Problemen met Microsoft Defender XDR-service oplossen

Er kunnen problemen optreden wanneer u de Microsoft Defender XDR-service gebruikt. De volgende secties bieden oplossingen en tijdelijke oplossingen. Controleer voordat je begint of je omgeving aan de vereisten voldoet. Als je een probleem tegenkomt dat hier niet wordt opgelost, neem dan contact op met Microsoft Ondersteuning.

Ik zie Microsoft Defender inhoud niet

Als u geen mogelijkheden ziet in het navigatiedeelvenster, zoals incidenten, actiecentrum of opsporing in uw portal, controleert u of uw tenant over de juiste licenties beschikt.

Zie Vereisten voor Microsoft Defender XDR voor meer informatie.

Microsoft Defender for Identity-waarschuwingen worden niet weergegeven in Microsoft Defender-incidenten

Als u Microsoft Defender for Identity hebt geïmplementeerd, maar de waarschuwingen niet in Microsoft Defender incidenten ziet, controleert u of de Defender for Cloud Apps en Defender voor identiteitsintegratie zijn ingeschakeld.

Zie Microsoft Defender for Identity-integratie voor meer informatie.

Mijn legitieme bestand/URL wordt gedetecteerd als schadelijk

Een vals positief is een bestand of URL die als schadelijk wordt gedetecteerd, maar geen bedreiging vormt. U kunt indicatoren maken en uitsluitingen definiëren om de blokkering op te heffen en bepaalde bestanden/URL's toe te staan. Zie Vals-positieven/-negatieven aanpakken in Defender for Endpoint.

Mijn ServiceNow tickets zijn niet meer beschikbaar in de Microsoft Defender portal

De ServiceNow-connector bevindt zich niet meer in de Microsoft Defender-portal. Als u Microsoft Defender XDR wilt verbinden met ServiceNow, gebruikt u in plaats daarvan de Microsoft Graph Security-API. Zie Integraties van beveiligingsoplossingen met behulp van de Microsoft Graph Security-API voor meer informatie.

De ServiceNow-connector is als preview aangeboden in de portal. Hiermee kunt u ServiceNow-incidenten maken op basis van Microsoft Defender XDR incidenten.

Ik kan geen bestanden verzenden

In sommige gevallen kan een beheerdersblokkering problemen veroorzaken bij het indienen van een mogelijk geïnfecteerd bestand naar de website van Microsoft Beveiliging Intelligence voor analyse. In het volgende proces ziet u hoe u dit probleem kunt oplossen.

Uw instellingen controleren

Open je gebruikerstoestemmingsinstellingen voor de Azure Enterprise-applicatie. Controleer onder Toestemming en machtigingen> deinstellingen voor gebruikerstoestemming welke optie is geselecteerd onder Gebruikerstoestemming voor toepassingen.

  • Als Gebruikerstoestemming niet toestaan is geselecteerd, moet een Microsoft Entra beheerder voor de tenant van de klant toestemming geven voor de organisatie. Afhankelijk van de configuratie met Microsoft Entra ID kunnen gebruikers mogelijk rechtstreeks vanuit hetzelfde dialoogvenster een aanvraag indienen. Als er geen optie is om toestemming van de beheerder te vragen, moeten gebruikers verzoeken om deze rechten toe te voegen aan hun Microsoft Entra-beheerder. Voor meer informatie, zie Implementeren vereiste Enterprise Application-permissies.

  • Als gebruikerstoestemming toestaan voor apps van geverifieerde uitgevers, voor geselecteerde machtigingen of Laat Microsoft uw toestemmingsinstellingen beheren is geselecteerd, controleert u of de Windows Defender Security Intelligence-bedrijfstoepassing is ingeschakeld voor aanmelding. Deze instelling bevindt zich op de pagina Eigenschappen van de app, niet onder instellingen voor gebruikerstoestemming.

    • Om dit te controleren: ga in de Azure-portal naar Microsoft Entra ID>Bedrijfstoepassingen>Alle toepassingen>, zoek en open Windows Defender Security Intelligence. Open onder Beheren de optie Eigenschappen. Bevestig dat Ingeschakeld voor gebruikers om zich aan te melden? is ingesteld op Ja. Als deze optie is ingesteld op Nee, vraagt u aan dat een Microsoft Entra beheerder deze inschakelt.

Vereiste machtigingen voor bedrijfstoepassingen implementeren

Voor dit proces is een toepassingsbeheerder of hoger in de tenant vereist.

  1. Meld u aan bij het Azure-portaal.

  2. Ga naar Microsoft Entra ID>Manage>Enterprise-toepassingen>Alle toepassingen.

  3. Zoek en selecteer Windows Defender Security Intelligence.

  4. Ga in het navigatiemenu naarBeveiligingsmachtigingen>.

  5. Selecteer Beheerderstoestemming verlenen voor <uw organisatie> en bevestig dit. Als u dit kunt doen, controleert u de API-machtigingen die vereist zijn voor deze toepassing, zoals in de volgende afbeelding wordt weergegeven. Geef toestemming voor de tenant.

