Aller au contenu
Avanet

Déployer le capteur Sophos ITDR pour Active Directory local

Le capteur Sophos ITDR connecte un Active Directory local à Sophos ITDR. Il s’installe sur un serveur Active Directory pris en charge, lit les domaines sélectionnés à l’aide d’un compte de service en lecture seule et, après la première synchronisation complète, n’envoie plus que les modifications incrémentielles au cloud Sophos.

La procédure sécurisée est la suivante :

  1. Préparez le serveur, les ressources, le compte de service et les connexions sortantes.
  2. Créez l’intégration sous Identity > Settings > Integrations.
  3. Enregistrez de manière sécurisée les identifiants API, qui ne sont affichés qu’une seule fois.
  4. Installez le capteur et configurez LDAP, les domaines, les filtres et la planification.
  5. Lancez une première synchronisation complète.
  6. Vérifiez Health: Healthy, Status: Enabled et les données d’annuaire attendues.

Prérequis et limites

Pour le déploiement, vous avez besoin des éléments suivants :

  • un accès administratif à Sophos Fusion avec le rôle Sophos Fusion Administrator ;
  • un serveur Active Directory exécutant l’une des versions prises en charge :
    • Windows Server 2016,
    • Windows Server 2019,
    • Windows Server 2022,
    • Windows Server 2025 ;
  • Microsoft .NET Framework 4.8 Runtime sur ce serveur ; le Developer Pack n’est pas nécessaire au fonctionnement du capteur ;
  • au moins 2 Go de RAM ; Sophos recommande au minimum un processeur double cœur ;
  • les noms de tous les domaines AD à surveiller, par exemple CORP.LOCAL et CHILD.CORP.LOCAL ;
  • un compte de service AD en lecture seule ;
  • deux chemins réseau sortants distincts : DNS sur le port 53 vers le résolveur DNS interne, et HTTPS sur le port TCP 443 vers les noms de destination S3 et les caractères génériques indiqués plus loin.

Le capteur ne prend actuellement en charge que l’anglais. L’intégration à l’AD local fonctionne indépendamment d’une intégration à Microsoft Entra ID. Sans Entra ID, la visibilité et les évaluations de posture restent toutefois limitées à l’AD local.

Le capteur fournit des données à Exposure Management et à l’évaluation de la posture des identités dans Active Directory. Il n’intercepte pas les événements de connexion et n’étend pas l’application de l’authentification multifacteur aux systèmes locaux. Il ne doit pas non plus être confondu avec le produit Sophos Central Directory Sync.

Les types d’objets AD suivants sont collectés :

  • utilisateurs et groupes,
  • ordinateurs,
  • objets de stratégie de groupe (GPO),
  • principaux de service,
  • modèles de certificats (Certificate Server Templates),
  • stratégies de domaine,
  • unités d’organisation (OU).

Préparer le serveur et le compte de service

Choisissez un serveur AD pris en charge disposant de suffisamment de ressources libres. Avant l’installation, vérifiez que .NET Framework 4.8 Runtime est présent. Une version antérieure de .NET ou la seule présence d’un SDK utilisé à d’autres fins ne satisfait pas ce prérequis.

Créez pour le capteur un compte de service AD dédié et en lecture seule. N’utilisez pas de compte administrateur personnel et n’accordez pas préventivement à ce compte de service des droits d’écriture ou d’administration du domaine. Conservez son nom d’utilisateur et son mot de passe séparément des valeurs Client ID et Client Secret : le compte de service AD authentifie l’accès LDAP, tandis que les identifiants client permettent au capteur de s’authentifier auprès de Sophos ITDR.

Consignez au préalable :

  • l’hôte du capteur et la version de Windows Server,
  • la version de .NET Framework installée,
  • tous les domaines AD prévus,
  • le compte de service en lecture seule utilisé, sans son mot de passe,
  • les destinations sortantes autorisées,
  • la fenêtre prévue pour l’installation et les contrôles.

Créer l’intégration dans Sophos Fusion

  1. Dans Sophos Fusion, ouvrez Identity > Settings > Integrations.
  2. Sur la carte On-Premise Active Directory, sélectionnez l’action Set Up.
  3. Renseignez les deux champs :
    • Name the directory service: un nom d’affichage unique, par exemple Production AD.
    • Active Directory domains to monitor: une liste des noms de domaines AD séparés par des virgules, par exemple CORP.LOCAL, CHILD.CORP.LOCAL.
  4. Sélectionnez Next. La génération des identifiants peut prendre quelques minutes.
  5. Dans API Credential Summary, vérifiez tous les champs affichés :
    • Name: le nom d’affichage choisi précédemment,
    • Domains: les domaines AD indiqués,
    • Client ID: l’identifiant du capteur généré automatiquement,
    • Client Secret: le secret du capteur généré automatiquement.
  6. Sélectionnez Download client secret ou copiez Client ID et Client Secret à l’aide des icônes Copy correspondantes.

