Distribuire il sensore Sophos ITDR per Active Directory locale
Il sensore Sophos ITDR collega un Active Directory locale a Sophos ITDR. Viene installato su un server Active Directory supportato, legge i domini selezionati mediante un account di servizio di sola lettura e, dopo la prima sincronizzazione completa, invia a Sophos Cloud solo le modifiche incrementali.
La procedura sicura è la seguente:
- Preparare il server, le risorse, l’account di servizio e le connessioni in uscita.
- Creare l’integrazione in Identity > Settings > Integrations.
- Salvare in modo sicuro le credenziali API, visualizzate una sola volta.
- Installare il sensore e configurare LDAP, domini, filtri e pianificazione.
- Avviare una prima sincronizzazione completa.
- Verificare Health: Healthy, Status: Enabled e i dati di directory previsti.
Prerequisiti e limitazioni
Per la distribuzione sono necessari:
- accesso amministrativo a Sophos Fusion con il ruolo Sophos Fusion Administrator;
- un server Active Directory con una delle versioni supportate:
- Windows Server 2016,
- Windows Server 2019,
- Windows Server 2022,
- Windows Server 2025;
- Microsoft .NET Framework 4.8 Runtime sul server; il Developer Pack non è necessario per il funzionamento del sensore;
- almeno 2 GB RAM; Sophos consiglia almeno un processore dual-core;
- i nomi di tutti i domini AD da monitorare, ad esempio
CORP.LOCALeCHILD.CORP.LOCAL; - un account di servizio AD di sola lettura;
- due percorsi di rete in uscita separati: DNS sulla porta 53 verso il resolver DNS interno e HTTPS sulla porta TCP 443 verso i nomi di destinazione S3 e i caratteri jolly elencati più avanti.
Il sensore è attualmente disponibile solo in inglese. L’integrazione con l’AD locale funziona indipendentemente da un’integrazione con Microsoft Entra ID. Senza Entra ID, tuttavia, la visibilità e i Posture Assessments rimangono limitati all’AD locale.
Il sensore fornisce dati per l’Exposure Management e la valutazione dell’Identity Posture in Active Directory. Non intercetta gli eventi di accesso e non estende l’applicazione dell’MFA ai sistemi locali. Inoltre, non equivale al prodotto Sophos Central Directory Sync.
Vengono acquisiti i seguenti tipi di oggetti AD:
- utenti e gruppi,
- computer,
- Group Policy Objects (GPO),
- Service Principals,
- Certificate Server Templates,
- Domain Policies,
- Organizational Units (OU).
Preparare il server e l’account di servizio
Scegliere un server AD supportato con risorse libere sufficienti. Prima dell’installazione, verificare che sia presente .NET Framework 4.8 Runtime. Una versione precedente di .NET o un SDK installato per altri scopi non sostituiscono questo prerequisito.
Creare per il sensore un account di servizio AD dedicato e di sola lettura. Non utilizzare un account amministratore personale e non assegnare preventivamente all’account di servizio autorizzazioni di scrittura o diritti di Domain Admin. Tenere il nome utente e la password separati dal Client ID e dal Client Secret: l’account di servizio AD autentica l’accesso LDAP, mentre le credenziali client identificano il sensore nei confronti di Sophos ITDR.
Documentare in anticipo:
- l’host del sensore e la versione di Windows Server,
- la versione di .NET Framework installata,
- tutti i domini AD previsti,
- l’account di servizio di sola lettura utilizzato, senza indicarne la password,
- le destinazioni in uscita autorizzate,
- la finestra temporale prevista per l’installazione e la verifica.
Creare l’integrazione in Sophos Fusion
- In Sophos Fusion, aprire Identity > Settings > Integrations.
- Nella scheda On-Premise Active Directory, selezionare l’azione Set Up.
- Compilare i due campi:
- Name the directory service: un nome visualizzato univoco, ad esempio
Production AD. - Active Directory domains to monitor: un elenco separato da virgole dei nomi di dominio AD, ad esempio
CORP.LOCAL, CHILD.CORP.LOCAL.
- Name the directory service: un nome visualizzato univoco, ad esempio
- Selezionare Next. La generazione delle credenziali può richiedere alcuni minuti.
- Controllare tutti i campi visualizzati in API Credential Summary:
- Name: il nome visualizzato scelto in precedenza,
- Domains: i domini AD specificati,
- Client ID: l’ID del sensore generato automaticamente,
- Client Secret: il segreto del sensore generato automaticamente.
- Selezionare Download client secret oppure copiare Client ID e Client Secret mediante le rispettive icone Copy.
Salvare immediatamente i valori in un archivio di segreti approvato. Durante la copia, verificare che non vengano aggiunti spazi iniziali o finali. Dopo l’installazione, eliminare le copie temporanee in chiaro e il contenuto degli appunti secondo la procedura interna. Il valore del segreto non deve comparire né negli screenshot né nella documentazione di supporto.
