Résoudre les problèmes liés au service Microsoft Defender XDR

Des problèmes peuvent survenir lorsque vous utilisez le service Microsoft Defender XDR. Les sections suivantes fournissent des solutions et des solutions de contournement. Avant de commencer, vérifiez que votre environnement répond aux prérequis. Si vous rencontrez un problème qui n'est pas abordé ici, contactez le Support Microsoft.

Je ne vois pas de contenu Microsoft Defender

Si vous ne voyez pas de fonctionnalités dans le volet de navigation, telles que les incidents, le centre de notifications ou la chasse dans votre portail, vérifiez que votre locataire dispose des licences appropriées.

Pour plus d’informations, consultez Prérequis pour Microsoft Defender XDR.

Les alertes Microsoft Defender pour Identity ne s’affichent pas dans les incidents Microsoft Defender

Si vous avez déployé Microsoft Defender pour Identity mais que vous ne voyez pas ses alertes dans Microsoft Defender incidents, vérifiez que le Defender for Cloud Apps et Defender pour l'intégration d'Identity est activé.

Pour plus d’informations, consultez l’intégration à Microsoft Defender pour Identity.

Mon fichier/URL légitime est détecté comme malveillant

Un faux positif est un fichier ou une URL détecté comme malveillant, mais qui n’est pas une menace. Vous pouvez créer des indicateurs et définir des exclusions pour débloquer et autoriser certains fichiers/URL. Consultez Gérer les faux positifs/négatifs dans Microsoft Defender pour point de terminaison.

Mes billets ServiceNow ne sont plus disponibles dans le portail Microsoft Defender

Le connecteur ServiceNow n’est plus dans le portail Microsoft Defender. Pour vous connecter Microsoft Defender XDR avec ServiceNow, utilisez plutôt le API Microsoft Graph Security. Pour plus d’informations, consultez Intégrations de solutions de sécurité à l’aide de la API Microsoft Graph Security.

Le connecteur ServiceNow a été proposé dans le portail en préversion. Cela vous permet de créer des incidents ServiceNow à partir de Microsoft Defender XDR incidents.

Je ne peux pas envoyer de fichiers

Dans certains cas, un bloc administrateur peut entraîner des problèmes de soumission lorsque vous essayez d’envoyer un fichier potentiellement infecté au site web Sécurité Microsoft Intelligence pour analyse. Le processus suivant montre comment résoudre ce problème.

Vérifiez vos paramètres

Ouvrez les paramètres de consentement utilisateur de votre application Azure Enterprise. Sous Paramètres de consentement et d’autorisation>de l’utilisateur, vérifiez l’option sélectionnée sous Consentement utilisateur pour les applications.

  • Si Ne pas autoriser le consentement de l’utilisateur est sélectionné, un administrateur Microsoft Entra du locataire client doit accorder le consentement au nom de l’organisation. Selon la configuration avec Microsoft Entra ID, les utilisateurs peuvent envoyer une demande directement à partir de la même boîte de dialogue. S'il n'y a pas d'option pour demander le consentement de l'administrateur, les utilisateurs doivent demander que ces autorisations soient ajoutées à leur administrateur Microsoft Entra. Pour plus d’informations, voir Implémenter les autorisations requises des applications d’entreprise.

  • Si Autoriser le consentement de l’utilisateur pour les applications provenant d’éditeurs vérifiés, pour les autorisations sélectionnées ou Laissez Microsoft gérer vos paramètres de consentement est sélectionné, vérifiez que l’application d’entreprise Windows Defender Security Intelligence est activée pour la connexion. Ce paramètre se trouve dans la page Propriétés de l’application, et non dans les paramètres de consentement de l’utilisateur.

    • Pour vérifier, dans le portail Azure, accédez à Microsoft Entra ID>Gérer>Applications d’entreprise>Toutes les applications, recherchez et ouvrez Windows Defender Security Intelligence. Sous Gérer, ouvrez Propriétés. Vérifiez que activé pour que les utilisateurs se connectent ? est défini sur Oui. S'il est défini sur Non, demandez à un administrateur Microsoft Entra de l'activer.

Implémenter les autorisations d’application d’entreprise requises

Ce processus nécessite le rôle Administrateur d’application ou un rôle supérieur au sein du locataire.

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Entra ID>Gérer>Applications d’entreprise>Toutes les applications.

  3. Recherchez et sélectionnez Windows Defender Security Intelligence.

  4. Dans le menu de navigation, accédez auxautorisations>.

  5. Sélectionnez Accorder le consentement de l’administrateur pour <votre organisation>, puis confirmez. Si vous pouvez le faire, passez en revue les autorisations d’API requises pour cette application, comme le montre l’image suivante. Donnez votre consentement au locataire.