Enregistrez immédiatement les valeurs dans un gestionnaire de secrets approuvé. Lors de la copie, vérifiez qu’aucun espace n’a été ajouté au début ou à la fin. Après l’installation, supprimez les copies temporaires en clair et le contenu du presse-papiers conformément à votre procédure interne. Le secret ne doit figurer ni dans des captures d’écran ni dans les documents transmis au support.

Programmez suffisamment tôt un rappel pour l’expiration des identifiants API au bout de 36 mois. Aucune procédure de remplacement ou de renouvellement des identifiants n’est documentée. Avant leur expiration, demandez donc à Sophos Support de confirmer la méthode prise en charge.

Installer et configurer le capteur

  1. Sélectionnez Download ITDR Sensor pour télécharger le programme d’installation.
  2. Transférez-le vers le serveur Windows prévu au moyen du canal de distribution de logiciels approuvé.
  3. Lancez le programme d’installation et suivez le Setup Wizard.
  4. Lorsque vous y êtes invité, saisissez les Client ID et Client Secret figurant dans API Credential Summary, puis sélectionnez Next.
  5. Configurez les LDAP settings. Dans la mesure du possible, choisissez LDAP over SSL, car Sophos recommande cette option pour sécuriser les communications.
  6. Sous Service Account, saisissez le nom d’utilisateur et le mot de passe du compte AD en lecture seule, puis sélectionnez Next.
  7. Sous Domains, cochez uniquement les domaines qui doivent faire partie de cette intégration, puis sélectionnez Next.
  8. Sous AD Filters, conservez les paramètres par défaut. Ils permettent de collecter tous les types d’objets nécessaires. N’introduisez aucune restriction pendant la validation initiale.
  9. Sous Sync Schedule, conservez l’intervalle par défaut de 1 hour, puis sélectionnez Finish.
  10. Dans la fenêtre d’état des communications qui s’affiche ensuite, sélectionnez Sync Now pour lancer la première synchronisation complète.

La première synchronisation peut prendre plusieurs minutes selon la taille d’Active Directory. Le capteur surveille ensuite les modifications et, par défaut, n’envoie que les mises à jour incrémentielles toutes les heures. L’intervalle est configurable dans le capteur ; Sophos recommande de conserver la valeur par défaut d’une heure pour obtenir des mises à jour rapides.

Autoriser l’accès réseau sortant

Si les connexions sortantes sont bloquées par défaut, le capteur nécessite deux autorisations distinctes :

  1. DNS sur le port 53: autorisez le trafic de l’hôte du capteur exclusivement vers le résolveur DNS interne autorisé ou configuré. Respectez les exigences de votre environnement concernant le protocole DNS. N’autorisez ni l’accès à un résolveur public quelconque ni le trafic sur le port 53 vers les destinations S3.
  2. HTTPS sur le port TCP 443: autorisez le trafic de l’hôte du capteur exclusivement vers les noms de destination S3 pré-signés et les caractères génériques ci-dessous. Utilisez la syntaxe FQDN ou de caractères génériques prise en charge par votre pare-feu ou produit de sécurité.

Les destinations S3 pré-signées documentées sont les suivantes :

tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Les caractères génériques suivants sont également documentés :

*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com

Ajoutez les destinations S3 ci-dessus au pare-feu ou à la stratégie de sécurité concernée uniquement comme destinations HTTPS sur le port TCP 443. Ne remplacez pas les noms d’hôte par des adresses IP fixes. Limitez l’autorisation à l’hôte du capteur et consignez les destinations couvertes par votre stratégie. La règle DNS distincte sur le port 53 aboutit au résolveur DNS interne, et non aux destinations S3.

Valider la synchronisation et l’état

Après la configuration, contrôlez le fonctionnement du capteur, son état dans Sophos Fusion, les deux chemins réseau et le contenu d’annuaire effectivement synchronisé.

1. Communications et synchronisation

  • Sync Now a été lancé sans erreur de communication visible.
  • Un délai suffisant a été accordé à la première synchronisation complète.
  • Les modifications ultérieures sont transmises de manière incrémentielle selon l’intervalle par défaut d’une heure.

2. État dans Sophos Fusion

Ouvrez Identity > Settings > Integrations. Dans Configured Integrations, la nouvelle intégration doit afficher les valeurs suivantes :

  • Type: On-Prem Active Directory
  • Health: Healthy
  • Status: Enabled

3. Chemins réseau

Validez séparément les deux chemins. Depuis l’hôte du capteur, vérifiez d’abord la résolution de noms par l’intermédiaire du résolveur DNS interne sur le port 53. Vérifiez ensuite que la stratégie concernée autorise HTTPS sur le port TCP 443 vers les noms de destination S3 et les caractères génériques indiqués ci-dessus. Consignez l’heure du test, l’hôte du capteur, le résolveur ou le nom de destination testé et le résultat, mais jamais les Client Secrets ou les mots de passe.

