Skonfiguruj uwierzytelnione skany sieciowe w usłudze Microsoft Defender dla punktu końcowego

Overview

Uwierzytelnione skanowanie sieci zapewnia bez agenta sposób odnajdywania i oceniania urządzeń infrastruktury sieciowej, takich jak przełączniki, routery, kontrolery sieci WLAN, zapory i bramy sieci VPN. W tym artykule przedstawiono wymagania wstępne, instalację i rejestrację skanera oraz kroki konfiguracji wymagane do skonfigurowania uwierzytelnionych skanowań sieciowych i wyświetlania odnalezionych urządzeń w spisie urządzeń.

Aby uzyskać więcej informacji, zobacz Authenticated network scans (Uwierzytelnione skanowanie sieci).

Uwaga

Skanowanie uwierzytelnione w systemie Windows jest oznaczone jako przestarzałe od 18 grudnia 2025 r. Aby uzyskać więcej informacji, zobacz Często zadawane pytania dotyczące wycofywania skanowania uwierzytelnionego w systemie Windows.

Wymagania wstępne

Aby skonfigurować zadania skanowania, musisz mieć uprawnienie Zarządzanie ustawieniami zabezpieczeń w usłudze Defender . Aby uzyskać więcej informacji, zobacz Tworzenie ról i zarządzanie nimi na potrzeby kontroli dostępu opartej na rolach.

Obsługiwane urządzenia

Każde urządzenie sieciowe, które odpowiada na zapytania SNMPv2 lub SNMPv3, można odnaleźć za pomocą uwierzytelnionych skanów sieciowych. Zalecamy skonfigurowanie wszystkich urządzeń sieciowych do skanowania, niezależnie od dostawcy lub systemu operacyjnego.

Obsługiwane wersje systemu Windows dla skanera

Skaner jest obsługiwany w Windows 10, wersji 1903 i Windows Server w wersji 1903 lub nowszej. Aby uzyskać więcej informacji, zobacz Windows 10, wersja 1903 i Windows Server, wersja 1903

Uwaga

W ramach dzierżawy można zainstalować maksymalnie 40 skanerów.

Wybieranie urządzenia skanera

Aby wybrać urządzenie, które wykonuje uwierzytelnione skanowanie sieci:

  • Zdecyduj o urządzeniu dołączonym do usługi Defender for Endpoint (kliencie lub serwerze), które ma połączenie sieciowe z portem zarządzania dla urządzeń sieciowych, które planujesz skanować.

  • Zezwalaj na ruch SNMP między urządzeniem do skanowania punktów końcowych usługi Defender a docelowymi urządzeniami sieciowymi (na przykład przez zaporę).

  • Zdecyduj, które urządzenia sieciowe są oceniane pod kątem luk w zabezpieczeniach (na przykład przełącznik Cisco lub zapora Palo Alto Networks).

  • Upewnij się, że na wszystkich skonfigurowanych urządzeniach sieciowych włączono protokół SNMP w trybie tylko do odczytu, aby umożliwić urządzeniu skanującemu usługi Defender for Endpoint odpytywanie skonfigurowanych urządzeń sieciowych. SNMP write nie jest potrzebne do prawidłowego działania tej funkcji.

  • Uzyskaj adresy IP urządzeń sieciowych do skanowania (lub podsieci, w których te urządzenia są wdrażane).

  • Uzyskaj dane uwierzytelniające SNMP urządzeń sieciowych (na przykład ciąg community, noAuthNoPriv, authNoPriv, authPriv). Podczas konfigurowania nowego zadania skanowania należy podać poświadczenia.

  • Konfiguracja klienta proxy: nie jest wymagana żadna dodatkowa konfiguracja poza wymaganiami dotyczącymi serwera proxy dla urządzeń w usłudze Defender for Endpoint.

  • Aby umożliwić uwierzytelnianie skanera i prawidłowe działanie, dodaj następujące domeny/adresy URL:

    • *.security.microsoft.com
    • *.mdiot.microsoft.com
    • login.microsoftonline.com
    • *.blob.core.windows.net/networkscannerstable/*

    Uwaga

    Nie wszystkie adresy URL są wymienione na udokumentowanej liście dozwolonych adresów na potrzeby zbierania danych w usłudze Defender for Endpoint.

Instalowanie skanera

Aby zainstalować skaner na wyznaczonym urządzeniu:

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia>Odnajdywanie> urządzeńUwierzytelnione skany.

  2. Pobierz skaner i zainstaluj go na wyznaczonym urządzeniu do skanowania punktów końcowych usługi Defender.

    Zrzut ekranu przedstawiający ekran dodawania nowego uwierzytelnionego skanowania.

Rejestrowanie skanera

Rejestrację można ukończyć na wyznaczonym urządzeniu skanowym lub innym urządzeniu (na przykład osobistym urządzeniu klienckim).

Konto, przy użyciu którego użytkownik się loguje, oraz urządzenie używane do dokończenia procesu logowania muszą znajdować się w tej samej dzierżawie, do której urządzenie jest wdrożone w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.

Aby ukończyć proces rejestracji skanera:

  1. Skopiuj adres URL wyświetlany w wierszu polecenia i użyj dostarczonego kodu instalacyjnego, aby ukończyć proces rejestracji. Aby skopiować adres URL, może być konieczna zmiana ustawień wiersza polecenia.

