Zum Inhalt

ITDR-Integrationshandbuch

Nachdem ITDR in Ihrem Mandanten aktiviert wurde, klicken Sie auf Meine Produkte > Identity > Einstellungen im Navigationsmenü, um die Integration in Microsoft Entra ID oder lokales Active Directory (AD) zu starten.

Microsoft Entra ID

Der Einrichtungsprozess verwendet die Sophos Master Application in Azure, um automatisch die erforderliche Anwendung zu erstellen und die erforderlichen Berechtigungen innerhalb Ihres Azure-Mandanten zu gewähren.

Voraussetzungen

Folgende Voraussetzungen müssen vor der Integration erfüllt sein:

  • Rolle „Sophos Central-Administrator“
  • Rolle „Entra ID Admin“ mit Berechtigungen zum Erteilen der Mandantenweiten Administratoreinwilligung
  • Microsoft Entra ID P1 oder höher Lizenz

Microsoft Entra ID-Integration einrichten

Um die Integration einzurichten, gehen Sie folgendermaßen vor:

  1. Öffnen Sie in Sophos Central Identity > Einstellungen > Integrationen.
  2. Auf der Seite Identitätseinstellungen werden zwei Integrationskarten angezeigt:

    • Microsoft Entra ID zur cloudbasierten Identitätsüberwachung
    • Lokales Active Directory für lokale AD-Umgebungen
  3. Klicken Sie auf der Karte Microsoft EntraID-Integration auf Einrichten.

    Richten Sie die Integration ein.

  4. Geben Sie einen Namen für die Integration ein und klicken Sie auf Weiter.

    Benennen Sie die Integration.

  5. Wenn Sie Reaktionsmaßnahmen aktivieren möchten, wählen Sie das Kontrollkästchen aus. Sie können auch später Reaktionsmaßnahmen konfigurieren.

    Aktivieren Sie Reaktionsmaßnahmen.

  6. Klicken Sie auf Autorisieren, um zum Identitätsanbieter von Microsoft zu gelangen, der Ihnen Zugriff gewährt.

  7. Melden Sie sich mit einem Benutzerkonto an, über das Sie eine organisationsweite Einwilligung zur Integration mit dem Entra ID-Mandanten erteilen können.
  8. Genehmigen Sie die aufgeführten Berechtigungen, um ITDR Zugriff auf Entra ID zu gewähren. Weitere Informationen finden Sie in der Microsoft-Dokumentation.
  9. Wenn der Einwilligungsprozess erfolgreich abgeschlossen ist, werden Sie wieder zu Sophos ITDR geleitet.

    Hinweis

    Falls der Zustimmungsprozess fehlschlägt, finden Sie im Abschnitt Wiederherstellung bei Integrationsfehlern Anweisungen zum Abschluss der Integration.

  10. Klicken Sie auf Risiko-Posture der Identität anzeigen, um zum ITDR-Übersichts-Dashboard zurückzukehren.

Hinweis

Je nach Größe Ihres Mandanten kann es einige Minuten dauern, bis Daten angezeigt werden.

Wiederherstellung bei Integrationsfehlern

Wenn der im Abschnitt Entra ID-Integration einrichten beschriebene Administratorzustimmungsprozess mit einer Fehlermeldung fehlschlägt, laut der Anwendungen nicht gefunden wurden, liegt dies in der Regel an Replikationsverzögerungen in der Microsoft-Infrastruktur.

In diesem Szenario führen Sie die Integration wie folgt durch.

  1. Warten Sie 15 bis 30 Minuten, bis die Dienstprinzipale in der gesamten Microsoft-Infrastruktur repliziert sind.
  2. Gehen Sie zu Identität > Einstellungen.
  3. Klicken Sie in der Tabelle Konfigurierte Integrationen auf die drei Punkte in der Spalte Aktionen und wählen Sie Administratorzustimmung erteilen aus, um zum Identitätsanbieter von Microsoft zu gelangen und die Autorisierung abzuschließen.

    Klicken Sie auf „Administratorzustimmung erteilen“.

  4. Melden Sie sich mit einem Benutzerkonto an, über das Sie eine organisationsweite Einwilligung zur Integration mit dem Entra ID-Mandanten erteilen können.

  5. Genehmigen Sie die aufgeführten Berechtigungen, um ITDR Zugriff auf Entra ID zu gewähren. Weitere Informationen finden Sie in der Microsoft-Dokumentation.
  6. Nachdem die Zustimmung erteilt wurde: Kehren Sie zu Identität > Einstellungen zurück und klicken Sie auf das Aktualisierungssymbol in der Spalte Aktionen der Tabelle Konfigurierte Integrationen, um die Integrationen erneut bereitzustellen.

