Aller au contenu

Guide d'intégration ITDR

Après avoir activé ITDR sur votre locataire, cliquez sur Mes produits > Identité > Paramètres dans le menu de navigation pour commencer l'intégration avec Microsoft Entra ID ou Active Directory (AD) sur site.

Microsoft Entra ID

Le processus de configuration utilise l'application principale Sophos dans Azure pour créer automatiquement l'application requise et accorder les autorisations nécessaires au sein de votre locataire Azure.

Conditions préalables

Les prérequis suivants doivent être remplis avant de procéder à l’intégration :

  • Rôle d’Administrateur dans Sophos Central
  • Rôle Entra ID autorisé à accorder le consentement administrateur sur l’ensemble du locataire
  • Licence Microsoft Entra ID P1 ou supérieur

Configurer l'intégration Microsoft Entra ID

Pour configurer l’intégration, procédez comme suit :

  1. Dans Sophos Central, allez dans Identité > Paramètres > Intégrations.
  2. La page Paramètres d'identité affiche deux cartes d'intégration :

    • Microsoft Entra ID pour la surveillance des identités dans le Cloud
    • Active Directory sur site pour les environnements AD sur site
  3. Cliquez sur Configurer sur la fiche Intégration Microsoft EntraID.

    Configurez l’intégration.

  4. Saisissez le nom de l'intégration et cliquer sur Suivant.

    Nommez l'intégration.

  5. Si vous souhaitez activer des actions de réponse, cochez la case. Celles-ci pourront également être configurées ultérieurement.

    Choisissez d'activer ou non des actions de réponse.

  6. Cliquez sur Autoriser pour accéder au fournisseur d'identité de Microsoft et accorder l'accès.

  7. Connectez-vous avec un compte utilisateur vous permettant d'accorder un consentement à l'échelle de l'entreprise pour l'intégration avec le locataire Entra ID.
  8. Approuvez les autorisations indiquées pour permettre à ITDR d’accéder à Entra ID. Retrouvez plus de renseignements dans la documentation de Microsoft.
  9. Une fois le processus de consentement terminé, vous serez renvoyé à Sophos ITDR.

    Remarque

    Si le processus de consentement échoue, consultez la section Récupérer après des échecs d’intégration pour terminer l’intégration.

  10. Cliquez sur Afficher la posture de risque lié à l'identité pour revenir au Tableau de bord général d’ITDR.

Remarque

Les données peuvent prendre quelques minutes à apparaître, selon la taille du locataire.

Récupération en cas d’échec d’intégration

Si le processus de consentement administrateur décrit dans la section Configurer l’intégration Entra ID échoue avec une erreur indiquant que des applications sont introuvables, cela est généralement dû à des délais de réplication dans l’infrastructure de Microsoft.

Dans ce scénario, terminez l’intégration comme suit.

  1. Attendez 15 à 30 minutes pour que les principaux de service se répliquent dans l’infrastructure de Microsoft.
  2. Allez dans Identité > Paramètres.
  3. Dans le tableau Intégrations configurées, cliquez sur les trois points dans la colonne Actions et sélectionnez Accorder le consentement administrateur pour accéder au fournisseur d’identité de Microsoft afin de terminer l’autorisation.

    Cliquez sur « Accorder le consentement administrateur ».

  4. Connectez-vous avec un compte utilisateur vous permettant d'accorder un consentement à l'échelle de l'entreprise pour l'intégration avec le locataire Entra ID.

  5. Approuvez les autorisations indiquées pour permettre à ITDR d’accéder à Entra ID. Retrouvez plus de renseignements dans la documentation de Microsoft.
  6. Après avoir donné votre accord, revenez dans Identité > Paramètres et cliquez sur l’icône Actualiser dans la colonne Actions du tableau Intégrations configurées pour réapprovisionner les intégrations.

Active Directory sur site

L'intégration Active Directory sur site vous permet de déployer le capteur ITDR Sophos pour étendre la surveillance de la sécurité des identités à votre environnement AD sur site. Le capteur ITDR prend actuellement en charge uniquement la langue anglaise.

