每個 適用於身分識別的 Microsoft Defender 感測器都需要因特網連線到適用於身分識別的 Defender 雲端服務,以報告感測器數據並順利運作。
在某些組織中,域控制器不會直接連線到因特網,而是透過 Web Proxy 連線進行連線,而且基於安全性理由,不支援 SSL 檢查和攔截 Proxy。 在這種情況下,你的代理伺服器必須允許感測器流量直接從 Defender for Identity 感測器傳送到所需的 Defender for Identity 服務網址,且不會被攔截。
重要事項
Microsoft不提供 Proxy 伺服器。 本文說明如何確保透過您設定的 Proxy 伺服器可存取所需的 URL。
在 Proxy 伺服器上啟用對 Defender for Identity 服務 URL 的存取權
為了確保最大的安全性和數據隱私權,適用於身分識別的Defender會在每個適用於身分識別的Defender感測器與適用於身分識別的Defender雲端後端之間使用憑證式相互驗證。 不支援 SSL 檢查與攔截,因為這些代理行為會干擾基於憑證的互認證流程。
若要啟用適用於身分識別的 Defender 存取權,請務必使用下列語法來允許傳送至感測器 URL 的流量: <your-workspace-name>sensorapi.atp.azure.com。 例如,contoso-corpsensorapi.atp.azure.com。
要取得你的工作區名稱,請參閱 Microsoft Defender 入口網站中的 Defender for Identity 設定頁面。
如果您的 Proxy 或防火牆使用明確的允許清單,我們也建議您確保允許下列 URL:
crl.microsoft.comctldl.windowsupdate.comwww.microsoft.com/pkiops/*www.microsoft.com/pki/*
有時候,適用於身分識別的Defender服務IP位址可能會變更。 如果您手動設定IP位址,或您的 Proxy 會自動將 DNS 名稱解析為其IP位址並加以使用,建議您定期檢查已設定的IP位址是否仍為最新狀態。
如果您先前已使用舊版選項來設定 Proxy,包括WiniNet或登錄機碼更新,則必須使用原先使用的方法進行任何變更。 如需詳細資訊,請參閱 使用舊版方法變更 Proxy 設定。
使用服務標籤啟用存取
與其手動啟用特定端點的存取,不如下載 Azure IP 範圍和服務標籤 - 公用雲,並使用 AzureAdvancedThreatProtection Azure 服務標籤中的 IP 位址範圍,來啟用 Defender for Identity 的存取。
如需詳細資訊,請參閱 虛擬網路服務標籤。 如需了解美國政府供應項目,請參閱 開始使用美國政府供應項目。
使用 CLI 變更 Proxy 組態
你可以直接執行部署執行檔,使用 CLI 來設定或清除感測器的代理設定。
必要條件:找出 Microsoft.Tri.Sensor.Deployment.Deployer.exe 檔案。 此檔案位於感測器安裝處。 根據預設,此位置為 C:\Program Files\Azure 進階威脅防護 Sensor\version number\
使用部署執行檔來設定一個已認證的代理伺服器,適用於目前的 Defender for Identity 感測器。 這種方法在安裝時或 PowerShell 指令檔無法使用時非常有用。
若要變更目前感測器的 Proxy 設定:
Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"
指令使用以下參數:
| 參數 | Description |
|---|---|
ProxyUrl |
代理伺服器的網址,包括協定與埠口。 例如,http://myproxy.contoso.local。 |
ProxyUserName |
這是用來驗證代理伺服器的使用者名稱,格式如下 DOMAIN\username 。 |
ProxyUserPassword |
代理使用者帳號的密碼。 |
若要完全移除目前感測器的 Proxy 設定:
若要移除部署工具中設定的任何代理設定,並將感測器恢復為直接連線,請執行以下指令:
Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration
使用 PowerShell 變更 Proxy 設定
必要條件:執行適用於身分識別的Defender PowerShell 命令之前,請確定您已下載 適用於身分識別的Defender PowerShell模組。
您可以使用 PowerShell 檢視及變更感測器的 Proxy 設定。 若要這樣做,請登入感測器伺服器並執行命令,如下列範例所示:
若要檢視目前感測器的 Proxy 組態:
Get-MDISensorProxyConfiguration
若要變更目前感測器的 Proxy 設定:
Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'
前述指令設定 Defender for Identity 感測器的代理設定,允許使用指定的代理伺服器,無需任何憑證。
若要完全移除目前感測器的 Proxy 設定:
Clear-MDISensorProxyConfiguration
如需詳細資訊,請參閱下列 DefenderForIdentity PowerShell 參考:
使用舊版方法變更 Proxy 設定
如果你之前透過 WinINet 或登錄檔金鑰設定代理設定,現在需要更新,就需要用匹配方法:透過 WinINet 更新 WinINet 設定,或透過登錄檔更新基於登錄檔的設定。
安裝時從命令列設定代理,確保只有 Defender for Identity 感測器服務透過代理溝通,使用 WinINet 或登錄檔則允許在 LocalSystem 或 LocalService 帳號下運行的其他服務也能將流量導向代理。
使用 WinINet 設定 Proxy 伺服器
使用 WinINet 設定 Proxy 時,請記住,適用於身分識別的內嵌 Defender 感測器服務會使用 LocalService 帳戶在系統內容中執行,而且適用於身分識別感測器的 Defender 更新程式服務會使用 LocalSystem 帳戶在系統內容中執行。
如果您使用 WinHTTP 進行 Proxy 設定,您仍然需要設定 Windows Internet (WinINet) 瀏覽器 Proxy 設定,以在感測器與適用於身分識別的 Defender 雲端服務之間進行通訊。
如果您在網路拓撲中使用透明 Proxy 或 WPAD,則不需要為 Proxy 設定 WinINet。
使用登錄檔設定代理伺服器
以下程序說明如何使用基於登錄檔的靜態代理手動配置靜態代理伺服器。
重要事項
透過登錄設定 Proxy 會影響所有搭配 LocalService 和 LocalSystem 帳戶使用 WinINet 的應用程式,包括 Windows 服務。
只將登錄變更套用至 LocalService 和 LocalSystem 帳戶。
若要設定 Proxy,請將用戶內容中的 Proxy 設定複製到 LocalSystem 和 LocalService 帳戶,如下所示:
備份您的登錄機碼。
在登錄中,於
DefaultConnectionSettings登錄機碼下搜尋資料為REG_BINARY的HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings值,然後將其複製。如果
LocalSystem沒有正確的代理伺服器設定,請在Current_User登錄機碼下,將LocalSystem中的代理伺服器設定複製到HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings。請務必將從
Current_User的DefaultConnectionSettings登錄機碼取得的值貼上為REG_BINARY。如果您的 Proxy 設定尚未完成,或與
Current_User不同,就可能會發生這種情況。如果
LocalService沒有正確的 proxy 設定,請在Current_User登錄機碼下,將 proxy 設定從LocalService複製到HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings。請務必將從
Current_User的DefaultConnectionSettings登錄機碼取得的值貼上為REG_BINARY。
下一步
設定代理後,測試連線以驗證感測器能否連通 Defender for Identity 服務。