Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
L’intégration VPN n’est actuellement prise en charge que par le Defender pour identity sensor version 2.x.
Microsoft Defender pour Identity peut s’intégrer à votre solution VPN en surveillant les événements de comptabilité RADIUS transférés aux capteurs Defender for Identity, tels que les adresses IP et les emplacements à partir desquels les connexions ont été établies. Les données de comptabilité VPN peuvent faciliter vos investigations en fournissant plus d’informations sur l’activité des utilisateurs, telles que les emplacements à partir desquels les ordinateurs se connectent au réseau, et une détection supplémentaire des connexions VPN anormales.
Important
L’intégration VPN n’est pas prise en charge dans les environnements respectant les Federal Information Processing Standards (FIPS).
L’intégration VPN de Defender pour Identity est basée sur la comptabilité RADIUS standard (RFC 2866) et prend en charge les fournisseurs VPN suivants :
- Microsoft
- F5
- Check Point
- Cisco ASA
L’intégration VPN de Defender pour Identity prend en charge les noms UPN principaux et les autres noms d’utilisateur principaux. Les appels pour résoudre les adresses IP externes à un emplacement sont anonymes et aucun identificateur personnel n’est envoyé dans l’appel.
Prérequis
Avant de commencer, vérifiez que vous disposez des points suivants :
Au moins un capteur Defender for Identity version 2.x connecté et opérationnel pour recevoir les événements de comptabilisation RADIUS.
Accès à la section Paramètres dans Microsoft Defender. Pour plus d’informations, consultez Groupes de rôles de Microsoft Defender pour Identity.
La possibilité de configurer RADIUS sur votre système VPN.
La procédure suivante fournit un exemple de configuration de Microsoft Defender pour Identity pour collecter des informations comptables à partir de solutions VPN, à l’aide de Microsoft routage et du serveur d’accès à distance (RRAS). Si vous utilisez une solution VPN tierce, consultez leur documentation pour obtenir des instructions sur l’activation de la comptabilité RADIUS.
Remarque
Lorsque vous activez l’intégration VPN dans les paramètres de Defender for Identity, le capteur Defender for Identity active une politique de pare-feu Windows pré-provisionnée appelée Microsoft Defender pour Identity Sensor. Cette stratégie autorise la comptabilité RADIUS entrante sur le port UDP 1813.
Configurer la comptabilité RADIUS sur votre système VPN
Cette procédure décrit comment configurer la comptabilité RADIUS sur un serveur RRAS pour l’intégration d’un système VPN à Defender pour Identity. Les instructions de votre système peuvent différer.
Sur votre serveur RRAS
Ouvrez la console Routage et accès à distance .
Cliquez avec le bouton droit sur le nom du serveur, puis sélectionnez Propriétés.
Sous l’onglet Sécurité , sous Fournisseur de comptabilité, sélectionnez Radius Comptabilité>Configurer. Par exemple :
Dans la boîte de dialogue Ajouter un serveur RADIUS , entrez le nom du serveur du capteur Defender pour Identity le plus proche avec connectivité réseau. Pour assurer la haute disponibilité, vous pouvez ajouter des capteurs Defender for Identity supplémentaires comme serveurs de comptabilisation RADIUS dans RRAS.
Sous Port, vérifiez que la valeur par défaut de
1813est configurée.Sélectionnez Modifier et entrez une nouvelle chaîne de secrets partagés de caractères alphanumériques. Notez la nouvelle chaîne de secret partagé. Vous l'entrerez dans le champ Secret partagé dans les paramètres d'intégration de Defender pour Identity VPN.
Cochez la case Envoyer les messages RADIUS Account On et Accounting Off, puis sélectionnez OK dans toutes les boîtes de dialogue ouvertes. Par exemple :
Configurer un VPN dans Defender pour Identity
Cette procédure décrit comment configurer l'intégration VPN de Defender for Identity dans Microsoft Defender.
Connectez-vous à Microsoft Defender et sélectionnez Paramètres>Identités>, VPN.
Sélectionnez Activer la comptabilisation RADIUS et entrez le Secret partagé que vous aviez précédemment configuré sur votre serveur VPN RRAS. Par exemple :
Sélectionnez Enregistrer pour continuer.
Une fois que vous avez enregistré votre sélection, vos capteurs Defender for Identity se mettent à écouter sur le port 1813 les événements de comptabilisation RADIUS, et votre configuration VPN est terminée.
Lorsque le capteur Defender pour Identity reçoit des événements VPN et les envoie au service cloud Defender pour Identity pour traitement, le profil d’entité indique les emplacements VPN distincts qui ont été consultés et les activités de profil indiquent les emplacements.
Contenu connexe
Écouter les événements SIEM sur votre capteur autonome Defender pour Identity