Memecahkan masalah layanan Microsoft Defender XDR

Masalah mungkin muncul saat Anda menggunakan layanan Microsoft Defender XDR. Bagian berikut ini memuat solusi dan langkah-langkah alternatif. Sebelum memulai, pastikan lingkungan Anda memenuhi prasyarat. Jika Anda mengalami masalah yang tidak ditangani di sini, hubungi Microsoft Support.

Saya tidak melihat konten Microsoft Defender

Jika Anda tidak melihat kemampuan di panel navigasi seperti Insiden, Pusat tindakan, atau Perburuan di portal Anda, verifikasi bahwa penyewa Anda memiliki lisensi yang sesuai.

Untuk informasi lebih lanjut, lihat prasyarat Microsoft Defender XDR.

Peringatan Microsoft Defender untuk Identitas tidak muncul dalam insiden Microsoft Defender

Jika Anda menyebarkan Microsoft Defender untuk Identitas tetapi tidak melihat pemberitahuannya dalam insiden Microsoft Defender, periksa apakah integrasi Defender for Cloud Apps dan Defender untuk Identitas diaktifkan.

Untuk informasi selengkapnya, lihat integrasi Microsoft Defender untuk Identitas.

File/URL saya yang sah sedang terdeteksi sebagai berbahaya

Positif palsu adalah file atau URL yang terdeteksi berbahaya tetapi bukan ancaman. Anda dapat membuat indikator dan menentukan pengecualian untuk membuka blokir dan mengizinkan file/URL tertentu. Lihat Alamat positif/negatif palsu di Defender untuk Titik Akhir.

Tiket ServiceNow saya tidak lagi tersedia di portal Microsoft Defender

Konektor ServiceNow tidak lagi berada di portal Microsoft Defender. Untuk menyambungkan Microsoft Defender XDR dengan ServiceNow, gunakan Microsoft Graph Security API sebagai gantinya. Untuk detailnya, lihat Integrasi solusi keamanan menggunakan Microsoft Graph Security API.

Konektor ServiceNow ditawarkan di portal sebagai pratinjau. Ini memungkinkan Anda membuat insiden ServiceNow dari insiden Microsoft Defender XDR.

Saya tidak dapat mengirimkan file

Dalam beberapa kasus, blok administrator dapat menyebabkan masalah pengiriman ketika Anda mencoba mengirimkan file yang berpotensi terinfeksi ke situs web inteligensi Microsoft Security untuk analisis. Proses berikut menunjukkan cara mengatasi masalah ini.

Tinjau pengaturan Anda

Buka pengaturan persetujuan pengguna aplikasi Azure Enterprise Anda. Di bawah Persetujuan dan izin>Pengaturan persetujuan pengguna, centang opsi mana yang dipilih di bawah Persetujuan pengguna untuk aplikasi.

  • Jika Jangan izinkan persetujuan pengguna dipilih, administrator Microsoft Entra untuk tenant pelanggan harus memberikan persetujuan atas nama organisasi. Bergantung pada konfigurasi dengan Microsoft Entra ID, pengguna mungkin dapat mengirimkan permintaan langsung dari kotak dialog yang sama. Jika tidak ada opsi untuk meminta izin admin, pengguna perlu meminta izin ini ditambahkan ke admin Microsoft Entra mereka. Untuk informasi lebih lanjut, lihat Implementasikan izin Aplikasi Enterprise yang diperlukan.

  • Jika Izinkan persetujuan pengguna untuk aplikasi dari penerbit terverifikasi, untuk izin yang dipilih atau Biarkan Microsoft mengelola pengaturan persetujuan Anda dipilih, pastikan aplikasi perusahaan Windows Defender Security Intelligence diaktifkan untuk proses masuk. Pengaturan ini ada di halaman Properti aplikasi, bukan di bawah Pengaturan persetujuan pengguna.

    • Untuk memverifikasi: Di portal Azure, buka Microsoft Entra ID>Kelola>aplikasi> PerusahaanSemua aplikasi, cari dan buka Windows Defender Inteligensi Keamanan. Di bawah Kelola, buka Properti. Konfirmasikan bahwa Diaktifkan bagi pengguna untuk masuk? diatur ke Ya. Jika diatur ke Tidak, minta administrator Microsoft Entra mengaktifkannya.

Menerapkan izin Aplikasi Perusahaan yang diperlukan

Proses ini memerlukan Administrator Aplikasi atau yang lebih tinggi di penyewa.

  1. Masuk ke portal Azure.

  2. Buka Microsoft Entra ID>Kelola>aplikasi> PerusahaanSemua aplikasi.

  3. Cari dan pilih Windows Defender Inteligensi Keamanan.

  4. Di menu navigasi, bukaIzin>.

  5. Pilih Berikan persetujuan admin untuk <organisasi> Anda, dan konfirmasikan. Jika Anda dapat melakukannya, tinjau izin API yang diperlukan untuk aplikasi ini, seperti yang ditunjukkan gambar berikut. Berikan persetujuan untuk penyewa.

