Sophos ITDR Sensor für lokales Active Directory bereitstellen
Der Sophos ITDR Sensor verbindet ein lokales Active Directory mit Sophos ITDR. Er wird auf einem unterstützten Active-Directory-Server installiert, liest die ausgewählten Domains mit einem schreibgeschützten Dienstkonto und sendet nach der ersten vollständigen Synchronisation nur noch inkrementelle Änderungen an die Sophos Cloud.
Der sichere Ablauf ist:
- Bereiten Sie Server, Ressourcen, Dienstkonto und ausgehende Verbindungen vor.
- Legen Sie unter Identity > Settings > Integrations die Integration an.
- Übernehmen Sie die einmal angezeigten API-Zugangsdaten sicher.
- Installieren Sie den Sensor und konfigurieren Sie LDAP, Domains, Filter sowie Zeitplan.
- Starten Sie eine erste vollständige Synchronisation.
- Prüfen Sie Health: Healthy, Status: Enabled und die erwarteten Verzeichnisdaten.
Voraussetzungen und Grenzen
Für die Bereitstellung benötigen Sie:
- administrativen Zugriff auf Sophos Fusion mit der Rolle Sophos Fusion Administrator;
- einen Active-Directory-Server mit einer der unterstützten Versionen:
- Windows Server 2016,
- Windows Server 2019,
- Windows Server 2022,
- Windows Server 2025;
- Microsoft .NET Framework 4.8 Runtime auf diesem Server; das Developer Pack ist für den Betrieb des Sensors nicht erforderlich;
- mindestens 2 GB RAM; Sophos empfiehlt mindestens einen Dual-Core-Prozessor;
- die Namen aller zu überwachenden AD-Domains, beispielsweise
CORP.LOCALundCHILD.CORP.LOCAL; - ein schreibgeschütztes AD-Dienstkonto;
- zwei getrennte ausgehende Netzwerkpfade: DNS auf Port 53 zum internen DNS-Resolver und HTTPS über TCP-Port 443 zu den weiter unten aufgeführten S3-Zielnamen und Wildcards.
Der Sensor unterstützt derzeit nur Englisch. Die lokale AD-Integration funktioniert unabhängig von einer Microsoft-Entra-ID-Integration. Ohne Entra ID bleiben Sichtbarkeit und Posture Assessments jedoch auf das lokale AD beschränkt.
Der Sensor liefert Daten für das Exposure Management und die Bewertung der Identity Posture im Active Directory. Er fängt keine Anmeldeereignisse ab und erweitert keine MFA-Durchsetzung auf lokale Systeme. Er ist zudem nicht mit dem Produkt Sophos Central Directory Sync gleichzusetzen.
Erfasst werden folgende AD-Objekttypen:
- Benutzer und Gruppen,
- Computer,
- Group Policy Objects (GPOs),
- Service Principals,
- Certificate Server Templates,
- Domain Policies,
- Organizational Units (OUs).
Server und Dienstkonto vorbereiten
Wählen Sie einen unterstützten AD-Server mit ausreichenden freien Ressourcen. Prüfen Sie vor der Installation, dass .NET Framework 4.8 Runtime vorhanden ist. Eine ältere .NET-Version oder nur ein für andere Zwecke vorhandenes SDK ersetzt diese Voraussetzung nicht.
Richten Sie für den Sensor ein dediziertes schreibgeschütztes AD-Dienstkonto ein. Verwenden Sie dafür kein persönliches Administratorkonto und räumen Sie dem Dienstkonto auch nicht vorsorglich Schreib- oder Domain-Admin-Rechte ein. Halten Sie Benutzername und Passwort getrennt von Client ID und Client Secret bereit: Das AD-Dienstkonto authentifiziert den LDAP-Zugriff, während die Client-Zugangsdaten den Sensor gegenüber Sophos ITDR identifizieren.
Dokumentieren Sie vorab:
- Sensor-Host und Windows-Server-Version,
- installierte .NET-Framework-Version,
- alle vorgesehenen AD-Domains,
- verwendetes schreibgeschütztes Dienstkonto ohne dessen Passwort,
- freigegebene ausgehende Ziele,
- geplantes Installations- und Prüfzeitfenster.