    Capture d’écran de la boîte de dialogue consentement administrateur montrant les autorisations d’API pour Windows Defender Security Intelligence.

  6. Si l’administrateur reçoit une erreur en tentant de fournir un consentement manuellement, essayez soit d’approuver les permissions d’une application entreprise à la demande de l’utilisateur , soit de fournir le consentement de l’administrateur en authentifiant l’application en tant qu’administrateur comme solution de contournement possible.

Option 1 : Approuver les autorisations d’application d’entreprise par demande utilisateur

Les administrateurs Microsoft Entra doivent autoriser les utilisateurs à demander le consentement administrateur pour des applications.

  1. Connectez-vous au portail Azure.

  2. Accédez à Microsoft Entra ID>Applications d’entreprise>Sécurité>Consentement et autorisations>Paramètres de consentement administrateur.

  3. Sous demandes de consentement administrateur, vérifiez que les utilisateurs peuvent demander le consentement de l’administrateur aux applications auxquelles ils ne peuvent pas donner leur consentement est défini sur Oui.

Si vous êtes redirigé vers lesparamètres utilisateur> d’entreprise et que vous voyez un message indiquant que les paramètres ont été déplacés, ouvrez consentement et autorisations, puis sélectionnez Paramètres de consentement administrateur.

Vous trouverez plus d’informations dans Configurer le flux de travail de consentement de l’administrateur.

Une fois ce paramètre vérifié, les utilisateurs peuvent passer par la connexion du client d’entreprise à Microsoft Security Intelligence et envoyer une demande de consentement administrateur, y compris une justification.

Capture d’écran de la boîte de dialogue demande d’approbation pendant la connexion d’entreprise.

Les administrateurs peuvent examiner et approuver les demandes de consentement d’administrateur Azure pour les autorisations d’application.

Après avoir donné leur consentement, tous les utilisateurs du locataire pourront utiliser l’application.

Ce processus nécessite qu’un Administrateur général suive le processus de connexion du client Enterprise sur Microsoft security intelligence.

Capture d’écran de la boîte de dialogue de demande d’autorisations Microsoft pour le consentement de l’organisation.

Ensuite, les administrateurs passent en revue les autorisations et veillent à sélectionner Consentement au nom de votre organization, puis à sélectionner Accepter.

Tous les utilisateurs du locataire peuvent désormais utiliser cette application.

Option 3 : Supprimer et réajouter les permissions de l’application

Si ni l’option 1 : Approuver les permissions d’application entreprise à la demande de l’utilisateur ni l’Option 2 : Fournir le consentement administrateur en authentifiant l’application en tant qu’administrateur ne résolvent le problème, essayez les étapes suivantes (en tant qu’administrateur) :

Warning

Supprimer temporairement la configuration existante de l’application empêche tous les utilisateurs de votre locataire de soumettre des fichiers tant que vous n’avez pas terminé les étapes restantes et réapprouvé. Examinez vos autorisations actuelles avant de procéder.

  1. Supprimez les configurations précédentes de l’application. Rendez-vous sur la page des applications Enterprise dans le portail Azure.

  2. Recherchez et sélectionnez Windows Defender Security Intelligence.

  3. Dans le menu de navigation, accédez à Gérer les>propriétés.

  4. Sélectionnez Supprimer.

    Capture d’écran de la page propriétés de l’application d’entreprise avec l’option Supprimer.

  5. Capture TenantID depuis la page des propriétés de Microsoft Entra ID.

  6. Remplacez par {tenant-id} le locataire spécifique qui doit accorder son consentement à cette application dans l’URL ci-dessous. Copiez l’URL suivante dans le navigateur : https://login.microsoftonline.com/{tenant-id}/v2.0/adminconsent?client_id=f0cf43e5-8a9b-451c-b2d5-7285c785684d&state=12345&redirect_uri=https%3a%2f%2fwww.microsoft.com%2fwdsi%2ffilesubmission&scope=openid+profile+email+offline_access

    L’URL inclut déjà les paramètres requis client_id, state, redirect_uri, et scope .

    Capture d’écran de la boîte de dialogue Autorisations demandées pour l’organisation.

  7. Passez en revue les autorisations requises par l’application, puis sélectionnez Accepter.

  8. Vérifiez que les autorisations sont appliquées dans le Portail Azure.

    Capture d’écran de la page Autorisations confirmant les autorisations accordées.

  9. Connectez-vous à Microsoft Security Intelligence en tant qu’utilisateur d’entreprise avec un compte non administrateur pour voir si vous y avez accès.

Si l’avertissement n’est pas résolu après avoir suivi ces étapes de dépannage, appelez le support Microsoft.

Conseil

Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.