Defender for Identity 서비스에 연결

각 Microsoft Defender for Identity 센서는 센서 데이터를 보고하고 성공적으로 작동하려면 Defender for Identity 클라우드 서비스에 인터넷 연결이 필요합니다.

일부 조직에서는 도메인 컨트롤러가 인터넷에 직접 연결되지 않지만 웹 프록시 연결을 통해 연결되며 보안상의 이유로 SSL 검사 및 가로채는 프록시가 지원되지 않습니다. 이 경우 프록시 서버는 센서 트래픽이 Defender for Identity 센서에서 필요한 Defender for Identity 서비스 URL로 직접 전달될 수 있도록 허용해야 합니다.

중요

Microsoft는 프록시 서버를 제공하지 않습니다. 이 문서에서는 구성한 프록시 서버를 통해 필요한 URL에 액세스할 수 있도록 하는 방법을 설명합니다.

프록시 서버에서 Defender for Identity 서비스 URL에 대한 액세스 사용

최대 보안 및 데이터 개인 정보를 보장하기 위해 Defender for Identity는 각 Defender for Identity 센서와 Defender for Identity 클라우드 백 엔드 간에 인증서 기반 상호 인증을 사용합니다. SSL 검사 및 가로채기는 지원되지 않는데, 이는 이러한 프록시 동작이 인증서 기반 상호 인증 과정을 방해하기 때문입니다.

Defender for Identity에 대한 액세스를 사용하도록 설정하려면 다음 구문을 <your-workspace-name>sensorapi.atp.azure.com사용하여 센서 URL에 대한 트래픽을 허용해야 합니다. 예를 들면 contoso-corpsensorapi.atp.azure.com와 같습니다.

  • 작업 영역 이름을 얻으려면 Microsoft Defender 포털에서 id 설정에 대한 Defender 페이지를 참조하세요.

  • 프록시 또는 방화벽에서 명시적 허용 목록을 사용하는 경우 다음 URL이 허용되는지 확인하는 것이 좋습니다.

    • crl.microsoft.com
    • ctldl.windowsupdate.com
    • www.microsoft.com/pkiops/*
    • www.microsoft.com/pki/*
  • 경우에 따라 Defender for Identity 서비스 IP 주소가 변경 될 수 있습니다. IP 주소를 수동으로 구성하거나 프록시가 DNS 이름을 해당 IP 주소로 자동으로 확인하고 사용하는 경우 구성된 IP 주소가 최신 상태임을 주기적으로 검사 것이 좋습니다.

  • 이전에 WiniNet 또는 레지스트리 키 업데이트를 포함하여 레거시 옵션을 사용하여 프록시를 구성한 경우 원래 사용한 방법을 사용하여 변경해야 합니다. 자세한 내용은 레거시 메서드를 사용하여 프록시 구성 변경을 참조하세요.

서비스 태그를 사용하여 액세스 활성화

특정 엔드포인트에 대한 액세스를 수동으로 사용하도록 설정하는 대신 Azure IP 범위 및 서비스 태그 - 퍼블릭 클라우드를 다운로드하고 AzureAdvancedThreatProtection Azure 서비스 태그의 IP 주소 범위를 사용하여 Defender for Identity에 대한 액세스를 사용하도록 설정합니다.

자세한 내용은 가상 네트워크 서비스 태그를 참조하세요. 미국 정부 제품의 경우 미국 정부 제품 시작을 참조하세요.

CLI를 사용하여 프록시 구성 변경

배포 실행 파일을 직접 실행하여 CLI를 사용해 센서의 프록시 구성을 설정하거나 삭제할 수 있습니다.

필수 구성 요소: Microsoft.Tri.Sensor.Deployment.Deployer.exe 파일을 찾으세요. 이 파일은 센서 설치와 함께 있습니다. 기본적으로 이 위치는 C:\Program Files\Azure Advanced Threat Protection Sensor\version number\

배포 실행 파일을 사용해 현재 Defender for Identity 센서에 대한 인증된 프록시를 설정하세요. 이 방법은 설치 중이나 PowerShell 커들렛이 없을 때 유용합니다.

현재 센서의 프록시 구성을 변경하려면 다음을 수행합니다.

Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"

이 명령은 다음 매개 변수를 사용합니다.

매개 변수 Description
ProxyUrl 프록시 서버의 URL, 프로토콜과 포트를 포함합니다. 예를 들면 http://myproxy.contoso.local와 같습니다.
ProxyUserName 프록시 서버에 인증하는 사용자 이름, 형식 상 DOMAIN\username .
ProxyUserPassword 프록시 사용자 계정의 비밀번호입니다.