Integration in Sophos Fusion anlegen
- Öffnen Sie in Sophos Fusion Identity > Settings > Integrations.
- Wählen Sie auf der Karte On-Premise Active Directory die Aktion Set Up.
- Füllen Sie die beiden Felder aus:
- Name the directory service: Ein eindeutiger Anzeigename, beispielsweise
Production AD. - Active Directory domains to monitor: Eine kommagetrennte Liste der AD-Domainnamen, beispielsweise
CORP.LOCAL, CHILD.CORP.LOCAL.
- Name the directory service: Ein eindeutiger Anzeigename, beispielsweise
- Wählen Sie Next. Das Erzeugen der Zugangsdaten kann einige Minuten dauern.
- Kontrollieren Sie in API Credential Summary alle angezeigten Felder:
- Name: der zuvor gewählte Anzeigename,
- Domains: die angegebenen AD-Domains,
- Client ID: automatisch erzeugte Sensor-ID,
- Client Secret: automatisch erzeugtes Sensor-Geheimnis.
- Wählen Sie Download client secret oder kopieren Sie Client ID und Client Secret über die jeweiligen Copy-Symbole.
Übernehmen Sie die Werte sofort in einen freigegebenen Secret-Speicher. Prüfen Sie beim Kopieren, dass keine führenden oder nachgestellten Leerzeichen hinzukommen. Löschen Sie temporäre Klartextkopien und Zwischenablageinhalte nach der Installation gemäss Ihrem internen Prozess. Der Secret-Wert gehört weder in Screenshots noch in Supportunterlagen.
Setzen Sie rechtzeitig eine Erinnerung für den Ablauf der API-Zugangsdaten nach 36 Monaten. Ein Verfahren zum Wechseln oder Erneuern der Zugangsdaten ist nicht dokumentiert. Klären Sie den unterstützten Weg deshalb vor dem Ablauf mit Sophos Support.
Sensor installieren und konfigurieren
- Wählen Sie Download ITDR Sensor, um das Installationsprogramm herunterzuladen.
- Übertragen Sie es über den freigegebenen Softwareverteilungsweg auf den vorgesehenen Windows Server.
- Starten Sie das Installationsprogramm und folgen Sie dem Setup Wizard.
- Geben Sie auf Aufforderung Client ID und Client Secret aus API Credential Summary ein und wählen Sie Next.
- Konfigurieren Sie die LDAP settings. Wählen Sie nach Möglichkeit LDAP over SSL, da Sophos diese Variante für eine sichere Kommunikation empfiehlt.
- Geben Sie bei Service Account Benutzername und Passwort des schreibgeschützten AD-Kontos ein und wählen Sie Next.
- Markieren Sie unter Domains nur die Domains, die in diese Integration gehören, und wählen Sie Next.
- Behalten Sie auf AD Filters die Standardeinstellungen bei. Damit werden alle benötigten Objekttypen erfasst. Einschränkungen sollten nicht während der Erstabnahme eingeführt werden.
- Belassen Sie auf Sync Schedule das Standardintervall von 1 hour und wählen Sie Finish.
- Wählen Sie im anschliessenden Kommunikationsstatusfenster Sync Now, um die erste vollständige Synchronisation zu starten.
Die erste Synchronisation kann abhängig von der Grösse des Active Directory mehrere Minuten benötigen. Danach überwacht der Sensor Änderungen und sendet standardmässig jede Stunde nur inkrementelle Updates. Das Intervall ist im Sensor konfigurierbar; für zeitnahe Aktualisierungen empfiehlt Sophos den Standard von einer Stunde.
Ausgehenden Netzwerkzugriff freigeben
Wenn ausgehende Verbindungen standardmässig blockiert werden, benötigt der Sensor zwei getrennte Freigaben:
- DNS auf Port 53: vom Sensor-Host ausschliesslich zum freigegebenen oder konfigurierten internen DNS-Resolver. Berücksichtigen Sie dabei die DNS-Protokollvorgaben Ihrer Umgebung. Geben Sie weder einen beliebigen öffentlichen Resolver noch Port 53 zu den S3-Zielen frei.