Lokales Active Directory

Die lokale Active Directory-Integration ermöglicht die Bereitstellung des Sophos ITDR-Sensors, um die Identitätssicherheitsüberwachung auf Ihre lokale AD-Umgebung auszuweiten. Der ITDR-Sensor unterstützt derzeit nur englische Sprache.

Hinweis

Die lokale AD-Integration kann unabhängig ohne Microsoft Entra ID-Integration bereitgestellt werden. Bei Verwendung ohne Entra ID beschränken sich Visibility und Posture Assessments nur auf Ihre lokale AD-Umgebung.

Voraussetzungen

Folgende Voraussetzungen müssen vor der Integration erfüllt sein:

  • Rolle „Sophos Central-Administrator“.
  • Ein Active Directory-Server, auf dem eine unterstützte Windows Server-Version (2016–2025) mit Microsoft .NET Framework 4.8 installiert ist. Siehe die Seite Download .NET Framework 4.8.
  • Kenntnis Ihrer AD-Domänennamen wie CORP.LOCAL oder CHILD.CORP.LOCAL.
  • Ein schreibgeschütztes Dienstkonto in AD.
  • Der ausgehende Firewall-Zugriff auf Sophos ITDR-AD-Domänen muss aktiviert werden, falls Ihre Firewall standardmäßig den Zugriff blockiert. Siehe Sophos ITDR Active Directory-Domänen.

Lokale Active Directory-Integration einrichten

Um die Integration einzurichten, gehen Sie folgendermaßen vor:

  1. Öffnen Sie in Sophos Central Identity > Einstellungen > Integrationen.
  2. Auf der Seite Identitätseinstellungen werden zwei Integrationskarten angezeigt:

    • Microsoft Entra ID zur cloudbasierten Identitätsüberwachung
    • Lokales Active Directory für lokale AD-Umgebungen
  3. Klicken Sie auf der Karte Lokales Active Directory auf Einrichten.

    Setup-Karte für lokales Active Directory.

    Tipp

    Die Karte verfügt auch über Links zum Herunterladen des ITDR-Sensors und zum Öffnen der Dokumentation vor der Einrichtung.

  4. Füllen Sie die folgenden Felder aus und klicken Sie anschließend auf Weiter.

    Feld Beschreibung Beispiele
    Verzeichnisdienst benennen Anzeigename für diese Integration Production AD
    Zu überwachende Active Directory-Domänen Durch Komma getrennte Liste der zu überwachenden AD-Domänennamen CORP.LOCAL, CHILD.CORP.LOCAL

    Setup-Dialog für lokales Active Directory.

    Tipp

    Wenn Sie auf Weiter klicken, werden automatisch eine Client-ID und ein geheimer Clientschlüssel erzeugt. Dieser Vorgang kann einige Minuten dauern.

  5. Nachdem Zugangsdaten erzeugt wurden, zeigt die API-Zugangsdaten-Übersicht Folgendes an:

    • Name: Der von Ihnen eingegebene Anzeigename.
    • Domänen: Die von Ihnen angegebenen AD-Domänen.
    • Client-ID: Automatisch generierte Kennung für den ITDR-Sensor.
    • Geheimer Clientschlüssel: Automatisch generierter Schlüssel für den ITDR-Sensor.

    API-Zugangsdatenübersicht.

    Hinweis

    Der geheime Clientschlüssel wird nur einmal angezeigt. Sie müssen den Schlüssel kopieren oder herunterladen, bevor Sie diesen Dialog schließen. Er kann nicht erneut abgerufen werden. Zugangsdaten laufen in 36 Monaten ab.

  6. Klicken Sie auf Geheimen Clientschlüssel herunterladen, um die Zugangsdaten als Datei zu speichern, oder klicken Sie auf das Symbol „Kopieren“ neben jedem Feld, um die Client-ID und den geheimen Clientschlüssel in Ihre Zwischenablage zu kopieren.

ITDR-Sensor herunterladen und installieren

So laden Sie den Sensor herunter und installieren ihn:

  1. Klicken Sie auf ITDR Sensor herunterladen, um den Installer für den Sensor herunterzuladen.
  2. Übertragen Sie den Installer auf den Windows-Server, der den Sensor in Ihrem lokalen Netzwerk hostet.
  3. Führen Sie den Installer auf diesem Server aus und durchlaufen Sie den Setup-Assistenten.

    Setup-Assistent „ITDR Sensor“.

  4. Wenn Sie dazu aufgefordert werden, geben Sie die Client-ID und den Geheimen Clientschlüssel ein, die Sie in Sophos Central erzeugt haben, und klicken Sie dann auf Weiter.

    Eintrag Sophos-Zugangsdaten.