Remarque

L'intégration AD sur site peut être déployée indépendamment sans intégration Microsoft Entra ID. Lorsqu'elles sont utilisées sans Entra ID, les évaluations de la visibilité et de la posture sont limitées à votre environnement AD local uniquement.

Conditions préalables

Les prérequis suivants doivent être remplis avant de procéder à l’intégration :

  • Rôle d’Administrateur Sophos Central
  • Un serveur Active Directory exécutant une version Windows Server prise en charge (2016-2025) avec Microsoft .NET Framework 4.8 installé. Voir la page Télécharger .NET Framework 4.8.
  • Connaissance de vos noms de domaine AD, tels que CORP.LOCAL ou CHILD.CORP.LOCAL.
  • Un compte de service en lecture seule dans AD.
  • Accès pare-feu sortant activé aux domaines Sophos ITDR AD si votre pare-feu bloque par défaut. Voir Domaines Active Directory surveillés par Sophos ITDR.

Configurer l'intégration d’Active Directory sur site

Pour configurer l’intégration, procédez comme suit :

  1. Dans Sophos Central, allez dans Identité > Paramètres > Intégrations.
  2. La page Paramètres d'identité affiche deux cartes d'intégration :

    • Microsoft Entra ID pour la surveillance des identités dans le Cloud
    • Active Directory sur site pour les environnements AD sur site
  3. Cliquez sur Configurer sur la carte Active Directory sur site.

    Carte de configuration d’Active Directory sur site.

    Conseil

    La carte dispose également de liens pour télécharger le capteur ITDR et ouvrir la documentation si nécessaire avant la configuration.

  4. Remplissez les champs suivants, puis cliquez sur Suivant.

    Champ Description Exemple
    Nommer le service d’annuaire Nom d'affichage pour cette intégration Production AD
    Domaines Active Directory à surveiller Liste de noms de domaine AD à surveiller séparés par des virgules CORP.LOCAL, CHILD.CORP.LOCAL

    Boîte de dialogue de configuration d’Active Directory sur site.

    Conseil

    Lorsque vous cliquez sur Suivant, un ID client et une clé secrète client sont automatiquement générés. Ce processus peut prendre quelques minutes.

  5. Une fois les identifiants générés, le Résumé de l’identifiant API affiche les éléments suivants :

    • Nom : Le nom d'affichage que vous avez saisi.
    • Domaines : Les domaines AD que vous avez spécifiés.
    • ID client : Un identifiant généré automatiquement pour le capteur ITDR.
    • Clé secrète client : Clé secrète générée automatiquement pour le capteur ITDR.

    Résumé de l’identifiant API.

    Remarque

    La Clé secrète client ne s’affiche qu’une seule fois. Vous devez copier ou télécharger la clé secrète avant de fermer cette boîte de dialogue. Elle ne pourra pas être récupérée par la suite. Ces identifiants expireront dans 36 mois.

  6. Cliquez sur Télécharger la clé secrète client pour enregistrer les identifiants en tant que fichier, ou cliquez sur l’icône Copier à côté de chaque champ pour copier l’ID client et clé secrète client dans votre presse-papiers.

Télécharger et installer le capteur ITDR

Pour télécharger et installer le capteur, procédez comme suit :

  1. Cliquez sur Télécharger le capteur ITDR pour télécharger le programme d’installation.
  2. Transférez le programme d’installation sur le serveur Windows Server qui hébergera le capteur sur votre réseau local.
  3. Exécutez le programme d’installation sur ce serveur et suivez l’assistant de configuration.

    Assistant de configuration du capteur ITDR.

  4. Lorsque vous y êtes invité, saisissez l'Identifiant client et la Clé secrète client générés dans Sophos Central, puis cliquez sur Suivant.

    Saisissez les identifiants Sophos.

  5. Configurez les paramètres LDAP, puis cliquez sur Suivant. Nous vous recommandons de sélectionner LDAP sur SSL pour sécuriser la communication.