  2. Wpisz kod i zaloguj się przy użyciu konta Microsoft z uprawnieniami Zarządzaj ustawieniami zabezpieczeń w usłudze Defender .

Po zakończeniu powinien zostać wyświetlony komunikat potwierdzający zalogowanie.

Uwaga

Zaplanowane zadanie wyszukujące aktualizacje jest uruchamiane regularnie. Po uruchomieniu zadania porównuje wersję skanera na urządzeniu klienckim z wersją agenta w lokalizacji aktualizacji. Lokalizacja aktualizacji to miejsce, w którym system Windows szuka aktualizacji, na przykład na udziale sieciowym lub w Internecie.

Jeśli istnieją różnice między dwiema wersjami, proces aktualizacji określa, które pliki są różne i muszą być aktualizowane na komputerze lokalnym. Po ustaleniu wymaganych aktualizacji zaplanowane zadanie rozpocznie pobieranie aktualizacji.

Konfigurowanie nowego uwierzytelnionego skanowania sieci

Aby skonfigurować nowe uwierzytelnione skanowanie sieci, wykonaj następujące kroki:

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia>Odnajdywanie> urządzeńUwierzytelnione skany.

  2. Wybierz pozycję Dodaj nowe skanowanie i wybierz pozycję Skanowanie uwierzytelnione urządzenia sieciowe i wybierz pozycję Dalej.

    Zrzut ekranu przedstawiający ekran dodawania nowego uwierzytelnionego urządzenia sieciowego.

  3. Wybierz, czy chcesz aktywować skanowanie.

  4. Wpisz nazwę skanowania.

  5. Wybierz urządzenie skanujące: dołączone urządzenie używane do skanowania urządzeń sieciowych.

  6. Wpisz Wartość docelowa (zakres): zakresy adresów IP lub nazwy hostów, które chcesz zeskanować. Możesz wprowadzić adresy lub zaimportować plik CSV. Importowanie pliku zastępuje wszystkie ręcznie dodane adresy.

  7. Wybierz interwał skanowania: domyślnie skanowanie jest uruchamiane co cztery godziny. Możesz zmienić interwał skanowania lub uruchomić go tylko raz, wybierając pozycję Nie powtarzaj.

  8. Wybierz metodę uwierzytelniania.

    Możesz wybrać opcję Użyj usługi Azure Key Vault do dostarczania poświadczeń: Jeśli zarządzasz poświadczeniami w usłudze Azure Key Vault, możesz wpisać adres URL usługi Azure Key Vault i nazwę wpisu tajnego w usłudze Azure Key Vault, do których urządzenie skanujące będzie uzyskiwać dostęp w celu dostarczania poświadczeń. Wartość wpisu tajnego zależy od wybranej metody uwierzytelniania, jak pokazano w poniższej tabeli:

    Metoda uwierzytelniania Wartość wpisu tajnego usługi Azure Key Vault
    AuthPriv Nazwę użytkownika; AuthPassword; PrivPassword
    AuthNoPriv Nazwa użytkownika;Hasło uwierzytelniające
    CommunityString CommunityString
  9. Wybierz pozycję Dalej , aby uruchomić lub pominąć skanowanie testowe.

  10. Wybierz pozycję Dalej , aby przejrzeć ustawienia, a następnie wybierz pozycję Prześlij , aby utworzyć nowe skanowanie uwierzytelnione urządzenia sieciowego.

Uwaga

Aby zapobiec duplikowaniu urządzeń w spisie urządzeń sieciowych, upewnij się, że każdy adres IP jest skonfigurowany tylko raz na wielu urządzeniach skanujących.

Skanowanie i dodawanie urządzeń sieciowych

Podczas procesu konfiguracji można wykonać jednorazowe skanowanie testowe, aby sprawdzić, czy:

  • Istnieje łączność między urządzeniem do skanowania punktów końcowych usługi Defender i skonfigurowanymi docelowymi urządzeniami sieciowymi.
  • Skonfigurowane poświadczenia SNMP są poprawne.

Każde urządzenie skanujące może obsługiwać do 1500 pomyślnego skanowania adresów IP. Jeśli na przykład przeskanujesz 10 różnych podsieci, w których tylko 100 adresów IP zwraca pomyślne wyniki, możesz przeskanować 1400 adresów IP więcej z innych podsieci na tym samym urządzeniu skanu.

Jeśli do skanowania jest wiele zakresów adresów IP/podsieci, wyświetlenie wyników skanowania testowego zajmuje kilka minut. Skanowanie testowe jest dostępne dla maksymalnie 1024 adresów.

Po wyświetleniu wyników skanowania testowego można wybrać urządzenia do uwzględnienia w okresowym skanowaniu. Jeśli pominiesz wyświetlanie wyników skanowania, wszystkie skonfigurowane adresy IP zostaną dodane do skanowania uwierzytelnionego urządzenia sieciowego (niezależnie od odpowiedzi urządzenia). Wyniki skanowania można również wyeksportować.

Wyświetlanie urządzeń sieciowych w spisie urządzeń

Nowo odnalezione urządzenia są wyświetlane w obszarze spisu urządzeń na nowej karcie Urządzenia sieciowe . Dodanie zadania skanowania może potrwać do dwóch godzin, dopóki urządzenia nie zostaną zaktualizowane.

Zrzut ekranu karty urządzenia sieciowego w spisie urządzeń.