Kimlik için Defender hizmetine bağlanma

Her Kimlik için Microsoft Defender algılayıcı, algılayıcı verilerini raporlamak ve başarıyla çalışmak için Kimlik için Defender bulut hizmetine İnternet bağlantısı gerektirir.

Bazı kuruluşlarda etki alanı denetleyicileri doğrudan İnternet'e bağlı değildir; bunun yerine bir web ara sunucusu üzerinden bağlanırlar ve güvenlik nedenleriyle SSL denetimi ile trafiği araya girerek denetleyen ara sunucular desteklenmez. Böyle durumlarda, proxy sunucunuz sensör trafiğinin doğrudan Defender for Identity sensörlerinden gerekli Defender for Identity hizmet URL'lerine kesinti olmadan geçmesine izin vermelidir.

Önemli

Microsoft bir proxy sunucusu sağlamaz. Bu makalede, gerekli URL'lerin yapılandırdığınız bir ara sunucu üzerinden erişilebilir olmasını sağlama açıklanmaktadır.

Proxy sunucusunda Kimlik için Defender hizmeti URL'lerine erişimi etkinleştirme

Üst düzey güvenlik ve veri gizliliği sağlamak için, Kimlik için Defender, her Kimlik için Defender algılayıcısı ile Kimlik için Defender bulut arka ucu arasında sertifika tabanlı, karşılıklı kimlik doğrulaması kullanır. SSL denetimi ve dinleme desteklenmez, çünkü bu proxy davranışları sertifika tabanlı karşılıklı kimlik doğrulama sürecine müdahale eder.

Kimlik için Defender'a erişimi etkinleştirmek için, aşağıdaki söz dizimini kullanarak algılayıcı URL'sine gelen trafiğe izin verdiğinizden emin olun: <your-workspace-name>sensorapi.atp.azure.com. Örneğin, contoso-corpsensorapi.atp.azure.com.

  • Çalışma alanı adınızı almak için Microsoft Defender portalındaki Kimlik ayarları için Defender sayfasına bakın.

  • Ara sunucunuz veya güvenlik duvarınız açık izin verilenler listesi kullanıyorsa aşağıdaki URL'lere izin verildiğinden de emin olunmasını öneririz:

    • crl.microsoft.com
    • ctldl.windowsupdate.com
    • www.microsoft.com/pkiops/*
    • www.microsoft.com/pki/*
  • Bazen, Kimlik için Defender hizmeti IP adresleri değişebilir. IP adreslerini el ile yapılandırırsanız veya proxy'niz DNS adlarını ip adreslerine otomatik olarak çözümler ve kullanırsa, yapılandırılmış IP adreslerinin hala güncel olup olmadığını düzenli aralıklarla denetlemenizi öneririz.

  • Proxy'nizi daha önce WiniNet veya kayıt defteri anahtarı güncelleştirmesi gibi eski seçenekleri kullanarak yapılandırdıysanız, başlangıçta kullandığınız yöntemi kullanarak herhangi bir değişiklik yapmanız gerekir. Daha fazla bilgi için bkz. Eski yöntemleri kullanarak proxy yapılandırmasını değiştirme.

Hizmet etiketiyle erişimi etkinleştirme

Belirli uç noktalara erişimi el ile etkinleştirmek yerine Azure IP Aralıkları ve Hizmet Etiketleri - Genel Bulut'u indirin ve Kimlik için Defender'a erişimi etkinleştirmek için AzureAdvancedThreatProtection Azure hizmet etiketindeki IP adresi aralıklarını kullanın.

Daha fazla bilgi için bkz. Sanal ağ hizmeti etiketleri. ABD Kamu teklifleri için ABD Kamu teklifleri ile çalışmaya başlama bölümüne bakın.

CLI kullanarak ara sunucu yapılandırmasını değiştirme

CLI'yi kullanarak sensörün proxy yapılandırmasını ayarlayabilir veya temizleyebilirsiniz, dağıtım çalıştırma dosyasını doğrudan çalıştırabilirsiniz.

Önkoşullar: Dosyayı bulun Microsoft.Tri.Sensor.Deployment.Deployer.exe . Bu dosya algılayıcı yüklemesi ile birlikte bulunur. Varsayılan olarak, bu konum C:\Program Files\Azure Gelişmiş Tehdit Koruması Sensor\version number\

Mevcut Defender for Identity sensörü için doğrulanmış bir proxy yapılandırmak için dağıtım yürütülebilir dosyasını kullanın. Bu yaklaşım, kurulum sırasında veya PowerShell cmdlet'leri mevcut olmadığında faydalıdır.

Geçerli algılayıcının ara sunucu yapılandırmasını değiştirmek için:

Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"

komutu aşağıdaki parametreleri kullanır:

Parametre Description
ProxyUrl Proxy sunucunun URL'si, protokol ve port dahil. Örneğin, http://myproxy.contoso.local.
ProxyUserName Proxy sunucusuna kimlik doğrulama için kullanılan kullanıcı adı, formatta DOMAIN\username kullanılır.
ProxyUserPassword Proxy kullanıcı hesabının şifresi.

