الاتصال بخدمة Defender for Identity

يتطلب كل مستشعر Microsoft Defender for Identity اتصالا بالإنترنت بخدمة Defender for Identity السحابية للإبلاغ عن بيانات المستشعر والعمل بنجاح.

في بعض المؤسسات، لا تكون وحدات التحكم بالمجال متصلة مباشرة بالإنترنت، ولكنها متصلة من خلال اتصال وكيل الويب، ولا يتم دعم فحص SSL واعتراض الوكلاء لأسباب أمنية. في مثل هذه الحالات، يجب أن يسمح خادم البروكسي الخاص بك بمرور حركة المستشعرات مباشرة من مستشعرات Defender for Identity إلى عناوين URL المطلوبة لخدمة Defender for Identity دون اعتراض.

هام

لا توفر Microsoft خادم وكيل. توضح هذه المقالة كيفية التأكد من إمكانية الوصول إلى عناوين URL المطلوبة عبر خادم وكيل تقوم بتكوينه.

تمكين الوصول إلى عناوين URL لخدمة Defender for Identity في الخادم الوكيل

لضمان أقصى قدر من الأمان وخصوصية البيانات، يستخدم Defender for Identity المصادقة المتبادلة المستندة إلى الشهادة بين كل مستشعر Defender for Identity والواجهة الخلفية السحابية ل Defender for Identity. لا يتم دعم فحص SSL واعتراضه، لأن هذه السلوكيات البروكسي تتداخل مع عملية المصادقة المتبادلة القائمة على الشهادات.

لتمكين الوصول إلى Defender for Identity، تأكد من السماح بنسبة استخدام الشبكة إلى عنوان URL للمستشعر، باستخدام بناء الجملة التالي: <your-workspace-name>sensorapi.atp.azure.com. على سبيل المثال، contoso-corpsensorapi.atp.azure.com.

  • للحصول على اسم مساحة العمل، راجع صفحة Defender لإعدادات الهوية في مدخل Microsoft Defender.

  • إذا كان الوكيل أو جدار الحماية يستخدم قوائم السماح الصريحة، نوصي أيضا بالتأكد من السماح بعناوين URL التالية:

    • crl.microsoft.com
    • ctldl.windowsupdate.com
    • www.microsoft.com/pkiops/*
    • www.microsoft.com/pki/*
  • في بعض الأحيان، قد تتغير عناوين IP لخدمة Defender for Identity. إذا قمت بتكوين عناوين IP يدويا، أو إذا قام الوكيل تلقائيا بحل أسماء DNS إلى عنوان IP الخاص بها واستخدامها، نوصي بالتحقق بشكل دوري من أن عناوين IP المكونة لا تزال محدثة.

  • إذا قمت مسبقا بتكوين الوكيل الخاص بك باستخدام الخيارات القديمة، بما في ذلك WiniNet أو تحديث مفتاح التسجيل، فستحتاج إلى إجراء أي تغييرات باستخدام الأسلوب الذي استخدمته في الأصل. لمزيد من المعلومات، راجع تغيير تكوين الوكيل باستخدام الأساليب القديمة.

تمكين الوصول باستخدام علامة خدمة

بدلا من تمكين الوصول إلى نقاط نهاية معينة يدويا، قم بتنزيل نطاقات IP Azure وعلامات الخدمة - السحابة العامة، واستخدم نطاقات عناوين IP في علامة خدمة AzureAdvancedThreatProtection Azure لتمكين الوصول إلى Defender for Identity.

لمزيد من المعلومات، راجع علامات خدمة الشبكة الظاهرية. للحصول على عروض حكومة الولايات المتحدة، راجع بدء استخدام عروض حكومة الولايات المتحدة.

تغيير تكوين الوكيل باستخدام CLI

يمكنك استخدام واجهة السطر لتعيين أو مسح تكوين بروكسي المستشعر عن طريق تشغيل ملف النشر التنفيذي مباشرة.

المتطلبات الأساسية: حدد موقع Microsoft.Tri.Sensor.Deployment.Deployer.exe الملف. يقع هذا الملف مع تثبيت أداة الاستشعار. بشكل افتراضي، يكون هذا الموقع C:\Program Files\Azure حماية من المخاطر المتقدمة Sensor\version number\

استخدم ملف النشر التنفيذي لتكوين وكيل مصادق لمستشعر Defender for Identity الحالي. هذا النهج مفيد أثناء التثبيت أو عندما لا تتوفر ملفات PowerShell cmdlets.

لتغيير تكوين وكيل المستشعر الحالي:

Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"

يستخدم الأمر المعاملات التالية:

المعلمه الوصف
ProxyUrl رابط خادم البروكسي، بما في ذلك البروتوكول والمنفذ. على سبيل المثال، http://myproxy.contoso.local.
ProxyUserName اسم المستخدم للمصادقة على خادم البروكسي، بصيغة DOMAIN\username معينة.
ProxyUserPassword كلمة المرور لحساب المستخدم الوكيل.

