Herstellen einer Verbindung mit dem Defender for Identity-Dienst

Jeder Microsoft Defender for Identity-Sensor erfordert eine Internetverbindung mit dem Defender for Identity-Clouddienst, um Sensordaten zu melden und erfolgreich zu arbeiten.

In einigen Organisationen sind die Domänencontroller nicht direkt mit dem Internet verbunden, sondern über eine Webproxyverbindung verbunden, und DIE SSL-Überprüfung und das Abfangen von Proxys werden aus Sicherheitsgründen nicht unterstützt. In solchen Fällen muss Ihr Proxy-Server es zulassen, dass Sensorverkehr direkt von den Defender for Identity-Sensoren zu den erforderlichen Defender for Identity-Service-URLs ohne Abfang weitergeleitet wird.

Wichtig

Microsoft stellt keinen Proxyserver bereit. In diesem Artikel wird beschrieben, wie Sie sicherstellen können, dass auf die erforderlichen URLs über einen von Ihnen konfigurierten Proxyserver zugegriffen werden kann.

Aktivieren des Zugriffs auf Defender for Identity-Dienst-URLs auf dem Proxyserver

Um maximale Sicherheit und Datenschutz zu gewährleisten, verwendet Defender for Identity die zertifikatbasierte gegenseitige Authentifizierung zwischen jedem Defender for Identity-Sensor und dem Defender for Identity-Cloud-Back-End. SSL-Inspektion und -Abhören werden nicht unterstützt, da diese Proxy-Verhaltensweisen den zertifikatsbasierten gegenseitigen Authentifizierungsprozess beeinträchtigen.

Um den Zugriff auf Defender for Identity zu ermöglichen, stellen Sie sicher, dass Datenverkehr zur Sensor-URL zugelassen wird, indem Sie die folgende Syntax verwenden: <your-workspace-name>sensorapi.atp.azure.com. Beispiel: contoso-corpsensorapi.atp.azure.com.

  • Den Namen Ihres Arbeitsbereichs finden Sie auf der Einstellungsseite für Defender for Identity im Microsoft Defender-Portal.

  • Wenn Ihr Proxy oder Ihre Firewall explizite Zulassungslisten verwendet, empfehlen wir außerdem, sicherzustellen, dass die folgenden URLs zugelassen sind:

    • crl.microsoft.com
    • ctldl.windowsupdate.com
    • www.microsoft.com/pkiops/*
    • www.microsoft.com/pki/*
  • Gelegentlich können sich die IP-Adressen des Defender for Identity-Diensts ändern. Wenn Sie IP-Adressen manuell konfigurieren oder ihr Proxy DNS-Namen automatisch in ihre IP-Adresse auflöst und verwendet, sollten Sie regelmäßig überprüfen, ob die konfigurierten IP-Adressen immer noch auf dem neuesten Stand sind.

  • Wenn Sie Ihren Proxy zuvor mit Legacyoptionen konfiguriert haben, z. B. WiniNet oder ein Registrierungsschlüsselupdate, müssen Sie alle Änderungen mithilfe der ursprünglich verwendeten Methode vornehmen. Weitere Informationen finden Sie unter Ändern der Proxykonfiguration mithilfe von Legacymethoden.

Aktivieren des Zugriffs mit einem Diensttag

Anstatt den Zugriff auf bestimmte Endpunkte manuell zu ermöglichen, laden Sie die Azure-IP-Adressbereiche und Diensttags – Öffentliche Cloud herunter, und verwenden Sie die IP-Adressbereiche im Azure-Diensttag AzureAdvancedThreatProtection , um den Zugriff auf Defender for Identity zu ermöglichen.

Weitere Informationen finden Sie unter Diensttags für virtuelle Netzwerke. Informationen zu Us Government-Angeboten finden Sie unter Erste Schritte mit Angeboten für US-Behörden.

Ändern der Proxykonfiguration mithilfe der CLI

Sie können die CLI verwenden, um die Proxy-Konfiguration des Sensors durch direkte Ausführung der Deployment-Datei einzustellen oder zu löschen.

Voraussetzungen: Suchen Sie die Microsoft.Tri.Sensor.Deployment.Deployer.exe Datei. Diese Datei befindet sich zusammen mit der Sensorinstallation. Standardmäßig lautet dieser Speicherort. C:\Program Files\Azure Erweiterter Schutz vor Bedrohungen Sensor\version number\

Verwenden Sie die ausführbare Bereitstellungsdatei, um einen authentifizierten Proxy für den aktuellen Defender for Identity-Sensor zu konfigurieren. Dieser Ansatz ist während der Installation oder wenn PowerShell-Cmdlets nicht verfügbar sind, nützlich.

So ändern Sie die Proxykonfiguration des aktuellen Sensors:

Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"

Der Befehl verwendet die folgenden Parameter:

Parameter Description
ProxyUrl Die URL des Proxy-Servers, einschließlich Protokoll und Port. Beispiel: http://myproxy.contoso.local.
ProxyUserName Der Benutzername für die Authentifizierung beim Proxy-Server im Format DOMAIN\username .
ProxyUserPassword Das Passwort für das Proxy-Benutzerkonto.

