Vai al contenuto

Guida all’integrazione di ITDR

Una volta abilitato ITDR sul proprio tenant, cliccare su Prodotti > Identità > Impostazioni nel menu di navigazione per iniziare il processo di integrazione con Microsoft Entra ID o Active Directory (AD) locale.

Microsoft Entra ID

Il processo di configurazione utilizza l'applicazione Sophos Master in Azure per creare automaticamente l'applicazione richiesta e concedere le autorizzazioni necessarie all'interno del tenant di Azure.

Prerequisiti

I seguenti prerequisiti devono essere soddisfatti prima dell’integrazione:

  • Ruolo di Amministratore di Sophos Central
  • Ruolo di Amministratore di Entra ID con autorizzazioni per Concedere il consenso dell’amministratore a livello di tenant
  • Microsoft Entra ID P1 o licenza superiore

Configurare l'integrazione di Microsoft Entra ID

Per configurare l'integrazione, procedere come segue:

  1. In Sophos Central, selezionare Identità > Impostazioni > Integrazioni.
  2. La pagina Impostazioni di identità mostra due schede di integrazione:

    • Microsoft Entra ID per il monitoraggio delle identità basato sul cloud
    • Active Directory on-premise per ambienti AD on-premise
  3. Clicca su Imposta nella scheda Integrazione Microsoft EntraID.

    Configurazione dell’integrazione.

  4. Inserire un nome per l’integrazione e cliccare su Avanti.

    Assegnazione di un nome all’integrazione.

  5. Se si desidera abilitare le azioni di risposta, selezionare la casella di controllo. Le azioni di risposta possono anche essere configurate in un altro momento.

    Selezione per abilitare le azioni di risposta.

  6. Cliccare su Autorizza per la reindirizzazione al provider di identità di Microsoft, per concedere l’accesso.

  7. Accedere con un account utente che permette di concedere il consenso a livello dell’organizzazione per l’integrazione con il tenant Entra ID.
  8. Approvare le autorizzazioni elencate, per concedere a ITDR l’accesso a Entra ID. Per maggiori informazioni, vedere la documentazione di Microsoft.
  9. Una volta completato correttamente il processo di consenso, si ritornerà a Sophos ITDR.

    Nota

    Se il processo di consenso non dovesse andare a buon fine, vedere la sezione Risoluzione degli errori di integrazione per completare l’integrazione.

  10. Cliccare su Visualizza il Profilo di rischio di identità per tornare alla Dashboard di Panoramica di ITDR.

Nota

A seconda delle dimensioni del proprio tenant, potrebbe volerci qualche minuto prima di cominciare a vedere i dati.

Risoluzione degli errori di integrazione

Se il processo di consenso dell’amministratore descritto nella sezione Configurazione dell’integrazione Entra ID non dovesse andare a buon fine e dovesse venire visualizzato un errore che indica che le applicazioni non sono state trovate, di solito questo è dovuto a ritardi nella replica all’interno dell’infrastruttura di Microsoft.

In questo scenario, completare l’integrazione procedendo come segue.

  1. Attendere dai 15 ai 30 minuti, per consentire alle entità servizio di essere replicate nell’infrastruttura di Microsoft.
  2. Aprire Identità > Impostazioni.
  3. Nella tabella Integrazioni configurate, cliccare sui tre puntini nella colonna Azioni e selezionare Concedi consenso amministratore per accedere al provider di identità di Microsoft e completare il processo di autorizzazione.

    Cliccare su “Concedi consenso amministratore”.

  4. Accedere con un account utente che permette di concedere il consenso a livello dell’organizzazione per l’integrazione con il tenant Entra ID.

  5. Approvare le autorizzazioni elencate, per concedere a ITDR l’accesso a Entra ID. Per maggiori informazioni, vedere la documentazione di Microsoft.
  6. Dopo aver fornito il consenso, tornare a Identità > Impostazioni e cliccare sull’icona Aggiorna nella colonna Azioni della tabella Integrazioni configurate per effettuare nuovamente il provisioning delle integrazioni.

