Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Cada sensor de Microsoft Defender para Identidade necessita de conectividade Internet ao serviço cloud do Defender para Identidade para comunicar dados de sensores e funcionar com êxito.
Em algumas organizações, os controladores de domínio não estão diretamente conectados à Internet, mas estão conectados por meio de uma conexão com proxy da Web, e a inspeção SSL e os proxies de interceptação não têm suporte por motivos de segurança. Nesses casos, seu servidor proxy deve permitir que o tráfego de sensores passe diretamente dos sensores do Defender for Identity para as URLs do serviço Defender for Identity necessárias, sem interceptação.
Importante
A Microsoft não fornece um servidor proxy. Este artigo descreve como garantir que os URLs necessários estão acessíveis através de um servidor proxy que configurou.
Ativar o acesso aos URLs do serviço Defender para Identidade no servidor proxy
Para garantir a segurança máxima e a privacidade dos dados, o Defender para Identidade utiliza a autenticação mútua baseada em certificados entre cada sensor do Defender para Identidade e o back-end da cloud do Defender para Identidade. Inspeção e interceptação SSL não são suportadas, pois esses comportamentos proxy interferem no processo de autenticação mútua baseada em certificados.
Para ativar o acesso ao Defender para Identidade, certifique-se de que permite o tráfego para o URL do sensor com a seguinte sintaxe: <your-workspace-name>sensorapi.atp.azure.com. Por exemplo, contoso-corpsensorapi.atp.azure.com.
Para obter o nome do workspace, consulte a página de configurações do Defender for Identity no portal do Microsoft Defender.
Se o proxy ou a firewall utilizar listas de permissões explícitas, também recomendamos que garanta que são permitidos os seguintes URLs:
crl.microsoft.comctldl.windowsupdate.comwww.microsoft.com/pkiops/*www.microsoft.com/pki/*
Ocasionalmente, os endereços IP do serviço Defender para Identidade podem ser alterados. Se você configurar manualmente os endereços IP ou se o seu proxy resolver automaticamente os nomes DNS para seus respectivos endereços IP e os usar, recomendamos que você verifique periodicamente se os endereços IP configurados ainda estão atualizados.
Se tiver configurado anteriormente o proxy através de opções legadas, incluindo o WiniNet ou uma atualização de chave de registo, terá de efetuar quaisquer alterações com o método que utilizou originalmente. Para obter mais informações, veja Alterar a configuração do proxy com métodos legados.
Ativar o acesso com uma etiqueta de serviço
Em vez de habilitar manualmente o acesso a pontos de extremidade específicos, baixe os Intervalos de IP do Azure e marcas de serviço – Nuvem Pública e use os intervalos de endereços IP na marca de serviço do Azure AzureAdvancedThreatProtection para habilitar o acesso ao Defender para Identidade.
Para obter mais informações, veja Etiquetas de serviço de rede virtual. Para ofertas do Governo dos EUA, veja Introdução às ofertas do Governo dos EUA.
Alterar a configuração do proxy com a CLI
Você pode usar a CLI para definir ou limpar a configuração do proxy do sensor rodando o executável de implantação diretamente.
Pré-requisitos: localize o Microsoft.Tri.Sensor.Deployment.Deployer.exe ficheiro. Este ficheiro está localizado juntamente com a instalação do sensor. Por predefinição, esta localização é C:\Program Files\Azure Proteção Avançada contra Ameaças Sensor\version number\
Use o executável de implantação para configurar um proxy autenticado para o sensor atual do Defender for Identity. Essa abordagem é útil durante a instalação ou quando os cmdlets do PowerShell não estão disponíveis.