So entfernen Sie die Proxykonfiguration des aktuellen Sensors vollständig:

Um alle über das Bereitstellungstool konfigurierten Proxy-Einstellungen zu entfernen und den Sensor wieder in die direkte Verbindung zu bringen, führen Sie folgenden Befehl aus:

Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration

Ändern der Proxykonfiguration mithilfe von PowerShell

Voraussetzungen: Stellen Sie vor dem Ausführen von PowerShell-Befehlen von Defender for Identity sicher, dass Sie das PowerShell-Modul für Defender for Identity heruntergeladen haben.

Sie können die Proxykonfiguration für Ihren Sensor mithilfe von PowerShell anzeigen und ändern. Melden Sie sich dazu bei Ihrem Sensorserver an, und führen Sie Befehle aus, wie in den folgenden Beispielen gezeigt:

So zeigen Sie die Proxykonfiguration des aktuellen Sensors an:

Get-MDISensorProxyConfiguration

So ändern Sie die Proxykonfiguration des aktuellen Sensors:

Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'

Mit dem vorherigen Befehl wird die Proxykonfiguration für den Defender for Identity-Sensor so festgelegt, dass der angegebene Proxyserver ohne Anmeldeinformationen verwendet wird.

So entfernen Sie die Proxykonfiguration des aktuellen Sensors vollständig:

Clear-MDISensorProxyConfiguration

Weitere Informationen finden Sie in den folgenden DefenderForIdentity PowerShell-Verweisen:

Ändern der Proxykonfiguration mithilfe von Legacymethoden

Wenn Sie Ihre Proxyeinstellungen zuvor entweder über WinINet oder einen Registrierungsschlüssel konfiguriert haben und diese aktualisieren müssen, müssen Sie die entsprechende Methode verwenden: WinINet-Einstellungen über WinINet aktualisieren oder registrierungsbasierte Einstellungen über die Registrierung aktualisieren.

Während die Konfiguration Ihres Proxys über die Befehlszeile während der Installation sicherstellt, dass nur die Defender for Identity-Sensordienste über den Proxy kommunizieren, ermöglicht die Verwendung von WinINet oder eines Registrierungseintrags auch anderen Diensten, die unter den Konten „LocalSystem“ oder „LocalService“ ausgeführt werden, Datenverkehr über den Proxy zu leiten.

Konfigurieren eines Proxyservers mithilfe von WinINet

Beachten Sie beim Konfigurieren des Proxys mit WinINet, dass der eingebettete Defender for Identity-Sensordienst im Systemkontext mit dem LocalService-Konto ausgeführt wird und dass der Defender for Identity Sensor-Updatedienst im Systemkontext mit dem LocalSystem-Konto ausgeführt wird.

  • Wenn Sie WinHTTP für die Proxykonfiguration verwenden, müssen Sie weiterhin Windows Internet(WinINet)-Browserproxyeinstellungen für die Kommunikation zwischen dem Sensor und dem Defender for Identity-Clouddienst konfigurieren.

  • Wenn Sie transparenten Proxy oder WPAD in Ihrer Netzwerktopologie verwenden, müssen Sie WinINet nicht für Ihren Proxy konfigurieren.

Konfigurieren eines Proxyservers mithilfe der Registrierung

Im folgenden Verfahren wird beschrieben, wie Sie einen statischen Proxyserver manuell mithilfe eines registrierungsbasierten statischen Proxys konfigurieren.

Wichtig

Das Konfigurieren eines Proxys über die Registrierung wirkt sich auf alle Anwendungen aus, die WinINet mit den Konten LocalService und LocalSystem verwenden, einschließlich Windows-Diensten.

Wenden Sie Registrierungsänderungen nur auf die Konten LocalService und LocalSystem an.

Kopieren Sie zum Konfigurieren Ihres Proxys Die Proxykonfiguration im Benutzerkontext wie folgt in die Konten LocalSystem und LocalService :

  1. Sichern Sie Ihre Registrierungsschlüssel.

  2. Suchen Sie in der Registrierung nach dem DefaultConnectionSettings Wert als REG_BINARY, unter dem HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings Registrierungsschlüssel, und kopieren Sie ihn.

  3. Wenn das LocalSystem nicht über die richtigen Proxyeinstellungen verfügt, kopieren Sie die Proxyeinstellungen vom Current_User auf das LocalSystem unter dem HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings-Registrierungsschlüssel.

    Stellen Sie sicher, dass Sie den Wert aus dem Registrierungsschlüssel Current_User von DefaultConnectionSettings als REG_BINARY einfügen.

    Dies kann passieren, wenn Ihre Proxyeinstellungen nicht konfiguriert sind oder wenn sie sich von Current_User unterscheiden.

  4. Wenn LocalService nicht über die richtigen Proxyeinstellungen verfügt, kopieren Sie die Proxyeinstellungen aus dem Current_User in den LocalService, unter dem Registrierungsschlüssel HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings.

    Stellen Sie sicher, dass Sie den Wert aus dem Registrierungsschlüssel Current_User von DefaultConnectionSettings als REG_BINARY einfügen.

Nächster Schritt

Nach der Konfiguration des Proxys wird die Konnektivität getestet, um sicherzustellen, dass der Sensor den Defender for Identity-Dienst erreichen kann.