4. Contrôler un échantillon de contenu

Après la première synchronisation, comparez quelques objets connus de chaque domaine intégré avec les données visibles dans ITDR. Utilisez par exemple un utilisateur actif, un groupe et un ordinateur. Vérifiez également qu’aucun domaine non souhaité n’a été sélectionné. Les états Healthy et Enabled confirment l’état de l’intégration, mais ne remplacent pas ce contrôle du contenu.

Résoudre un état Unhealthy ou des données manquantes

Ne traitez qu’une seule cause supposée à la fois, puis relancez la synchronisation et vérifiez de nouveau l’état.

Health est Unhealthy

Procédez aux vérifications dans l’ordre suivant :

  1. Dans Windows, vérifiez si le capteur ITDR est indiqué comme étant en cours d’exécution. Utilisez pour cela l’interface Windows existante, et non un nom de service ou une commande de démarrage non documentés.
  2. Les Client ID et Client Secret ont-ils été saisis intégralement et sans espaces supplémentaires ?
  3. Le serveur peut-il résoudre les noms de destination S3 par l’intermédiaire du résolveur DNS interne sur le port 53 ? Le port 53 aboutit au résolveur, et non aux destinations S3 ; ne basculez pas vers un résolveur public.
  4. La stratégie sortante autorise-t-elle HTTPS sur le port TCP 443 de l’hôte du capteur vers les noms de destination S3 et les caractères génériques indiqués ci-dessus ?
  5. L’hôte du capteur, l’intégration et les domaines AD sélectionnés correspondent-ils au dossier d’installation ?

Si vous n’avez pas enregistré le Client Secret affiché une seule fois, vous ne pouvez pas le consulter de nouveau. N’essayez pas de reconstituer sa valeur et ne créez pas de vous-même des identifiants supplémentaires. Interrompez la tentative de configuration et demandez à Sophos Support comment remplacer les identifiants selon une procédure prise en charge.

Health est Healthy, mais des données manquent

  • Laissez suffisamment de temps à la première synchronisation complète avant de considérer les données manquantes comme une erreur.
  • Vérifiez que le domaine manquant a été sélectionné à la fois dans Active Directory domains to monitor et sous Domains dans le Setup Wizard.
  • Vérifiez que le compte de service en lecture seule peut lire les objets concernés, sans augmenter ses droits à titre préventif.
  • Vérifiez si les paramètres sous AD Filters diffèrent des valeurs par défaut recommandées.
  • Lancez une nouvelle synchronisation avec Sync Now, puis comparez de nouveau le même échantillon d’objets connus.

Si seules les modifications récentes manquent, tenez compte de l’intervalle par défaut d’une heure. Ne raccourcissez pas la planification comme première mesure de dépannage. Une exécution manuelle permet de distinguer plus facilement un problème de planification d’une erreur fondamentale de lecture ou de communication.

L’installation ou les communications échouent toujours

Rassemblez exclusivement les informations non confidentielles suivantes à l’intention de Sophos Support :

  • le nom d’affichage et le type de l’intégration,
  • l’horodatage et l’exécution de synchronisation concernée,
  • les valeurs Health et Status de Configured Integrations,
  • la version de Windows Server et la confirmation de la présence de .NET Framework 4.8 Runtime,
  • les domaines sélectionnés et l’utilisation ou non des paramètres par défaut sous AD Filters,
  • les résultats des contrôles distincts du résolveur DNS et des connexions HTTPS vers S3,
  • le message d’erreur visible sous forme de texte ou de capture d’écran expurgée.

Ne transmettez jamais le Client Secret ni le mot de passe du compte de service. Aucun emplacement officiel des journaux n’est documenté. N’envoyez donc aucun fichier provenant d’un emplacement supposé ; suivez plutôt une demande précise du support.

Annuler les modifications en toute sécurité

Avant l’installation, consignez les règles de pare-feu existantes et l’état initial du serveur. Si le déploiement perturbe le fonctionnement du serveur, n’étendez ni les droits du compte de service ni les autorisations du pare-feu. Interrompez la configuration, rétablissez uniquement les stratégies réseau modifiées pendant la fenêtre de maintenance dans leur état initial documenté, puis vérifiez de nouveau le fonctionnement normal de l’AD.

Aucune procédure de désinstallation, aucun nom de service, aucun emplacement officiel des journaux, aucun processus manuel de gestion des certificats et aucune procédure officielle de remplacement ou de rotation des identifiants API ne sont documentés pour le capteur. La conservation des données après la suppression d’une intégration n’est pas documentée non plus. N’utilisez donc aucune commande ni aucun chemin supposés. En cas d’abandon, de remplacement des identifiants, de désinstallation ou de retrait de l’intégration, demandez à Sophos Support de confirmer la procédure prise en charge pour votre version.

Ne supprimez pas une intégration fonctionnelle comme première mesure de dépannage. Conservez les valeurs initiales, sans les secrets, afin que le support et l’équipe d’exploitation puissent retracer le dernier état fonctionnel. Le déploiement n’est terminé que lorsque les états Healthy et Enabled, les deux chemins réseau définis ci-dessus et le contenu d’annuaire contrôlé ont été confirmés.