    Cuplikan layar dialog persetujuan admin memperlihatkan izin API untuk Windows Defender Kecerdasan Keamanan.

  6. Jika administrator menerima kesalahan saat mencoba memberikan persetujuan secara manual, coba Setujui izin aplikasi perusahaan melalui permintaan pengguna atau Berikan persetujuan admin dengan mengautentikasi aplikasi sebagai admin sebagai solusi alternatif yang mungkin.

Opsi 1: Menyetujui izin aplikasi perusahaan berdasarkan permintaan pengguna

Microsoft Entra administrator perlu mengizinkan pengguna meminta persetujuan admin ke aplikasi.

  1. Masuk ke portal Azure.

  2. Buka Microsoft Entra ID>Aplikasi perusahaan>Keamanan>Persetujuan dan izin>Pengaturan persetujuan admin.

  3. Di bawah Permintaan persetujuan admin, verifikasi bahwa Pengguna dapat meminta persetujuan admin ke aplikasi yang tidak dapat mereka setujui diatur ke Ya.

Jika Anda diarahkan kepengaturan Pengguna> Perusahaan dan melihat pesan bahwa pengaturan dipindahkan, buka Persetujuan dan izin lalu pilih Pengaturan persetujuan admin.

Informasi selengkapnya tersedia di Alur kerja Konfigurasi persetujuan Admin.

Setelah pengaturan ini diverifikasi, pengguna dapat melakukan proses masuk pelanggan perusahaan di Microsoft Security Intelligence, lalu mengajukan permintaan persetujuan administrator, termasuk justifikasi.

Cuplikan layar dialog permintaan persetujuan selama masuk perusahaan.

Administrator dapat meninjau dan menyetujui izin aplikasi Azure permintaan persetujuan admin.

Setelah memberikan persetujuan, semua pengguna di penyewa akan dapat menggunakan aplikasi.

Proses ini mengharuskan Administrator Global untuk menyelesaikan alur masuk pelanggan Enterprise di Microsoft Security Intelligence.

Cuplikan layar dialog permintaan izin Microsoft untuk persetujuan organisasi.

Kemudian, admin meninjau izin dan memastikan untuk memilih Persetujuan atas nama organisasi Anda, lalu pilih Terima.

Semua pengguna di penyewa sekarang dapat menggunakan aplikasi ini.

Opsi 3: Hapus dan tambahkan kembali izin aplikasi

Jika baik Opsi 1: Setujui izin aplikasi perusahaan dengan permintaan pengguna maupun Opsi 2: Berikan persetujuan admin dengan mengautentikasi aplikasi saat admin menyelesaikan masalah, coba langkah-langkah berikut (sebagai admin):

Peringatan

Menghapus konfigurasi aplikasi yang ada sementara mencegah semua pengguna di tenant Anda mengirimkan file sampai Anda menyelesaikan langkah-langkah yang tersisa dan memberikan persetujuan ulang. Tinjau izin Anda saat ini sebelum melanjutkan.

  1. Hapus konfigurasi sebelumnya untuk aplikasi. Buka halaman aplikasi Enterprise di portal Azure.

  2. Cari dan pilih Windows Defender Inteligensi Keamanan.

  3. Di menu navigasi, buka Kelola>Properti.

  4. Pilih hapus.

    Cuplikan layar halaman properti aplikasi perusahaan dengan opsi hapus.

  5. Tangkap TenantID dari halaman Properti Microsoft Entra ID.

  6. Ganti {tenant-id} dengan penyewa tertentu yang perlu memberikan persetujuan untuk aplikasi ini di URL di bawah ini. Salin URL berikut ke browser: https://login.microsoftonline.com/{tenant-id}/v2.0/adminconsent?client_id=f0cf43e5-8a9b-451c-b2d5-7285c785684d&state=12345&redirect_uri=https%3a%2f%2fwww.microsoft.com%2fwdsi%2ffilesubmission&scope=openid+profile+email+offline_access

    URL sudah mencakup parameter yang diperlukan client_id, state, redirect_uri, dan scope .

    Cuplikan layar dialog izin yang diminta untuk organisasi.

  7. Tinjau izin yang diperlukan oleh aplikasi, lalu pilih Terima.

  8. Konfirmasikan izin diterapkan di portal Azure.

    Cuplikan layar halaman izin yang mengonfirmasi izin yang diberikan.

  9. Masuk ke Microsoft Security Intelligence sebagai pengguna enterprise dengan akun nonadministrator untuk melihat apakah Anda memiliki akses.

Jika peringatan tidak diselesaikan setelah mengikuti langkah-langkah pemecahan masalah ini, panggil dukungan Microsoft.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.