Active Directory on-premise

L'integrazione di Active Directory locale consente di distribuire il sensore Sophos ITDR per estendere il monitoraggio della sicurezza delle identità al proprio ambiente AD locale. Il sensore ITDR attualmente supporta solo la lingua inglese.

Nota

L'integrazione AD locale può essere distribuita indipendentemente senza un'integrazione con Microsoft Entra ID. Se utilizzate senza Entra ID, le valutazioni di visibilità e postura sono limitate al solo ambiente AD locale.

Prerequisiti

I seguenti prerequisiti devono essere soddisfatti prima dell’integrazione:

  • Ruolo Amministratore di Sophos Central.
  • Un server Active Directory che esegue una versione supportata di Windows Server (2016-2025) con installato Microsoft .NET Framework 4.8. Vedi la pagina Scarica .NET Framework 4.8.
  • Conoscenza dei nomi di dominio di AD, ad es. CORP.LOCAL o CHILD.CORP.LOCAL.
  • Un account di servizio di sola lettura in AD.
  • Accesso firewall in uscita abilitato ai domini Sophos ITDR AD se il firewall si blocca per impostazione predefinita. Vedere Domini di Active Directory per Sophos ITDR.

Configurare l'integrazione di Active Directory locale

Per configurare l'integrazione, procedere come segue:

  1. In Sophos Central, selezionare Identità > Impostazioni > Integrazioni.
  2. La pagina Impostazioni di identità mostra due schede di integrazione:

    • Microsoft Entra ID per il monitoraggio delle identità basato sul cloud
    • Active Directory on-premise per ambienti AD on-premise
  3. Clicca su Imposta nella scheda Active Directory on-premise.

    Scheda di configurazione di Active Directory on-premise.

    Consiglio

    La scheda ha anche link per scaricare il sensore ITDR e per aprire la documentazione, se necessario prima dell’installazione.

  4. Compila i campi seguenti e poi clicca su Avanti.

    Campo Descrizione Esempio
    Nomina il servizio directory Un nome visualizzato per questa integrazione Production AD
    Domini di Active Directory da monitorare Lista separata da virgole dei nomi di dominio AD da monitorare CORP.LOCAL, CHILD.CORP.LOCAL

    Finestra di dialogo della configurazione di Active Directory on-premise.

    Consiglio

    Quando fai clic su Avanti, vengono generati automaticamente un ID client e un Segreto client. Questo processo potrebbe richiedere alcuni minuti.

  5. Dopo la generazione delle credenziali, il riepilogo delle credenziali API mostra quanto segue:

    • Name (Nome): il nome visualizzato che hai inserito.
    • Domini: I domini AD che hai specificato.
    • ID del client: l’identificatore generato automaticamente per il sensore ITDR.
    • Segreto client: Segreto generato automaticamente per il sensore ITDR.

    Riepilogo credenziali API.

    Nota

    Il Segreto client viene visualizzato una sola volta. È necessario copiare o scaricare il segreto prima di chiudere questa finestra di dialogo. Non può essere recuperato in futuro. Le credenziali scadono dopo 36 mesi.

  6. Fare clic su Scarica segreto client per salvare le credenziali come file oppure fare clic sull'icona Copia accanto a ciascun campo per copiare ID client e segreto client negli Appunti.

Download e installazione del sensore ITDR

Per scaricare e installare il sensore, procedi come segue:

  1. Clicca su Scarica il sensore ITDR per scaricare il programma di installazione del sensore.
  2. Trasferire il programma di installazione sul server Windows che ospiterà il sensore sulla rete locale.
  3. Esegui il programma di installazione su quel server e segui l’intera procedura guidata di installazione.

    Procedura guidata di installazione del sensore ITDR.

  4. Quando richiesto, immettere l'ID client e il segreto client generati in Sophos Central, quindi fare clic su Avanti.

    Inserimento delle credenziali Sophos.

  5. Configura le impostazioni LDAP, e poi clicca su Avanti. Consigliamo di selezionare LDAP su SSL per una comunicazione sicura.

