跳至內容
部分或全部頁面已經過機器翻譯。

ITDR 整合指南

在您的租用戶啟用 ITDR 後,從導覽功能表中按一下 My Products > Identity > Settings,以開始與 Microsoft Entra ID 或內部部署 Active Directory (AD) 進行整合。

Microsoft Entra ID

設定程序會使用 Azure 中的 Sophos Master Application,自動建立所需的應用程式並在您的 Azure 租用戶中授予必要的權限。

必要條件

整合前必須符合下列先決條件:

  • Sophos Central Administrator 角色
  • 具有授予租用戶範圍管理員同意權限的 Entra ID 管理員角色
  • 需要 Microsoft Entra ID P1 或更新版本授權。

設定 Microsoft Entra ID 整合

若要設定整合,請依照以下步驟操作:

  1. 在 Sophos Central 中,前往 Identity > Settings > Integrations
  2. Identity Settings 頁面會顯示兩張整合卡片:

    • 用於雲端身分監控的 Microsoft Entra ID
    • 用於內部部署 AD 環境的 On-Premise Active Directory
  3. 按一下 Microsoft EntraID Integration 卡片上的 Set Up

    設定整合。

  4. 輸入整合名稱,然後按一下 Next

    Name the integration.。

  5. 如果您想要啟用回應動作,請勾選該核取方塊。您也可以稍後再設定回應動作。

    Choose to enable response actions.。

  6. 按一下 Authorize 以前往 Microsoft 的身分識別提供者來授權存取。

  7. 請使用可讓您授予組織範圍同意以與 Entra ID 租用戶整合的使用者帳戶登入。
  8. 核准列出的權限,以授予 ITDR 對 Entra ID 的存取權。如欲瞭解更多詳情,請參閱 Microsoft 說明文件
  9. 當同意程序成功時,您會返回 Sophos ITDR。

    注意

    如果同意程序失敗,請參閱「從整合失敗中復原」章節以完成整合。

  10. 按一下 檢視身分識別風險狀態 以返回 ITDR 概觀儀表板。

注意

根據您的租用戶大小,可能需要幾分鐘的時間才會開始看到資料。

從整合失敗中復原

如果 設定 Entra ID 整合 章節中詳述的管理員同意程序因應用程式找不到的錯誤而失敗,通常是因為 Microsoft 基礎架構中的複寫延遲所致。

在此情況下,請依照下列方式完成整合。

  1. 請等待 15 到 30 分鐘,讓服務主體在 Microsoft 的基礎架構中完成複寫。
  2. 前往 身分識別 > 設定
  3. 已設定的整合 表格中,按一下 動作 欄中的三個點 ,然後選取 授予管理員同意 以前往 Microsoft 的身分識別提供者完成授權。

    按一下「授予管理員同意」。

  4. 請使用可讓您授予組織範圍同意以與 Entra ID 租用戶整合的使用者帳戶登入。

  5. 核准列出的權限,以授予 ITDR 對 Entra ID 的存取權。如欲瞭解更多詳情,請參閱 Microsoft 說明文件
  6. 授予同意後,請返回 身分識別 > 設定,並按一下 已設定的整合 表格中 動作 欄內的重新整理圖示 以重新佈建整合。

內部部署 Active Directory

內部部署 Active Directory 整合可讓您部署 Sophos ITDR 感應器,將身分識別安全性監控延伸至您的內部部署 AD 環境。ITDR 感應器目前僅支援英文。

注意

內部部署 AD 整合可獨立部署,無需 Microsoft Entra ID 整合。若在沒有 Entra ID 的情況下使用,可見度與狀態評估將僅限於您的內部部署 AD 環境。

必要條件

整合前必須符合下列先決條件:

  • Sophos Central 管理員 角色。
  • 執行受支援 Windows Server 版本 (2016–2025) 且已安裝 Microsoft .NET Framework 4.8 的 Active Directory 伺服器。請參閱 下載 .NET Framework 4.8 頁面。
  • 了解您的 AD 網域名稱,例如 CORP.LOCALCHILD.CORP.LOCAL
  • AD 中的唯讀服務帳戶。
  • 如果您的防火牆預設會進行封鎖,請啟用對 Sophos ITDR AD 網域的對外防火牆存取權。請參見 Sophos ITDR Active Directory 網域

設定內部部署 Active Directory 整合

若要設定整合,請依照以下步驟操作:

  1. 在 Sophos Central 中,前往 Identity > Settings > Integrations
  2. Identity Settings 頁面會顯示兩張整合卡片:

    • 用於雲端身分監控的 Microsoft Entra ID
    • 用於內部部署 AD 環境的 On-Premise Active Directory
  3. 按一下 內部部署 Active Directory 卡片上的 設定

    內部部署 Active Directory 設定卡片。

    提示

    該卡片也包含下載 ITDR 感應器的連結,並可在設定前視需要開啟說明文件。

  4. 填寫下列欄位,然後按一下 下一步

    欄位 說明 範例
    命名目錄服務 此整合的顯示名稱 Production AD
    要監控的 Active Directory 網域 要監控的 AD 網域名稱清單 (以逗號分隔) CORP.LOCAL, CHILD.CORP.LOCAL