    Configuration du LDAP.

  6. Saisissez le nom d'utilisateur et le mot de passe du Compte de service, puis cliquez sur Suivant.

  7. Sélectionnez les Domaines à inclure dans la surveillance, puis cliquez sur Suivant.

    Sélection des domaines.

  8. Dans l'onglet Filtres AD, laissez les paramètres par défaut sélectionnés pour vous assurer que tous les types d'objets requis sont collectés, puis cliquez sur Suivant.

    Filtres AD..

  9. Dans l'onglet Planification de synchronisation, laissez l'intervalle par défaut défini à 1 heure pour assurer les mises à jour opportunes, puis cliquez sur Terminer.

    Synchroniser la planification..

  10. Une fois les étapes de l'Assistant terminées, une fenêtre d'état de la communication apparaît. Cliquez sur Synchroniser maintenant pour exécuter la synchronisation initiale complète de votre environnement AD.

Remarque

La première synchronisation peut prendre plusieurs minutes selon la taille de votre environnement AD. Les synchronisations suivantes n'envoient que des changements incrémentiels.

Vérifier l'intégration

Lorsque le capteur ITDR est installé et fonctionne, procédez comme suit pour vérifier l'intégration :

  1. Dans Sophos Central, allez dans Identité > Paramètres > Intégrations.
  2. Votre nouvelle intégration apparaît dans le tableau Intégrations configurées avec les détails suivants:

    • Type : Active Directory local (sur site)
    • Intégrité : Bonne intégrité
    • État : Activé
  3. Si l'État d’intégrité est Malsain, vérifiez les éléments suivants :

    • Le service du capteur ITDR est en cours d’exécution sur le serveur hôte.
    • L'ID client et la clé secrète client sont corrects.
    • Le serveur dispose d'une connectivité réseau sortante vers les services Cloud Sophos.

Domaines Active Directory surveillés par Sophos ITDR

Si vous utilisez le capteur ITDR et que votre pare-feu bloque l'accès sortant par défaut, vous devez autoriser les domaines S3 présignés suivants à activer la communication sortante.

Ports :

  • 443 (HTTPS)
  • 53 (DNS)

Domaines :

  • tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
  • tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
  • tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
  • tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
  • tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
  • tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
  • tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
  • tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
  • tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
  • tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Autorisez les caractères de remplacement suivants :

  • *.s3.eu-west-1.amazonaws.com
  • *.s3.eu-central-1.amazonaws.com
  • *.s3.us-east-2.amazonaws.com
  • *.s3.us-west-2.amazonaws.com
  • *.s3.ca-central-1.amazonaws.com
  • *.s3.ap-southeast-2.amazonaws.com
  • *.s3.ap-northeast-1.amazonaws.com
  • *.s3.ap-south-1.amazonaws.com
  • *.s3.sa-east-1.amazonaws.com
  • *.s3.me-central-1.amazonaws.com

Configurer des actions de réponse

Vous pouvez suivre ces étapes facultatives si vous n'avez pas défini d’actions de réponse lors de la configuration initiale :

  1. Dans Sophos Central, allez dans Identité > Paramètres > Intégrations.
  2. Cliquez sur Configurer sur la fiche Actions de réponse.
  3. Cliquez sur une Intégration actuellement définie dans le menu.
  4. Cliquez sur Autoriser pour être renvoyé vers le fournisseur d'identité de Microsoft afin d'accorder l'accès.
  5. Connectez-vous avec un compte utilisateur vous permettant d'accorder un consentement à l'échelle de l'entreprise pour l'intégration avec le locataire Entra ID. Ensuite, approuvez les autorisations répertoriées pour permettre à ITDR d’accéder à Entra ID. Retrouvez plus de renseignements dans la documentation de Microsoft.
  6. Une fois l'installation terminée, cliquez sur Fermer.

Une fois définies, les actions de réponse sont disponibles à tout moment depuis le menu Actions de l'application Sophos ITDR.