    Configurazione di LDAP.

  6. Inserisci il nome utente e la password dell’Account di servizio, e successivamente clicca su Avanti.

  7. Seleziona i Domini che desideri includere nel monitoraggio, e poi clicca su Avanti.

    Selezione del dominio.

  8. Nella scheda Filtri AD, lascia selezionate le impostazioni predefinite per garantire che vengano raccolti tutti i tipi di oggetti richiesti, e successivamente clicca su Avanti.

    Filtri AD.

  9. Nella scheda Sincronizza pianificazione, lascia l’intervallo predefinito impostato su 1 ora per garantire aggiornamenti tempestivi, quindi clicca su Fine.

    Sincronizza pianificazione.

  10. Al termine della procedura guidata, viene visualizzata una finestra di stato della comunicazione. Fare clic su Sincronizza ora per eseguire la sincronizzazione completa iniziale del proprio ambiente AD.

Nota

La prima sincronizzazione potrebbe richiedere diversi minuti a seconda delle dimensioni dell'ambiente AD. Le sincronizzazioni successive inviano solo modifiche incrementali.

Verificare l'integrazione

Quando il sensore ITDR è installato e in esecuzione, procedi come segue per verificare l’integrazione:

  1. In Sophos Central, selezionare Identità > Impostazioni > Integrazioni.
  2. La nuova integrazione viene visualizzata nella tabella Integrazioni configurate, con i seguenti dettagli:

    • Tipo: Active Directory on-premise
    • Integrità: Integro
    • Stato: Abilitato/a
  3. Se lo stato di Integrità risulta Danneggiato/a, controlla che siano soddisfatti i seguenti requisiti:

    • Il servizio sensore ITDR è in esecuzione sul server host.
    • L'ID cliente e il segreto client sono stati inseriti correttamente.
    • Il server dispone di connettività di rete in uscita ai servizi cloud Sophos.

Domini di Active Directory per Sophos ITDR

Se si utilizza il sensore ITDR e il firewall blocca l'accesso in uscita per impostazione predefinita, è necessario consentire ai seguenti domini S3 prefirmati di abilitare la comunicazione in uscita.

Porte:

  • 443 (HTTPS)
  • 53 (DNS)

Domini:

  • tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
  • tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
  • tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
  • tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
  • tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
  • tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
  • tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
  • tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
  • tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
  • tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Autorizzare i seguenti caratteri jolly:

  • *.s3.eu-west-1.amazonaws.com
  • *.s3.eu-central-1.amazonaws.com
  • *.s3.us-east-2.amazonaws.com
  • *.s3.us-west-2.amazonaws.com
  • *.s3.ca-central-1.amazonaws.com
  • *.s3.ap-southeast-2.amazonaws.com
  • *.s3.ap-northeast-1.amazonaws.com
  • *.s3.ap-south-1.amazonaws.com
  • *.s3.sa-east-1.amazonaws.com
  • *.s3.me-central-1.amazonaws.com

Configurazione di azioni di risposta

Facoltativamente, è possibile seguire questi passaggi se durante l’installazione iniziale non sono state configurate azioni di risposta:

  1. In Sophos Central, selezionare Identità > Impostazioni > Integrazioni.
  2. Cliccare su Imposta nella scheda Azioni di risposta.
  3. Dal menu, cliccare su un’Integrazione attualmente configurata.
  4. Cliccare su Autorizza per tornare al provider di identità di Microsoft per concedere l’accesso.
  5. Accedere con un account utente che permette di concedere il consenso a livello dell’organizzazione per l’integrazione con il tenant Entra ID. Successivamente, approvare le autorizzazioni elencate, per concedere accesso ITDR a Entra ID. Per maggiori informazioni, vedere la documentazione di Microsoft.
  6. Una volta completata la configurazione, cliccare su Chiudi.

Se vengono configurate azioni di risposta, saranno disponibili all’interno del menu Azioni in tutti gli ambiti dell’applicazione Sophos ITDR.