Ir al contenido
Avanet

Desplegar el Sophos ITDR Sensor para Active Directory local

El Sophos ITDR Sensor conecta un Active Directory local con Sophos ITDR. Se instala en un servidor de Active Directory compatible, lee los dominios seleccionados mediante una cuenta de servicio de solo lectura y, tras la primera sincronización completa, envía únicamente los cambios incrementales a Sophos Cloud.

El procedimiento seguro es el siguiente:

  1. Prepare el servidor, los recursos, la cuenta de servicio y las conexiones salientes.
  2. Cree la integración en Identity > Settings > Integrations.
  3. Guarde de forma segura las credenciales de API, que solo se muestran una vez.
  4. Instale el sensor y configure LDAP, los dominios, los filtros y la programación.
  5. Inicie una primera sincronización completa.
  6. Compruebe Health: Healthy, Status: Enabled y que los datos del directorio sean los esperados.

Requisitos y limitaciones

Para el despliegue necesita:

  • acceso administrativo a Sophos Fusion con el rol Sophos Fusion Administrator;
  • un servidor de Active Directory con una de las versiones compatibles:
    • Windows Server 2016,
    • Windows Server 2019,
    • Windows Server 2022,
    • Windows Server 2025;
  • Microsoft .NET Framework 4.8 Runtime en dicho servidor; el Developer Pack no es necesario para el funcionamiento del sensor;
  • al menos 2 GB RAM; Sophos recomienda como mínimo un procesador de doble núcleo;
  • los nombres de todos los dominios de AD que se van a supervisar, por ejemplo, CORP.LOCAL y CHILD.CORP.LOCAL;
  • una cuenta de servicio de AD de solo lectura;
  • dos rutas de red salientes independientes: DNS por el puerto 53 hacia el resolvedor DNS interno y HTTPS por el puerto TCP 443 hacia los nombres de destino S3 y comodines indicados más adelante.

Actualmente, el sensor solo está disponible en inglés. La integración con el AD local funciona con independencia de una integración con Microsoft Entra ID. Sin Entra ID, la visibilidad y las Posture Assessments quedan limitadas al AD local.

El sensor proporciona datos para Exposure Management y para evaluar la Identity Posture en Active Directory. No captura eventos de inicio de sesión ni amplía la aplicación de MFA a los sistemas locales. Tampoco debe confundirse con el producto Sophos Central Directory Sync.

Se recopilan los siguientes tipos de objetos de AD:

  • usuarios y grupos,
  • equipos,
  • Group Policy Objects (GPOs),
  • Service Principals,
  • Certificate Server Templates,
  • Domain Policies,
  • Organizational Units (OUs).

Preparar el servidor y la cuenta de servicio

Seleccione un servidor de AD compatible que disponga de suficientes recursos libres. Antes de la instalación, compruebe que esté presente .NET Framework 4.8 Runtime. Una versión anterior de .NET o un SDK instalado para otros fines no sustituye este requisito.

Cree para el sensor una cuenta de servicio de AD dedicada y de solo lectura. No utilice una cuenta personal de administrador ni conceda a la cuenta de servicio permisos de escritura o de Domain Admin como medida preventiva. Tenga preparados el nombre de usuario y la contraseña por separado de Client ID y Client Secret: la cuenta de servicio de AD autentica el acceso LDAP, mientras que las credenciales de cliente identifican el sensor ante Sophos ITDR.

Documente previamente:

  • el host del sensor y la versión de Windows Server,
  • la versión instalada de .NET Framework,
  • todos los dominios de AD previstos,
  • la cuenta de servicio de solo lectura utilizada, sin incluir su contraseña,
  • los destinos salientes autorizados,
  • la ventana prevista para la instalación y las comprobaciones.

Crear la integración en Sophos Fusion

  1. Abra Identity > Settings > Integrations en Sophos Fusion.
  2. En la tarjeta On-Premise Active Directory, seleccione Set Up.
  3. Complete los dos campos:
    • Name the directory service: un nombre para mostrar que sea único, por ejemplo, Production AD.
    • Active Directory domains to monitor: una lista de nombres de dominio de AD separados por comas, por ejemplo, CORP.LOCAL, CHILD.CORP.LOCAL.
  4. Seleccione Next. La generación de las credenciales puede tardar unos minutos.
  5. Compruebe todos los campos que aparecen en API Credential Summary:
    • Name: el nombre para mostrar elegido anteriormente,
    • Domains: los dominios de AD indicados,
    • Client ID: el ID del sensor generado automáticamente,
    • Client Secret: el secreto del sensor generado automáticamente.
  6. Seleccione Download client secret o copie Client ID y Client Secret mediante los iconos Copy correspondientes.

