxy à l’aide de PowerShell

Conditions préalables : avant d’exécuter les commandes PowerShell Defender pour Identity, vérifiez que vous avez téléchargé le module PowerShell Defender pour Identity.

Vous pouvez afficher et modifier la configuration du proxy pour votre capteur à l’aide de PowerShell. Pour ce faire, connectez-vous à votre serveur de capteur et exécutez les commandes comme indiqué dans les exemples suivants :

Pour afficher la configuration du proxy du capteur actuel :

Get-MDISensorProxyConfiguration

Pour modifier la configuration du proxy du capteur actuel :

Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'

La commande précédente définit la configuration du proxy pour l’Defender pour le capteur Identity afin d’utiliser le serveur proxy spécifié sans informations d’identification.

Pour supprimer entièrement la configuration du proxy du capteur actuel :

Clear-MDISensorProxyConfiguration

Pour plus d’informations, consultez les références PowerShell DefenderForIdentity suivantes :

Modifier la configuration du proxy à l’aide de méthodes héritées

Si vous avez précédemment configuré vos paramètres proxy via WinINet ou une clé de Registre et que vous devez les mettre à jour, vous devez utiliser la méthode correspondante : mettre à jour les paramètres WinINet via WinINet ou mettre à jour les paramètres basés sur le Registre via le Registre.

Bien que la configuration de votre proxy à partir de la ligne de commande pendant l’installation garantisse que seuls les services de capteur Microsoft Defender pour Identity communiquent via le proxy, l’utilisation de WinINet ou du Registre permet également à d’autres services s’exécutant sous les comptes LocalSystem ou LocalService de faire transiter leur trafic par le proxy.

Configurer un serveur proxy à l’aide de WinINet

Lorsque vous configurez le proxy à l’aide de WinINet, gardez à l’esprit que le service de capteur Defender pour Identity incorporé s’exécute dans le contexte système à l’aide du compte LocalService et que le service de mise à jour du capteur Defender pour Identity s’exécute dans le contexte système à l’aide du compte LocalSystem .

  • Si vous utilisez WinHTTP pour la configuration du proxy, vous devez toujours configurer les paramètres de proxy de navigateur Windows Internet (WinINet) pour la communication entre le capteur et le service cloud Defender pour Identity.

  • Si vous utilisez le proxy transparent ou WPAD dans votre topologie de réseau, vous n’avez pas besoin de configurer WinINet pour votre proxy.

Configurer un serveur proxy à l’aide du Registre

La procédure suivante explique comment configurer manuellement un serveur proxy statique à l’aide d’un proxy statique basé sur le Registre.

Important

La configuration d’un proxy via le registre affecte toutes les applications qui utilisent WinINet avec les comptes LocalService et LocalSystem , y compris les services Windows.

Appliquez les modifications du Registre uniquement aux comptes LocalService et LocalSystem .

Pour configurer votre proxy, copiez votre configuration de proxy dans le contexte utilisateur sur les comptes LocalSystem et LocalService comme suit :

  1. Sauvegardez vos clés de Registre.

  2. Dans le Registre, recherchez la valeur DefaultConnectionSettings nommée REG_BINARY, sous la clé de registre HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings, puis copiez-la.

  3. Si le LocalSystem n’a pas les paramètres de proxy corrects, copiez le paramètre de proxy du Current_User vers le LocalSystem, sous la clé de HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings Registre.

    Veillez à coller la valeur de la clé de Registre Current_User de DefaultConnectionSettings en tant que REG_BINARY.

    Cela peut se produire si vos paramètres de proxy ne sont pas configurés ou s’ils sont différents de .Current_User

  4. Si le LocalService ne possède pas les paramètres proxy corrects, copiez les paramètres proxy de Current_User vers LocalService, sous la clé de registre HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings.

    Veillez à coller la valeur de la clé de Registre Current_User de DefaultConnectionSettings en tant que REG_BINARY.

Étape suivante

Après avoir configuré le proxy, testez la connectivité pour vérifier que le capteur peut atteindre le service Defender for Identity.