Impostare per tempo un promemoria relativo alla scadenza delle credenziali API dopo 36 mesi. Non è documentata alcuna procedura per modificare o rinnovare le credenziali. Prima della scadenza, chiedere quindi a Sophos Support quale sia la procedura supportata.
Installare e configurare il sensore
- Selezionare Download ITDR Sensor per scaricare il programma di installazione.
- Trasferirlo sul Windows Server previsto tramite il canale di distribuzione software approvato.
- Avviare il programma di installazione e seguire il Setup Wizard.
- Quando richiesto, immettere Client ID e Client Secret da API Credential Summary, quindi selezionare Next.
- Configurare le LDAP settings. Se possibile, scegliere LDAP over SSL, poiché Sophos consiglia questa opzione per una comunicazione sicura.
- In Service Account, immettere il nome utente e la password dell’account AD di sola lettura, quindi selezionare Next.
- In Domains, selezionare soltanto i domini che devono appartenere a questa integrazione, quindi selezionare Next.
- In AD Filters, mantenere le impostazioni predefinite. In questo modo vengono acquisiti tutti i tipi di oggetti necessari. Non introdurre limitazioni durante il collaudo iniziale.
- In Sync Schedule, mantenere l’intervallo predefinito di 1 hour, quindi selezionare Finish.
- Nella successiva finestra sullo stato della comunicazione, selezionare Sync Now per avviare la prima sincronizzazione completa.
La prima sincronizzazione può richiedere diversi minuti, a seconda delle dimensioni di Active Directory. Successivamente, il sensore monitora le modifiche e, per impostazione predefinita, invia ogni ora soltanto aggiornamenti incrementali. L’intervallo è configurabile nel sensore; per aggiornamenti tempestivi, Sophos consiglia l’impostazione predefinita di un’ora.
Autorizzare l’accesso di rete in uscita
Se le connessioni in uscita sono bloccate per impostazione predefinita, il sensore necessita di due autorizzazioni distinte:
- DNS sulla porta 53: dall’host del sensore esclusivamente verso il resolver DNS interno autorizzato o configurato. Tenere conto dei requisiti del protocollo DNS del proprio ambiente. Non autorizzare né un resolver pubblico qualsiasi né la porta 53 verso le destinazioni S3.
- HTTPS sulla porta TCP 443: dall’host del sensore esclusivamente verso i seguenti nomi di destinazione S3 prefirmati e caratteri jolly. Configurarli utilizzando la sintassi FQDN o con caratteri jolly supportata dal firewall o dal prodotto di sicurezza in uso.
Le destinazioni S3 prefirmate documentate sono:
tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com
Sono inoltre documentati i seguenti caratteri jolly:
*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com
Aggiungere le destinazioni S3 sopra elencate al firewall o alla Security Policy pertinente esclusivamente come destinazioni HTTPS per la porta TCP 443. Non sostituire i nomi host con indirizzi IP fissi. Limitare l’autorizzazione all’host del sensore e documentare quali destinazioni sono coperte dalla policy. La regola DNS separata sulla porta 53 termina sul resolver DNS interno, non sulle destinazioni S3.
Verificare la sincronizzazione e lo stato
Dopo il setup, verificare anche il funzionamento del sensore, lo stato in Sophos Fusion, entrambi i percorsi di rete e il contenuto della directory effettivamente sincronizzato.
1. Comunicazione e sincronizzazione
- Sync Now è stato avviato senza errori di comunicazione visibili.
- È stato concesso tempo sufficiente per la prima sincronizzazione completa.
- Le modifiche successive vengono trasferite in modo incrementale secondo l’intervallo predefinito di un’ora.
2. Stato in Sophos Fusion
Aprire Identity > Settings > Integrations. In Configured Integrations, la nuova integrazione deve mostrare i seguenti valori:
- Type: On-Prem Active Directory
- Health: Healthy
- Status: Enabled
3. Percorso di rete
Verificare separatamente i due percorsi. Dall’host del sensore, controllare innanzitutto la risoluzione dei nomi tramite il resolver DNS interno sulla porta 53. Verificare quindi che la policy pertinente consenta HTTPS sulla porta TCP 443 verso i nomi di destinazione S3 e i caratteri jolly sopra elencati. Registrare l’ora del test, l’host del sensore, il resolver o il nome di destinazione verificato e il risultato, ma non i Client Secret o le password.
4. Controllare un campione dei contenuti
Dopo la prima sincronizzazione, confrontare alcuni oggetti noti di ciascun dominio incluso con i dati visibili in ITDR. Utilizzare, ad esempio, un utente attivo, un gruppo e un computer. Verificare anche che non sia stato selezionato alcun dominio indesiderato. Healthy ed Enabled confermano lo stato dell’integrazione, ma non sostituiscono questo controllo dei contenuti.