  5. Konfigurieren Sie LDAP-Einstellungen und klicken Sie dann auf Weiter. Wir empfehlen, für eine sichere Kommunikation LDAP über SSL zu wählen.

    LDAP-Konfiguration.

  6. Geben Sie den Benutzernamen und das Passwort für das Dienstkonto ein und klicken Sie auf Weiter.

  7. Wählen Sie die Domänen aus, die Sie in die Überwachung aufnehmen möchten, und klicken Sie dann auf Weiter.

    Domänenauswahl.

  8. Lassen Sie auf dem Tab AD-Filter die Standardeinstellungen ausgewählt, um sicherzustellen, dass alle erforderlichen Objekttypen gesammelt werden, und klicken Sie dann auf Weiter.

    AD-Filter.

  9. Lassen Sie auf dem Tab Synchronisierungszeitplan das Standardintervall auf 1 Stunde eingestellt, um rechtzeitige Updates sicherzustellen, und klicken Sie dann auf Fertigstellen.

    Zeitplan synchronisieren.

  10. Nachdem der Assistent abgeschlossen ist, wird ein Kommunikationsstatusfenster angezeigt. Klicken Sie auf Jetzt synchronisieren, um die initiale vollständige Synchronisierung Ihrer AD-Umgebung auszuführen.

Hinweis

Die erste Synchronisierung kann je nach Größe Ihrer AD-Umgebung einige Minuten dauern. Nachfolgende Synchronisierungen senden nur schrittweise Änderungen.

Überprüfen der Integration

Wenn der ITDR-Sensor installiert wurde und ausgeführt wird, gehen Sie wie folgt vor, um die Integration zu überprüfen:

  1. Öffnen Sie in Sophos Central Identity > Einstellungen > Integrationen.
  2. Ihre neue Integration wird in der Tabelle Konfigurierte Integrationen mit den folgenden Details angezeigt:

    • Typ: Lokales Active Directory
    • Integrität: Gute Integrität
    • Status: Aktiviert
  3. Wenn der Status Integrität „Gute Integrität“ anzeigt, überprüfen Sie Folgendes:

    • Der ITDR-Sensor-Service wird auf dem Hostserver ausgeführt.
    • Die Client-ID und der geheime Clientschlüssel wurden korrekt eingegeben.
    • Der Server verfügt über eine ausgehende Netzwerkverbindung zu Sophos Cloud Services.

Sophos ITDR Active Directory-Domänen

Wenn Sie den ITDR-Sensor verwenden und Ihre Firewall den ausgehenden Zugriff standardmäßig blockiert, müssen Sie die folgenden vorsignierten S3-Domänen erlauben, um die ausgehende Kommunikation zu ermöglichen.

Ports:

  • 443 (HTTPS)
  • 53 (DNS)

Domänen:

  • tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
  • tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
  • tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
  • tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
  • tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
  • tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
  • tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
  • tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
  • tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
  • tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Lassen Sie die folgenden Platzhalter zu:

  • *.s3.eu-west-1.amazonaws.com
  • *.s3.eu-central-1.amazonaws.com
  • *.s3.us-east-2.amazonaws.com
  • *.s3.us-west-2.amazonaws.com
  • *.s3.ca-central-1.amazonaws.com
  • *.s3.ap-southeast-2.amazonaws.com
  • *.s3.ap-northeast-1.amazonaws.com
  • *.s3.ap-south-1.amazonaws.com
  • *.s3.sa-east-1.amazonaws.com
  • *.s3.me-central-1.amazonaws.com

Reaktionsmaßnahmen einrichten

Sie können optional diesen Schritten folgen, wenn Sie die Reaktionsmaßnahmen während der Ersteinrichtung nicht konfiguriert haben:

  1. Öffnen Sie in Sophos Central Identity > Einstellungen > Integrationen.
  2. Klicken Sie auf der Karte Reaktionsmaßnahmen auf Einrichten.
  3. Klicken Sie auf eine aktuell konfigurierte Integration im Menü.
  4. Klicken Sie auf Autorisieren, um zurück zum Identitätsanbieter von Microsoft zu gelangen und Zugriff zu gewähren.
  5. Melden Sie sich mit einem Benutzerkonto an, über das Sie eine organisationsweite Einwilligung zur Integration mit dem Entra ID-Mandanten erteilen können. Genehmigen Sie dann die aufgeführten Berechtigungen, um ITDR den Zugriff auf Entra ID zu ermöglichen. Weitere Informationen finden Sie in der Microsoft-Dokumentation.
  6. Wenn die Einrichtung abgeschlossen ist, klicken Sie auf Schließen.

Bei entsprechender Konfiguration sind Reaktionsmaßnahmen im Menü Aktionen innerhalb der Sophos ITDR-Anwendung verfügbar.