Guarde los valores de inmediato en un almacén de secretos autorizado. Al copiarlos, compruebe que no se hayan añadido espacios iniciales ni finales. Después de la instalación, elimine las copias temporales en texto sin cifrar y el contenido del portapapeles de acuerdo con su proceso interno. El valor secreto no debe aparecer en capturas de pantalla ni en documentación para soporte.

Programe con suficiente antelación un recordatorio para la caducidad de las credenciales de API al cabo de 36 meses. No hay ningún procedimiento documentado para cambiar o renovar las credenciales. Por tanto, consulte con Sophos Support cuál es el procedimiento admitido oficialmente antes de que caduquen.

Instalar y configurar el sensor

  1. Seleccione Download ITDR Sensor para descargar el instalador.
  2. Transfiéralo al Windows Server previsto mediante el canal autorizado de distribución de software.
  3. Inicie el instalador y siga el Setup Wizard.
  4. Cuando se le solicite, introduzca Client ID y Client Secret de API Credential Summary y seleccione Next.
  5. Configure LDAP settings. Siempre que sea posible, seleccione LDAP over SSL, ya que Sophos recomienda esta opción para una comunicación segura.
  6. En Service Account, introduzca el nombre de usuario y la contraseña de la cuenta de AD de solo lectura y seleccione Next.
  7. En Domains, marque únicamente los dominios que correspondan a esta integración y seleccione Next.
  8. Mantenga la configuración predeterminada en AD Filters. De este modo se recopilan todos los tipos de objetos necesarios. No introduzca restricciones durante la aceptación inicial.
  9. Mantenga en Sync Schedule el intervalo predeterminado de 1 hour y seleccione Finish.
  10. En la ventana de estado de comunicación que aparece a continuación, seleccione Sync Now para iniciar la primera sincronización completa.

La primera sincronización puede tardar varios minutos, según el tamaño de Active Directory. Después, el sensor supervisa los cambios y, de forma predeterminada, envía únicamente actualizaciones incrementales cada hora. El intervalo se puede configurar en el sensor; para que los datos se actualicen con rapidez, Sophos recomienda mantener el valor predeterminado de una hora.

Autorizar el acceso de red saliente

Si las conexiones salientes están bloqueadas de forma predeterminada, el sensor necesita dos autorizaciones independientes:

  1. DNS por el puerto 53: desde el host del sensor únicamente hacia el resolvedor DNS interno autorizado o configurado. Tenga en cuenta los requisitos de protocolo DNS de su entorno. No autorice un resolvedor público cualquiera ni el puerto 53 hacia los destinos S3.
  2. HTTPS por el puerto TCP 443: desde el host del sensor únicamente hacia los siguientes nombres de destino Pre-Signed S3 y comodines. Impleméntelos con la sintaxis de FQDN o comodines compatible con el producto de firewall o seguridad utilizado.

Los destinos Pre-Signed S3 documentados son:

tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

También están documentados los siguientes comodines:

*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com

Añada los destinos S3 anteriores al firewall o a la política de seguridad correspondiente únicamente como destinos HTTPS para el puerto TCP 443. No sustituya los nombres de host por direcciones IP fijas. Limite la autorización al host del sensor y documente qué destinos abarca la política. La regla DNS independiente para el puerto 53 termina en el resolvedor DNS interno, no en los destinos S3.

Validar la sincronización y el estado

Después de la configuración, compruebe también el funcionamiento del sensor, el estado en Sophos Fusion, ambas rutas de red y el contenido del directorio que se ha sincronizado realmente.

1. Comunicación y sincronización

  • Sync Now se ha iniciado sin errores de comunicación visibles.
  • Se ha esperado el tiempo suficiente para que termine la primera sincronización completa.
  • Los cambios posteriores se transfieren de forma incremental conforme al intervalo predeterminado de una hora.

2. Estado en Sophos Fusion

Abra Identity > Settings > Integrations. En Configured Integrations, la nueva integración debe mostrar los siguientes valores:

  • Type: On-Prem Active Directory
  • Health: Healthy
  • Status: Enabled

3. Ruta de red

Valide las dos rutas por separado. Desde el host del sensor, compruebe primero la resolución de nombres mediante el resolvedor DNS interno por el puerto 53. A continuación, compruebe que la política correspondiente permita HTTPS por el puerto TCP 443 hacia los nombres de destino S3 y comodines anteriores. Registre la hora de la prueba, el host del sensor, el resolvedor o nombre de destino comprobado y el resultado, pero no Client Secrets ni contraseñas.