    內部部署 Active Directory 設定對話方塊。

    提示

    當您按一下 下一步 時,系統會自動產生 用戶端 ID用戶端 密碼。此過程需要幾分鐘時間。

  5. 產生憑證後,API 憑證摘要會顯示下列資訊:

    • 名稱:您輸入的顯示名稱。
    • 網域:您指定的 AD 網域。
    • Client ID:ITDR 感應器的自動產生識別碼。
    • 用戶端密碼:ITDR 感應器的自動產生密碼。

    API 憑證摘要。

    注意

    用戶端密碼僅顯示一次。您必須在關閉此對話方塊之前複製或下載密碼。它無法再次擷取。憑證將會在 36 個月後到期。

  6. 按一下 下載用戶端 密碼 以將憑證儲存為檔案,或按一下每個欄位旁邊的「複製」圖示 ,將用戶端 ID 和用戶端 密碼複製到您的剪貼簿。

下載並安裝 ITDR 感應器

若要下載並安裝感應器,請執行下列操作:

  1. 按一下 下載 ITDR 感應器 以下載感應器安裝程式。
  2. 將安裝程式傳輸至將在您的內部部署網路中託管感應器的 Windows Server。
  3. 在該伺服器上執行安裝程式,並依照設定精靈的步驟進行。

    ITDR 感應器設定精靈。

  4. 出現提示時,請輸入您在 Sophos Central 中產生的 用戶端 ID用戶端 密碼,然後按一下 下一步

    Sophos 憑證輸入。

  5. 設定 LDAP 設定,然後按一下 下一步。我們建議選取 LDAP over SSL 以進行安全通訊。

    LDAP 設定。

  6. 輸入 服務帳戶 使用者名稱和密碼,然後按一下 下一步

  7. 選取您要納入監控的 網域,然後按一下 下一步

    網域選取。

  8. AD 篩選器 索引標籤上,保留選取的預設設定以確保收集所有必要的物件類型,然後按一下 下一步

    AD 篩選器。

  9. 同步排程 索引標籤上,將預設間隔保留為 1 小時 以確保及時更新,然後按一下 完成

    同步排程。

  10. 精靈完成後,會出現通訊狀態視窗。按一下 立即同步 以執行 AD 環境的初始完整同步。

注意

第一次同步可能需要幾分鐘,具體取決於您的 AD 環境大小。後續的同步僅會傳送增量變更。

驗證整合

當 ITDR 感應器安裝並執行後,請執行下列操作以驗證整合:

  1. 在 Sophos Central 中,前往 Identity > Settings > Integrations
  2. 您的新整合會顯示在 已設定的整合 表格中,並包含下列詳細資料:

    • 類型:Active Directory (內部部署)
    • 健康情況:安全狀態
    • 狀態:啟用
  3. 如果 健康 狀態顯示為「不健康」,請驗證下列項目:

    • ITDR 感應器服務正在主機伺服器上執行。
    • 用戶端 ID 和用戶端 密碼 輸入正確。
    • 伺服器具有連往 Sophos 雲端服務的對外網路連線能力。

Sophos ITDR Active Directory 網域

如果您正在使用 ITDR 感應器,且防火牆預設會封鎖對外存取,您必須允許下列預先簽署的 S3 網域,以啟用對外通訊。

連接埠

  • 443 (HTTPS)
  • 53 (DNS)

網域

  • tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
  • tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
  • tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
  • tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
  • tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
  • tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
  • tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
  • tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
  • tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
  • tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

允許以下萬用字元

  • *.s3.eu-west-1.amazonaws.com
  • *.s3.eu-central-1.amazonaws.com
  • *.s3.us-east-2.amazonaws.com
  • *.s3.us-west-2.amazonaws.com
  • *.s3.ca-central-1.amazonaws.com
  • *.s3.ap-southeast-2.amazonaws.com
  • *.s3.ap-northeast-1.amazonaws.com
  • *.s3.ap-south-1.amazonaws.com
  • *.s3.sa-east-1.amazonaws.com
  • *.s3.me-central-1.amazonaws.com

設定回應動作

如果您未在初始設定期間設定回應動作,可以選擇執行下列步驟:

  1. 在 Sophos Central 中,前往 Identity > Settings > Integrations
  2. 按一下 回應動作 卡片上的 設定
  3. 從功能表中按一下目前已設定的 整合
  4. 按一下 授權 以返回 Microsoft 的身分識別提供者來授予存取權。
  5. 請使用可讓您授予組織範圍同意以與 Entra ID 租用戶整合的使用者帳戶登入。接著核准列出的權限,以授權 ITDR 存取 Entra ID。如欲瞭解更多詳情,請參閱 Microsoft 說明文件
  6. 設定完成後,請按一下 關閉

設定完成後,即可在整個 Sophos ITDR 應用程式的 動作 功能表中執行回應動作。