- HTTPS über TCP-Port 443: vom Sensor-Host ausschliesslich zu den folgenden Pre-Signed-S3-Zielnamen und Wildcards. Setzen Sie diese mit der vom eingesetzten Firewall- oder Security-Produkt unterstützten FQDN- beziehungsweise Wildcard-Syntax um.
Die dokumentierten Pre-Signed-S3-Ziele sind:
tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com
Zusätzlich sind folgende Wildcards dokumentiert:
*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com
Übernehmen Sie die oben aufgeführten S3-Ziele nur als HTTPS-Ziele für TCP-Port 443 in die zuständige Firewall oder Security Policy. Ersetzen Sie die Hostnamen nicht durch feste IP-Adressen. Beschränken Sie die Freigabe auf den Sensor-Host und dokumentieren Sie, welche Ziele Ihre Policy abdeckt. Die separate DNS-Regel auf Port 53 endet am internen DNS-Resolver, nicht an den S3-Zielen.
Synchronisation und Zustand validieren
Prüfen Sie nach dem Setup auch den Sensorbetrieb, den Status in Sophos Fusion, beide Netzwerkpfade und die tatsächlich synchronisierten Verzeichnisinhalte.
1. Kommunikation und Synchronisation
- Sync Now wurde ohne sichtbaren Kommunikationsfehler gestartet.
- Für die erste vollständige Synchronisation wurde ausreichend Zeit eingeräumt.
- Nachfolgende Änderungen werden gemäss dem Standardintervall von einer Stunde inkrementell übertragen.
2. Status in Sophos Fusion
Öffnen Sie Identity > Settings > Integrations. In Configured Integrations muss die neue Integration folgende Werte zeigen:
- Type: On-Prem Active Directory
- Health: Healthy
- Status: Enabled
3. Netzwerkpfad
Validieren Sie die beiden Pfade getrennt. Prüfen Sie vom Sensor-Host aus zuerst die Namensauflösung über den internen DNS-Resolver auf Port 53. Prüfen Sie danach, ob die zuständige Policy HTTPS über TCP-Port 443 zu den oben aufgeführten S3-Zielnamen und Wildcards zulässt. Halten Sie Testzeit, Sensor-Host, geprüften Resolver beziehungsweise Zielnamen und das Resultat fest, aber keine Client Secrets oder Passwörter.
4. Inhalte stichprobenweise prüfen
Vergleichen Sie nach der ersten Synchronisation einige bekannte Objekte aus jeder eingebundenen Domain mit den in ITDR sichtbaren Daten. Verwenden Sie beispielsweise einen aktiven Benutzer, eine Gruppe und einen Computer. Prüfen Sie dabei auch, dass keine nicht beabsichtigte Domain ausgewählt wurde. Healthy und Enabled bestätigen den Integrationszustand, ersetzen aber nicht diese Inhaltskontrolle.
Troubleshooting bei Unhealthy oder fehlenden Daten
Bearbeiten Sie jeweils nur eine vermutete Fehlerursache und wiederholen Sie danach die Synchronisation und die Statusprüfung.
Health ist Unhealthy
Prüfen Sie in dieser Reihenfolge:
- Prüfen Sie in Windows, ob der ITDR Sensor als laufend angezeigt wird. Verwenden Sie dazu die vorhandene Windows-Anzeige und keinen nicht dokumentierten Service-Namen oder Startbefehl.
- Wurden Client ID und Client Secret vollständig und ohne zusätzliche Leerzeichen eingegeben?
- Kann der Server die S3-Zielnamen über den internen DNS-Resolver auf Port 53 auflösen? Port 53 endet am Resolver, nicht an den S3-Zielen; weichen Sie nicht auf einen öffentlichen Resolver aus.
- Erlaubt die ausgehende Policy HTTPS über TCP-Port 443 vom Sensor-Host zu den oben aufgeführten S3-Zielnamen und Wildcards?
- Stimmen Sensor-Host, Integration und gewählte AD-Domains mit der Installationsdokumentation überein?