    Schermopname van het dialoogvenster beheerderstoestemming met API-machtigingen voor Windows Defender Security Intelligence.

  6. Als de beheerder een foutmelding krijgt tijdens het handmatig geven van toestemming, probeer dan ofwel toestemming van de ondernemingsapplicatie te goedkeuren via gebruikersverzoek of Geef beheerderstoestemming door de applicatie als admin te authenticeren als mogelijke oplossingen.

Optie 1: Machtigingen voor bedrijfstoepassingen goedkeuren per gebruikersaanvraag

Microsoft Entra beheerders moeten toestaan dat gebruikers beheerderstoestemming voor apps aanvragen.

  1. Meld u aan bij het Azure-portaal.

  2. Ga naar Microsoft Entra ID>Enterprise-toepassingen>beveiligingstoestemming>en machtigingen>beheerderstoestemmingsinstellingen.

  3. Controleer onder Aanvragen voor beheerderstoestemming of gebruikers beheerderstoestemming kunnen aanvragen voor apps waarvoor ze geen toestemming kunnen geven , is ingesteld op Ja.

Als u wordt omgeleid naargebruikersinstellingen> en een bericht ziet dat de instellingen zijn verplaatst, opent u Toestemming en machtigingen en selecteert u instellingen voor beheerderstoestemming.

Meer informatie vindt u in Werkstroom voor Beheer toestemming configureren.

Zodra deze instelling is geverifieerd, kunnen gebruikers de aanmelding van de zakelijke klant bij Microsoft Security Intelligence doorlopen en een verzoek indienen voor beheerderstoestemming, inclusief een reden.

Schermopname van het dialoogvenster Goedkeuringsaanvraag tijdens het aanmelden bij ondernemingen.

Beheerders kunnen de toepassingsmachtigingen Azure aanvragen voor beheerderstoestemming controleren en goedkeuren.

Nadat u toestemming hebt gegeven, kunnen alle gebruikers in de tenant de toepassing gebruiken.

Voor dit proces moet een globale beheerder de aanmeldingsstroom van de enterprise-klant bij Microsoft Security Intelligence doorlopen.

Schermopname van het dialoogvenster Microsoft machtigingsaanvraag voor toestemming van de organisatie.

Vervolgens controleren beheerders de machtigingen en zorgen ervoor dat ze Toestemming namens uw organisatie selecteren en vervolgens Accepteren selecteren.

Alle gebruikers in de tenant kunnen deze toepassing nu gebruiken.

Optie 3: Verwijder en voeg app-rechten opnieuw toe

Als noch Optie 1: Toestemming voor bedrijfsapplicaties op verzoek van de gebruiker noch Optie 2: Toestemming van de beheerder geven door de applicatie te authenticeren terwijl een beheerder het probleem oplost, probeer dan de volgende stappen (als beheerder):

Warning

Het verwijderen van de bestaande applicatieconfiguratie voorkomt tijdelijk dat alle gebruikers in je tenant bestanden kunnen indienen totdat je de resterende stappen hebt voltooid en opnieuw toestemming hebt gegeven. Bekijk je huidige toestemmingen voordat je verder gaat.

  1. Verwijder eerdere configuraties voor de toepassing. Ga naar de pagina Enterprise-applicaties in het Azure-portaal.

  2. Zoek en selecteer Windows Defender Security Intelligence.

  3. Ga in het navigatiemenu naar Eigenschappen beheren>.

  4. Selecteer Verwijderen.

    Schermopname van de eigenschappenpagina van de bedrijfstoepassing met de optie Verwijderen.

  5. Vastleggen TenantID vanaf de Microsoft Entra ID Properties-pagina.

  6. Vervang door {tenant-id} de specifieke tenant die toestemming moet verlenen voor deze toepassing in de onderstaande URL. Kopieer de volgende URL naar de browser: https://login.microsoftonline.com/{tenant-id}/v2.0/adminconsent?client_id=f0cf43e5-8a9b-451c-b2d5-7285c785684d&state=12345&redirect_uri=https%3a%2f%2fwww.microsoft.com%2fwdsi%2ffilesubmission&scope=openid+profile+email+offline_access

    De URL bevat al de vereiste client_id, state, redirect_uri, en scope parameters.

    Schermopname van het dialoogvenster machtigingen dat is aangevraagd voor de organisatie.

  7. Controleer de machtigingen die zijn vereist voor de toepassing en selecteer vervolgens Accepteren.

  8. Controleer of de machtigingen zijn toegepast in de Azure Portal.

    Schermopname van de pagina machtigingen waarin wordt bevestigd dat machtigingen zijn verleend.

  9. Meld u aan bij Microsoft Security Intelligence als een zakelijke gebruiker met een niet-beheerdersaccount om te zien of u toegang hebt.

Als de waarschuwing niet wordt opgelost nadat u deze stappen voor probleemoplossing hebt uitgevoerd, neemt u contact op met Microsoft-ondersteuning.

Tip

Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.