4. Comprobar una muestra del contenido

Después de la primera sincronización, compare algunos objetos conocidos de cada dominio incluido con los datos visibles en ITDR. Utilice, por ejemplo, un usuario activo, un grupo y un equipo. Compruebe también que no se haya seleccionado ningún dominio no previsto. Healthy y Enabled confirman el estado de la integración, pero no sustituyen esta comprobación del contenido.

Solucionar un estado Unhealthy o la ausencia de datos

Aborde una sola causa probable cada vez y, a continuación, repita la sincronización y la comprobación del estado.

Health es Unhealthy

Compruebe lo siguiente en este orden:

  1. Compruebe en Windows si el ITDR Sensor aparece en ejecución. Utilice para ello la vista disponible en Windows, no un nombre de servicio ni un comando de inicio que no estén documentados.
  2. ¿Se introdujeron Client ID y Client Secret completos y sin espacios adicionales?
  3. ¿Puede el servidor resolver los nombres de destino S3 mediante el resolvedor DNS interno por el puerto 53? El puerto 53 termina en el resolvedor, no en los destinos S3; no recurra a un resolvedor público.
  4. ¿Permite la política saliente HTTPS por el puerto TCP 443 desde el host del sensor hacia los nombres de destino S3 y comodines anteriores?
  5. ¿Coinciden el host del sensor, la integración y los dominios de AD seleccionados con la documentación de la instalación?

Si no guardó el Client Secret que solo se muestra una vez, no puede volver a consultarlo. No intente reconstruir el valor ni cree credenciales adicionales por iniciativa propia. Detenga el intento de configuración y consulte con Sophos Support cómo sustituir las credenciales mediante un procedimiento admitido oficialmente.

Health es Healthy, pero faltan datos

  • Espere el tiempo suficiente para que termine la primera sincronización completa antes de considerar que la ausencia de datos es un error.
  • Compruebe que el dominio que falta esté seleccionado tanto en Active Directory domains to monitor como en Domains en el Setup Wizard.
  • Compruebe que la cuenta de servicio de solo lectura pueda leer los objetos afectados, sin ampliar sus permisos como medida preventiva.
  • Compruebe si se ha modificado la configuración predeterminada recomendada en AD Filters.
  • Inicie de nuevo Sync Now y, a continuación, compare la misma muestra de objetos conocidos.

Si solo faltan cambios recientes, tenga en cuenta el intervalo predeterminado de una hora. No acorte la programación como primera medida de resolución de problemas. Una ejecución manual permite distinguir mejor un problema de programación de un error general de lectura o comunicación.

La instalación o la comunicación siguen fallando

Facilite a Sophos Support únicamente la siguiente información no confidencial:

  • el nombre para mostrar y el tipo de integración,
  • la marca de tiempo y la ejecución de sincronización afectada,
  • Health y Status de Configured Integrations,
  • la versión de Windows Server y la confirmación de que está instalado .NET Framework 4.8 Runtime,
  • los dominios seleccionados y si se utiliza la configuración predeterminada de AD Filters,
  • los resultados de las comprobaciones independientes del resolvedor DNS y de HTTPS hacia S3,
  • el mensaje de error visible como texto o una captura de pantalla con la información confidencial ocultada.

No transmita nunca el Client Secret ni la contraseña de la cuenta de servicio. No hay rutas de registro oficiales documentadas. Por tanto, no envíe archivos procedentes de rutas supuestas; siga una solicitud concreta de Sophos Support.

Revertir los cambios de forma segura

Antes de la instalación, documente las reglas de firewall existentes y el estado inicial del servidor. Si el despliegue afecta al funcionamiento del servidor, no amplíe los permisos de la cuenta de servicio ni las autorizaciones del firewall. Detenga la configuración, revierta únicamente las políticas de red modificadas durante la ventana de mantenimiento a su estado inicial documentado y vuelva a comprobar el funcionamiento normal de AD.

No se ha documentado para el sensor ningún procedimiento de desinstalación, nombre de servicio, ruta de registros, proceso manual de certificados ni procedimiento oficial para sustituir o rotar las credenciales de API. Tampoco hay información documentada sobre la conservación de datos después de eliminar una integración. Por tanto, no utilice comandos ni rutas supuestos. Si necesita cancelar el despliegue, sustituir las credenciales, desinstalar el sensor o retirar la integración, solicite a Sophos Support que confirme el procedimiento admitido oficialmente para su versión.

No elimine una integración operativa como primera medida de resolución de problemas. Conserve los valores iniciales sin secretos para que el equipo de soporte y el de operaciones puedan reconstruir el último estado funcional. El despliegue solo se considera terminado cuando se hayan confirmado Healthy, Enabled, las dos rutas de red definidas anteriormente y el contenido del directorio comprobado.