Geçerli algılayıcının proxy yapılandırmasını tamamen kaldırmak için:

Dağıtım aracı aracılığıyla yapılandırılan herhangi bir proxy ayarlarını kaldırmak ve sensörü doğrudan bağlantıya döndürmek için aşağıdaki komutu çalıştırın:

Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration

PowerShell kullanarak proxy yapılandırmasını değiştirme

Önkoşullar: Kimlik için Defender PowerShell komutlarını çalıştırmadan önce , Kimlik için Defender PowerShell modülünü indirdiğinizden emin olun.

PowerShell kullanarak algılayıcınızın ara sunucu yapılandırmasını görüntüleyebilir ve değiştirebilirsiniz. Bunu yapmak için algılayıcı sunucunuzda oturum açın ve aşağıdaki örneklerde gösterildiği gibi komutları çalıştırın:

Geçerli algılayıcının ara sunucu yapılandırmasını görüntülemek için:

Get-MDISensorProxyConfiguration

Geçerli algılayıcının ara sunucu yapılandırmasını değiştirmek için:

Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'

Yukarıdaki komut, Kimlik algılayıcısı için Defender için proxy yapılandırmasını, belirtilen proxy sunucusunu herhangi bir kimlik bilgisi olmadan kullanacak şekilde ayarlar.

Geçerli algılayıcının proxy yapılandırmasını tamamen kaldırmak için:

Clear-MDISensorProxyConfiguration

Daha fazla bilgi için aşağıdaki DefenderForIdentity PowerShell başvurularına bakın:

Eski yöntemleri kullanarak proxy yapılandırmasını değiştirme

Ara sunucu ayarlarınızı daha önce WinINet veya kayıt defteri anahtarı aracılığıyla yapılandırdıysanız ve bunları güncelleştirmeniz gerekiyorsa, eşleştirme yöntemini kullanmanız gerekir: WinINet ayarlarını WinINet aracılığıyla güncelleştirme veya kayıt defteri tabanlı ayarları kayıt defteri aracılığıyla güncelleştirme.

Yükleme sırasında ara sunucunuzu komut satırından yapılandırırken, WinINet veya kayıt defteri kullanarak yalnızca Kimlik algılayıcısı hizmetleri için Defender ara sunucu üzerinden iletişim kurmasını sağlar ve LocalSystem veya LocalService hesapları altında çalışan diğer hizmetlerin de trafiği ara sunucu üzerinden yönlendirmesine olanak tanır.

WinINet kullanarak ara sunucu yapılandırma

Proxy'yi WinINet kullanarak yapılandırırken, ekli Kimlik için Defender algılayıcı hizmetinin LocalService hesabını kullanarak sistem bağlamında çalıştığını ve Kimlik için Defender Algılayıcısı güncelleştirici hizmetinin LocalSystem hesabını kullanarak sistem bağlamında çalıştırıldığını unutmayın.

  • Ara sunucu yapılandırması için WinHTTP kullanıyorsanız algılayıcı ile Kimlik için Defender bulut hizmeti arasındaki iletişim için Windows Internet (WinINet) tarayıcı ara sunucu ayarlarını yapılandırmanız gerekir.

  • Ağ topolojinizde Saydam proxy veya WPAD kullanıyorsanız, ara sunucunuz için WinINet'i yapılandırmanız gerekmez.

Kayıt defterini kullanarak ara sunucu yapılandırma

Aşağıdaki prosedür, kayıt defteri tabanlı bir statik ara sunucu kullanarak statik bir ara sunucunun el ile nasıl yapılandırılacağını açıklar.

Önemli

Kayıt defteri aracılığıyla bir ara sunucu yapılandırmak, Windows hizmetleri de dahil olmak üzere LocalService ve LocalSystem hesaplarıyla WinINet kullanan tüm uygulamaları etkiler.

Kayıt defteri değişikliklerini yalnızca LocalService ve LocalSystem hesaplarına uygulayın.

Proxy'nizi yapılandırmak için, kullanıcı bağlamındaki proxy yapılandırmanızı aşağıdaki gibi LocalSystem ve LocalService hesaplarına kopyalayın:

  1. Kayıt defteri anahtarlarınızı yedekleyin.

  2. Kayıt defterinde, DefaultConnectionSettings kayıt defteri anahtarı altında REG_BINARY değerini HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings olarak arayın ve kopyalayın.

  3. LocalSystem doğru ara sunucu ayarlarına sahip değilse, Current_User kayıt defteri anahtarı altında ara sunucu ayarını LocalSystem öğesinden HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings öğesine kopyalayın.

    Current_User'nin DefaultConnectionSettings kayıt defteri anahtarındaki değeri REG_BINARY olarak yapıştırdığınızdan emin olun.

    Proxy ayarlarınız yapılandırılmadıysa veya ayarlarından Current_Userfarklıysa bu durum oluşabilir.

  4. LocalService doğru ara sunucu ayarlarına sahip değilse, ara sunucu ayarını kayıt defteri anahtarının Current_Useraltındaki LocalService 'den HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings öğesine kopyalayın.

    Current_User'nin DefaultConnectionSettings kayıt defteri anahtarındaki değeri REG_BINARY olarak yapıştırdığınızdan emin olun.

Sonraki adım

Proxy yapılandırıldıktan sonra, sensörün Defender for Identity hizmetine ulaşabildiğini doğrulamak için bağlantıyı test edin.