لإزالة تكوين وكيل المستشعر الحالي بالكامل:

لإزالة أي إعدادات وكيل تم تكوينها عبر أداة النشر وإعادة المستشعر إلى الاتصال المباشر، قم بتشغيل الأمر التالي:

Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration

تغيير تكوين الوكيل باستخدام PowerShell

المتطلبات الأساسية: قبل تشغيل أوامر Defender for Identity PowerShell، تأكد من تنزيل وحدة Defender for Identity PowerShell.

يمكنك عرض تكوين الوكيل للمستشعر وتغييره باستخدام PowerShell. للقيام بذلك، قم بتسجيل الدخول إلى خادم المستشعر وتشغيل الأوامر كما هو موضح في الأمثلة التالية:

لعرض تكوين وكيل المستشعر الحالي:

Get-MDISensorProxyConfiguration

لتغيير تكوين وكيل المستشعر الحالي:

Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'

يعين الأمر السابق تكوين الوكيل Defender لمستشعر الهوية لاستخدام الخادم الوكيل المحدد دون أي بيانات اعتماد.

لإزالة تكوين وكيل المستشعر الحالي بالكامل:

Clear-MDISensorProxyConfiguration

لمزيد من المعلومات، راجع مراجع DefenderForIdentity PowerShell التالية:

تغيير تكوين الوكيل باستخدام الأساليب القديمة

إذا قمت مسبقا بتكوين إعدادات الوكيل عبر WinINet أو مفتاح تسجيل وتحتاج إلى تحديثها، فستحتاج إلى استخدام أسلوب المطابقة: تحديث إعدادات WinINet من خلال WinINet، أو تحديث الإعدادات المستندة إلى السجل من خلال السجل.

أثناء تكوين الوكيل الخاص بك من سطر الأوامر أثناء التثبيت يضمن أن Defender لخدمات مستشعر الهوية فقط يتصل من خلال الوكيل، باستخدام WinINet أو السجل يسمح للخدمات الأخرى التي تعمل ضمن حسابات LocalSystem أو LocalService بتوجيه نسبة استخدام الشبكة أيضا من خلال الوكيل.

تكوين خادم وكيل باستخدام WinINet

عند تكوين الوكيل باستخدام WinINet، ضع في اعتبارك أن خدمة مستشعر Defender for Identity المضمنة تعمل في سياق النظام باستخدام حساب LocalService ، وأن خدمة تحديث Defender for Identity Sensor تعمل في سياق النظام باستخدام حساب LocalSystem .

  • إذا كنت تستخدم WinHTTP لتكوين الوكيل، فلا تزال بحاجة إلى تكوين إعدادات وكيل متصفح Windows Internet (WinINet) للاتصال بين أداة الاستشعار وخدمة سحابة Defender for Identity.

  • إذا كنت تستخدم وكيلا شفافا أو WPAD في مخطط الشبكة، فلن تحتاج إلى تكوين WinINet للوكيل الخاص بك.

تكوين خادم وكيل باستخدام السجل

يصف الإجراء التالي كيفية تكوين خادم وكيل ثابت يدويا باستخدام وكيل ثابت يستند إلى السجل.

هام

يؤثر تكوين وكيل عبر السجل على جميع التطبيقات التي تستخدم WinINet مع حسابات LocalService و LocalSystem ، بما في ذلك خدمات Windows.

تطبيق تغييرات السجل فقط على حسابات LocalService و LocalSystem .

لتكوين الوكيل الخاص بك، انسخ تكوين الوكيل في سياق المستخدم إلى حسابات LocalSystem و LocalService كما يلي:

  1. قم بنسخ مفاتيح التسجيل احتياطيا.

  2. في السجل، ابحث DefaultConnectionSettings عن القيمة ك REG_BINARY، ضمن HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings مفتاح التسجيل، وانسخها.

  3. LocalSystem إذا لم يكن لديه إعدادات الوكيل الصحيحة، فانسخ إعداد الوكيل من Current_User إلى LocalSystem، ضمن HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings مفتاح التسجيل.

    تأكد من لصق القيمة من Current_UserDefaultConnectionSettings مفتاح التسجيل ك REG_BINARY.

    قد يحدث هذا إذا لم يتم تكوين إعدادات الوكيل، أو إذا كانت مختلفة عن Current_User.

  4. LocalService إذا لم يكن لديه إعدادات الوكيل الصحيحة، فانسخ إعداد الوكيل من Current_User إلى LocalService، ضمن HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings مفتاح التسجيل.

    تأكد من لصق القيمة من Current_UserDefaultConnectionSettings مفتاح التسجيل ك REG_BINARY.

الخطوة التالية

بعد تكوين البروكسي، اختبر الاتصال للتحقق من أن المستشعر يمكنه الوصول إلى خدمة Defender for Identity.