현재 센서의 프록시 구성을 완전히 제거하려면 다음을 수행합니다.

배포 도구를 통해 설정된 프록시 설정을 제거하고 센서를 직접 연결로 되돌리려면 다음 명령을 실행하세요:

Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration

PowerShell을 사용하여 프록시 구성 변경

필수 구성 요소: Defender for Identity PowerShell 명령을 실행하기 전에 Defender for Identity PowerShell 모듈을 다운로드했는지 확인합니다.

PowerShell을 사용하여 센서의 프록시 구성을 보고 변경할 수 있습니다. 이렇게 하려면 다음 예제와 같이 센서 서버에 로그인하고 명령을 실행합니다.

현재 센서의 프록시 구성을 보려면 다음을 수행합니다.

Get-MDISensorProxyConfiguration

현재 센서의 프록시 구성을 변경하려면 다음을 수행합니다.

Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'

앞의 명령은 ID 센서에 대한 Defender 대한 프록시 구성을 자격 증명 없이 지정된 프록시 서버를 사용하도록 설정합니다.

현재 센서의 프록시 구성을 완전히 제거하려면 다음을 수행합니다.

Clear-MDISensorProxyConfiguration

자세한 내용은 다음 DefenderForIdentity PowerShell 참조를 참조하세요.

레거시 메서드를 사용하여 프록시 구성 변경

이전에 WinINet 또는 레지스트리 키를 통해 프록시 설정을 구성하고 업데이트해야 하는 경우 WinINet을 통해 WinINet 설정을 업데이트하거나 레지스트리를 통해 레지스트리 기반 설정을 업데이트하는 일치 메서드를 사용해야 합니다.

설치 중에 명령줄에서 프록시를 구성하면 ID 센서 서비스에 대한 Defender 프록시를 통해 통신할 수 있지만 WinINet 또는 레지스트리를 사용하면 LocalSystem 또는 LocalService 계정에서 실행되는 다른 서비스도 프록시를 통해 트래픽을 보낼 수 있습니다.

WinINet을 사용하여 프록시 서버 구성

WinINet을 사용하여 프록시를 구성할 때 포함된 Defender for Identity 센서 서비스는 LocalService 계정을 사용하여 시스템 컨텍스트에서 실행되며 Defender for Identity Sensor 업데이트 프로그램 서비스는 LocalSystem 계정을 사용하여 시스템 컨텍스트에서 실행됩니다.

  • 프록시 구성에 WinHTTP를 사용하는 경우 센서와 Defender for Identity 클라우드 서비스 간의 통신을 위해 WinINet(Windows Internet) 브라우저 프록시 설정을 구성해야 합니다.

  • 네트워크 토폴로지에서 투명한 프록시 또는 WPAD를 사용하는 경우 프록시에 대해 WinINet을 구성할 필요가 없습니다.

레지스트리를 사용하여 프록시 서버 구성

다음 절차에서는 레지스트리 기반 정적 프록시를 사용하여 정적 프록시 서버를 수동으로 구성하는 방법을 설명합니다.

중요

레지스트리를 통해 프록시를 구성하면 Windows 서비스를 포함하여 LocalServiceLocalSystem 계정으로 WinINet을 사용하는 모든 애플리케이션에 영향을 줍니다.

LocalServiceLocalSystem 계정에만 레지스트리 변경 내용을 적용합니다.

프록시를 구성하려면 다음과 같이 사용자 컨텍스트에서 프록시 구성을 LocalSystemLocalService 계정에 복사합니다.

  1. 레지스트리 키를 백업합니다.

  2. 레지스트리에서 DefaultConnectionSettings 레지스트리 키 아래의 REG_BINARY 값을 HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings로 검색하고 복사합니다.

  3. LocalSystem에 올바른 프록시 설정이 없으면 Current_User 레지스트리 키 아래에서 LocalSystem의 프록시 설정을 HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings로 복사합니다.

    Current_UserDefaultConnectionSettings 레지스트리 키 값을 REG_BINARY로 붙여넣으세요.

    프록시 설정이 구성되지 않았거나 프록시 설정이 과 Current_User다른 경우에 발생할 수 있습니다.

  4. LocalService에 올바른 프록시 설정이 없으면 Current_User 레지스트리 키 아래에서 LocalService의 프록시 설정을 HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings로 복사합니다.

    Current_UserDefaultConnectionSettings 레지스트리 키 값을 REG_BINARY로 붙여넣으세요.

다음 단계

프록시를 구성한 후, 센서가 Defender for Identity 서비스에 도달할 수 있는지 연결성을 테스트합니다.