Risoluzione dei problemi in caso di stato Unhealthy o dati mancanti
Affrontare una sola possibile causa alla volta, quindi ripetere la sincronizzazione e il controllo dello stato.
Health è Unhealthy
Eseguire i controlli nel seguente ordine:
- In Windows, verificare che il sensore ITDR risulti in esecuzione. Utilizzare l’interfaccia Windows disponibile, senza ricorrere a un nome di servizio o a un comando di avvio non documentato.
- Client ID e Client Secret sono stati immessi per intero e senza spazi aggiuntivi?
- Il server riesce a risolvere i nomi di destinazione S3 tramite il resolver DNS interno sulla porta 53? La porta 53 termina sul resolver, non sulle destinazioni S3; non ricorrere a un resolver pubblico.
- La policy in uscita consente HTTPS sulla porta TCP 443 dall’host del sensore verso i nomi di destinazione S3 e i caratteri jolly sopra elencati?
- L’host del sensore, l’integrazione e i domini AD selezionati corrispondono alla documentazione di installazione?
Se il Client Secret, visualizzato una sola volta, non è stato salvato, non è possibile recuperarlo. Non tentare di ricostruire il valore e non creare di propria iniziativa credenziali aggiuntive. Interrompere il tentativo di configurazione e chiedere a Sophos Support come sostituire le credenziali mediante una procedura supportata.
Health è Healthy, ma mancano dati
- Concedere tempo sufficiente alla prima sincronizzazione completa prima di considerare l’assenza di dati come un errore.
- Verificare che il dominio mancante sia stato selezionato sia in Active Directory domains to monitor sia in Domains nel Setup Wizard.
- Controllare che l’account di servizio di sola lettura possa leggere gli oggetti interessati, senza aumentarne preventivamente i privilegi.
- Verificare se in AD Filters sono state modificate le impostazioni predefinite consigliate.
- Avviare una nuova esecuzione di Sync Now, quindi confrontare nuovamente lo stesso campione di oggetti noti.
Se mancano soltanto le modifiche recenti, tenere conto dell’intervallo predefinito di un’ora. Non ridurre la pianificazione come primo intervento di risoluzione dei problemi. Un’esecuzione manuale permette di distinguere meglio un problema di pianificazione da un errore generale di lettura o comunicazione.
L’installazione o la comunicazione continua a non riuscire
Raccogliere per Sophos Support esclusivamente le seguenti informazioni non riservate:
- il nome visualizzato e il tipo di integrazione,
- il timestamp e l’esecuzione di sincronizzazione interessata,
- Health e Status da Configured Integrations,
- la versione di Windows Server e la conferma della presenza di .NET Framework 4.8 Runtime,
- i domini selezionati e l’indicazione dell’eventuale utilizzo delle impostazioni predefinite di AD Filters,
- i risultati delle verifiche separate del resolver DNS e delle connessioni HTTPS verso S3,
- il messaggio di errore visibile come testo o come screenshot opportunamente oscurato.
Non trasmettere mai il Client Secret o la password dell’account di servizio. Non sono documentati percorsi ufficiali per i log. Non inviare quindi file provenienti da percorsi presunti, ma attenersi a una richiesta specifica del supporto.
Annullare le modifiche in sicurezza
Prima dell’installazione, documentare le regole firewall esistenti e lo stato iniziale del server. Se la distribuzione compromette il funzionamento del server, non ampliare né i privilegi dell’account di servizio né le autorizzazioni del firewall. Interrompere la configurazione, ripristinare soltanto le policy di rete modificate durante la finestra di manutenzione allo stato iniziale documentato e verificare nuovamente il normale funzionamento dell’AD.
Per il sensore non sono documentati una procedura di disinstallazione, un nome di servizio, percorsi ufficiali per i log, una procedura manuale per i certificati né una procedura definita per sostituire o ruotare le credenziali API. Non è documentato neppure il periodo di conservazione dei dati dopo la rimozione di un’integrazione. Non utilizzare quindi comandi o percorsi presunti. In caso di interruzione, sostituzione delle credenziali, disinstallazione o offboarding, chiedere a Sophos Support di confermare la procedura supportata per la propria versione.
Non rimuovere un’integrazione funzionante come primo intervento di risoluzione dei problemi. Conservare i valori iniziali privi di segreti, affinché il supporto e il personale operativo possano ricostruire l’ultimo stato funzionante. La distribuzione è completata soltanto dopo aver confermato Healthy, Enabled, entrambi i percorsi di rete definiti sopra e i contenuti della directory sottoposti a verifica.