Rozwiązywanie problemów z usługą Microsoft Defender XDR

Problemy mogą wystąpić podczas korzystania z usługi Microsoft Defender XDR. Poniższe sekcje zawierają rozwiązania i obejścia. Zanim zaczniesz, upewnij się, że Twoje otoczenie spełnia wymagania. Jeśli napotkasz problem, którego tutaj nie omówiono, skontaktuj się z pomocą pomoc techniczna firmy Microsoft.

Nie widzę zawartości Microsoft Defender

Jeśli w portalu nie widzisz w panelu nawigacyjnym funkcji takich jak Incydenty, Centrum akcji lub Wyszukiwanie zagrożeń, sprawdź, czy dzierżawca ma odpowiednie licencje.

Aby uzyskać więcej informacji, zobacz Wymagania wstępne usługi Microsoft Defender XDR.

Alerty usługi Microsoft Defender for Identity nie są wyświetlane w incydentach Microsoft Defender

Jeśli wdrożono Microsoft Defender for Identity, ale alerty nie są widoczne w incydentach Microsoft Defender, sprawdź, czy integracja między Defender for Cloud Apps a Defender for Identity jest włączona.

Aby uzyskać więcej informacji, zobacz integrację Microsoft Defender for Identity.

Mój legalny plik/adres URL jest wykrywany jako złośliwy

Wynik fałszywie dodatni to plik lub adres URL, który jest wykrywany jako złośliwy, ale nie stanowi zagrożenia. Możesz tworzyć wskaźniki i definiować wykluczenia, aby odblokować i zezwolić na niektóre pliki/adresy URL. Zobacz Rozwiązywanie problemów z wynikami fałszywie dodatnimi/ujemnymi w usłudze Defender for Endpoint.

Moje bilety ServiceNow nie są już dostępne w portalu Microsoft Defender

Łącznik usługi ServiceNow nie znajduje się już w portalu Microsoft Defender. Aby połączyć Microsoft Defender XDR z usługą ServiceNow, zamiast tego użyj Microsoft Graph Security API. Aby uzyskać szczegółowe informacje, zobacz Security solution integrations using the Microsoft Graph Security API (Integracje rozwiązań zabezpieczeń przy użyciu Microsoft Graph Security API).

Łącznik usługi ServiceNow został oferowany w portalu jako wersja zapoznawcza. Umożliwiało tworzenie incydentów usługi ServiceNow na podstawie incydentów w Microsoft Defender XDR.

Nie mogę przesłać plików

W niektórych przypadkach blok administratora może powodować problemy z przesyłaniem podczas próby przesłania potencjalnie zainfekowanego pliku do witryny internetowej analizy zabezpieczeń firmy Microsoft w celu analizy. W poniższym procesie pokazano, jak rozwiązać ten problem.

Przeglądanie ustawień

Otwórz ustawienia zgody użytkownika w aplikacji Azure Enterprise. W obszarze Zgoda i uprawnienia>Ustawienia zgody użytkownika sprawdź, która opcja jest wybrana w obszarze Zgoda użytkownika dla aplikacji.

  • Jeśli wybrano ustawienie Nie zezwalaj na zgodę użytkownika, administrator Microsoft Entra w dzierżawie klienta musi udzielić zgody w imieniu organizacji. W zależności od konfiguracji z Microsoft Entra ID użytkownicy mogą być w stanie przesłać żądanie bezpośrednio z tego samego okna dialogowego. Jeśli nie ma opcji uzyskania zgody administratora, użytkownicy muszą poprosić o dodanie tych uprawnień do administratora Microsoft Entra. Więcej informacji można znaleźć w artykule Implementuj wymagane uprawnienia aplikacji korporacyjnych.

  • Jeśli pozycja Zezwalaj na zgodę użytkownika dla aplikacji ze zweryfikowanych wydawców, dla wybranych uprawnień lub wybierz pozycję Zezwalaj Microsoft zarządzać ustawieniami zgody, sprawdź, czy aplikacja dla przedsiębiorstw Windows Defender Security Intelligence jest włączona na potrzeby logowania. To ustawienie znajduje się na stronie Właściwości aplikacji, a nie w obszarze Ustawienia zgody użytkownika.

    • Aby sprawdzić: w portalu Azure przejdź do pozycji Microsoft Entra ID>Zarządzanie>aplikacjami dla przedsiębiorstw>, wyszukaj i otwórz Windows Defender Security Intelligence. W obszarze Zarządzanie otwórz pozycję Właściwości. Upewnij się, że opcja Czy użytkownicy mogą się logować? ma wartość Tak. Jeśli jest ustawiona wartość Nie, poproś o włączenie go przez administratora Microsoft Entra.

Implementowanie wymaganych uprawnień aplikacji dla przedsiębiorstw

Ten proces wymaga administratora aplikacji lub wyższego poziomu w dzierżawie.

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Entra ID>Zarządzanie>Aplikacje dla przedsiębiorstw>Wszystkie aplikacje.

  3. Wyszukaj i wybierz Windows Defender Security Intelligence.

  4. W menu nawigacji przejdź do pozycji Zabezpieczenia>Uprawnienia.

  5. Wybierz pozycję Udziel zgody administratora dla <swojej organizacji> i potwierdź. Jeśli możesz to zrobić, przejrzyj uprawnienia interfejsu API wymagane dla tej aplikacji, jak pokazano na poniższej ilustracji. Wyraź zgodę dla dzierżawcy.