Wenn Sie das nur einmal angezeigte Client Secret nicht gespeichert haben, lässt es sich nicht erneut auslesen. Versuchen Sie nicht, den Wert zu rekonstruieren, und legen Sie nicht eigenmächtig zusätzliche Zugangsdaten an. Stoppen Sie den Einrichtungsversuch und klären Sie mit Sophos Support, wie die Zugangsdaten unterstützt ersetzt werden.
Health ist Healthy, aber Daten fehlen
- Geben Sie der ersten vollständigen Synchronisation genügend Zeit, bevor Sie fehlende Daten als Fehler werten.
- Prüfen Sie, ob die fehlende Domain sowohl in Active Directory domains to monitor als auch im Setup Wizard unter Domains ausgewählt wurde.
- Kontrollieren Sie, ob das schreibgeschützte Dienstkonto die betreffenden Objekte lesen kann, ohne seine Rechte vorsorglich zu erhöhen.
- Prüfen Sie, ob unter AD Filters von den empfohlenen Standardeinstellungen abgewichen wurde.
- Starten Sie einen neuen Sync Now-Lauf und vergleichen Sie danach dieselbe bekannte Objektstichprobe.
Fehlen nur neue Änderungen, berücksichtigen Sie das standardmässige Intervall von einer Stunde. Verkürzen Sie den Zeitplan nicht als erste Fehlerbehebung. Mit einem manuellen Lauf lässt sich ein Zeitplanproblem besser von einem grundsätzlichen Lese- oder Kommunikationsfehler unterscheiden.
Installation oder Kommunikation bleibt erfolglos
Stellen Sie für Sophos Support ausschliesslich die folgenden nicht vertraulichen Angaben zusammen:
- Anzeigename und Typ der Integration,
- Zeitstempel und betroffener Synchronisationslauf,
- Health und Status aus Configured Integrations,
- Windows-Server-Version und Bestätigung von .NET Framework 4.8 Runtime,
- ausgewählte Domains und ob die AD Filters-Standards verwendet werden,
- Ergebnisse der getrennten DNS-Resolver- und HTTPS-zu-S3-Prüfungen,
- sichtbare Fehlermeldung als Text oder bereinigter Screenshot.
Übermitteln Sie niemals Client Secret oder Dienstkonto-Passwort. Verbindliche Logpfade sind nicht dokumentiert. Reichen Sie deshalb keine Dateien aus angenommenen Pfaden ein, sondern folgen Sie einer konkreten Anforderung des Supports.
Änderungen sicher zurücknehmen
Dokumentieren Sie vor der Installation die vorhandenen Firewall-Regeln und den Ausgangszustand des Servers. Beeinträchtigt die Bereitstellung den Serverbetrieb, erweitern Sie weder die Rechte des Dienstkontos noch die Firewall-Freigaben. Stoppen Sie die Einrichtung, setzen Sie nur die im Wartungsfenster geänderten Netzwerk-Policies auf ihren dokumentierten Ausgangszustand zurück und prüfen Sie den normalen AD-Betrieb erneut.
Für den Sensor sind kein Deinstallationsablauf, kein Service-Name, keine Logpfade, kein manueller Zertifikatsprozess und kein verbindlicher Ablauf zum Ersetzen oder Rotieren der API-Zugangsdaten dokumentiert. Auch zur Datenaufbewahrung nach dem Entfernen einer Integration gibt es keine dokumentierte Aussage. Verwenden Sie deshalb keine angenommenen Befehle oder Pfade. Lassen Sie sich bei Abbruch, Ersatz der Zugangsdaten, Deinstallation oder Offboarding den für Ihre Version unterstützten Ablauf von Sophos Support bestätigen.
Entfernen Sie eine funktionsfähige Integration nicht als ersten Troubleshooting-Schritt. Bewahren Sie die Ausgangswerte ohne Geheimnisse auf, damit Support und Betrieb den letzten funktionierenden Zustand nachvollziehen können. Die Bereitstellung ist erst abgeschlossen, wenn Healthy, Enabled, beide oben definierten Netzwerkpfade und die geprüften Verzeichnisinhalte bestätigt sind.