Para alterar a configuração do proxy do sensor atual:
Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"
O comando usa os seguintes parâmetros:
| Parâmetro | Description |
|---|---|
ProxyUrl |
A URL do servidor proxy, incluindo o protocolo e a porta. Por exemplo, http://myproxy.contoso.local. |
ProxyUserName |
O nome de usuário para autenticação no servidor proxy, em DOMAIN\username formato. |
ProxyUserPassword |
A senha da conta de usuário proxy. |
Para remover totalmente a configuração do proxy do sensor atual:
Para remover quaisquer configurações de proxy configuradas pela ferramenta de implantação e retornar o sensor à conectividade direta, execute o seguinte comando:
Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration
Alterar a configuração do proxy com o PowerShell
Pré-requisitos: antes de executar comandos do PowerShell do Defender para Identidade, certifique-se de que transferiu o módulo do PowerShell do Defender para Identidade.
Pode ver e alterar a configuração do proxy do sensor com o PowerShell. Para tal, inicie sessão no servidor de sensores e execute comandos, conforme mostrado nos seguintes exemplos:
Para ver a configuração do proxy do sensor atual:
Get-MDISensorProxyConfiguration
Para alterar a configuração do proxy do sensor atual:
Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'
O comando anterior define a configuração de proxy do Defender para o sensor de identidade usar o servidor proxy especificado sem credenciais.
Para remover totalmente a configuração do proxy do sensor atual:
Clear-MDISensorProxyConfiguration
Para obter mais informações, consulte as seguintes referências do PowerShell do Defender for Identity:
Alterar a configuração do proxy com métodos legados
Se você já tiver definido as configurações de proxy por meio do WinINet ou de uma chave do Registro e precisar atualizá-las, precisará usar o método correspondente: atualizar as configurações do WinINet por meio do WinINet ou atualizar as configurações baseadas no Registro por meio do registro.
Embora configurar o proxy pela linha de comando durante a instalação garanta que apenas os serviços do sensor do Defender for Identity se comuniquem por meio do proxy, usar o WinINet ou o registro permite que outros serviços executados nas contas LocalSystem ou LocalService também encaminhem tráfego por meio do proxy.
Configurar um servidor proxy com o WinINet
Ao configurar o proxy com o WinINet, tenha em atenção que o serviço de sensor incorporado do Defender para Identidade é executado no contexto do sistema com a conta LocalService e que o serviço de atualização do Sensor do Defender para Identidade é executado no contexto do sistema com a conta LocalSystem .
Se utilizar WinHTTP para a configuração de proxy, ainda terá de configurar as definições de proxy do browser Windows Internet (WinINet) para comunicação entre o sensor e o serviço cloud do Defender para Identidade.
Se estiver a utilizar o proxy transparente ou o WPAD na topologia de rede, não precisa de configurar o WinINet para o seu proxy.
Configurar um servidor proxy com o registo
O procedimento a seguir descreve como configurar um servidor proxy estático manualmente usando um proxy estático baseado em registro.
Importante
A configuração de um proxy através do registo afeta todas as aplicações que utilizam o WinINet com as contas LocalService e LocalSystem , incluindo os serviços do Windows.
Aplique alterações de registo apenas às contas LocalService e LocalSystem .
Para configurar o proxy, copie a configuração do proxy no contexto de utilizador para as contas LocalSystem e LocalService da seguinte forma:
Faça uma cópia de segurança das chaves de registo.
No registro, procure o valor
DefaultConnectionSettingscomoREG_BINARY, na chave do RegistroHKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettingsm e copie-o.Se o
LocalSystemnão tiver as configurações de proxy corretas, copie a configuração de proxy doCurrent_Userpara oLocalSystem, na chave de registroHKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings.Certifique-se de colar o valor da chave de registro de
Current_UserDefaultConnectionSettingscomoREG_BINARY.Isto pode acontecer se as definições de proxy não estiverem configuradas ou se forem diferentes das
Current_User.Se o
LocalServicenão tiver as configurações de proxy corretas, então copie a configuração de proxy doCurrent_Userpara oLocalService, sob a chave do RegistroHKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings.Certifique-se de colar o valor da chave de registro de
Current_UserDefaultConnectionSettingscomoREG_BINARY.
Próxima etapa
Após configurar o proxy, teste a conectividade para verificar se o sensor pode alcançar o serviço Defender for Identity.