    Zrzut ekranu przedstawiający okno dialogowe zgody administratora z uprawnieniami interfejsu API dla Analizy zabezpieczeń w programie Windows Defender.

  6. Jeśli administrator otrzyma błąd podczas próby ręcznego wydania zgody, spróbuj zatwierdzić uprawnienia aplikacji korporacyjnej na żądanie użytkownika lub udzielić zgody administratora poprzez uwierzytelnienie aplikacji jako administratora jako obejścia.

Opcja 1. Zatwierdzanie uprawnień aplikacji przedsiębiorstwa według żądania użytkownika

Microsoft Entra administratorzy muszą zezwolić użytkownikom na żądanie zgody administratora na aplikacje.

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Entra ID>Aplikacje dla przedsiębiorstw>Zabezpieczenia>Zgoda i uprawnienia>Ustawienia zgody administratora.

  3. W obszarze Żądania zgody administratora sprawdź, czy użytkownicy mogą żądać zgody administratora na aplikacje, na które nie mogą wyrazić zgody , jest ustawiona na wartość Tak.

Jeśli nastąpi przekierowanie doustawień użytkownika> dla przedsiębiorstw i zostanie wyświetlony komunikat informujący o przeniesieniu ustawień, otwórz pozycję Zgoda i uprawnienia, a następnie wybierz pozycję Ustawienia zgody administratora.

Więcej informacji można znaleźć w artykule Konfigurowanie przepływu pracy zgody administratora.

Po zweryfikowaniu tego ustawienia użytkownicy mogą przejść przez logowanie klienta przedsiębiorstwa w analizie zabezpieczeń firmy Microsoft i przesłać żądanie zgody administratora, w tym uzasadnienie.

Zrzut ekranu przedstawiający okno dialogowe żądania zatwierdzenia podczas logowania przedsiębiorstwa.

Administratorzy mogą przeglądać i zatwierdzać żądania zgody administratora platformy Azure dotyczące uprawnień aplikacji.

Po wyrażeniu zgody wszyscy użytkownicy w dzierżawie będą mogli korzystać z aplikacji.

Ten proces wymaga, aby Administrator globalny przeszedł proces logowania klienta korporacyjnego w usłudze Microsoft Security Intelligence.

Zrzut ekranu przedstawiający okno dialogowe żądania uprawnień Microsoft dla zgody organizacji.

Następnie administratorzy przeglądają uprawnienia i wybierają opcję Zgoda w imieniu Twojej organizacji, a następnie wybierają Zaakceptuj.

Wszyscy użytkownicy w dzierżawie mogą teraz korzystać z tej aplikacji.

Opcja 3: Usuń i dodaj ponownie uprawnienia aplikacji

Jeśli żadna z opcji 1: Zatwierdzenie uprawnień aplikacji korporacyjnych na żądanie użytkownika ani opcja 2: Udzielenie zgody administratora poprzez uwierzytelnienie aplikacji podczas rozwiązywania problemu przez administratora, spróbuj wykonać następujące kroki (jako administrator):

Warning

Usunięcie istniejącej konfiguracji aplikacji tymczasowo uniemożliwia wszystkim użytkownikom w Twoim dzierżawcy przesyłanie plików, dopóki nie wykonasz pozostałych kroków i nie wydasz ponownej zgody. Sprawdź swoje aktualne uprawnienia, zanim przejdziesz dalej.

  1. Usuń poprzednie konfiguracje aplikacji. Przejdź do strony Aplikacje Enterprise w portalu Azure.

  2. Wyszukaj i wybierz Windows Defender Security Intelligence.

  3. W menu nawigacji przejdź do pozycji Zarządzaj właściwościami>.

  4. Wybierz pozycję Usuń.

    Zrzut ekranu przedstawiający stronę właściwości aplikacji dla przedsiębiorstw z opcją usuwania.

  5. Uchwycone TenantID ze strony Microsoft Entra ID Properties.

  6. Zastąp {tenant-id} określoną dzierżawą, która musi udzielić zgody na tę aplikację, w poniższym adresie URL. Skopiuj następujący adres URL do przeglądarki: https://login.microsoftonline.com/{tenant-id}/v2.0/adminconsent?client_id=f0cf43e5-8a9b-451c-b2d5-7285c785684d&state=12345&redirect_uri=https%3a%2f%2fwww.microsoft.com%2fwdsi%2ffilesubmission&scope=openid+profile+email+offline_access

    URL zawiera już wymagane client_id, state, redirect_uri, oraz scope parametry.

    Zrzut ekranu okna dialogowego z uprawnieniami żądanymi dla organizacji.

  7. Przejrzyj uprawnienia wymagane przez aplikację, a następnie wybierz pozycję Akceptuj.

  8. Upewnij się, że uprawnienia są stosowane w Azure Portal.

    Zrzut ekranu przedstawiający stronę uprawnień potwierdzając przyznane uprawnienia.

  9. Zaloguj się do analizy zabezpieczeń firmy Microsoft jako użytkownik przedsiębiorstwa z kontem nieadministracyjnym, aby sprawdzić, czy masz dostęp.

Jeśli ostrzeżenie nie zostanie rozwiązane po wykonaniu tych kroków rozwiązywania problemów, zadzwoń do pomocy technicznej firmy Microsoft.

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.