Naar de inhoud
Avanet

Sophos ITDR-sensor voor een lokale Active Directory implementeren

De Sophos ITDR-sensor verbindt een lokale Active Directory met Sophos ITDR. U installeert de sensor op een ondersteunde Active Directory-server. De sensor leest de geselecteerde domeinen met een alleen-lezenserviceaccount en stuurt na de eerste volledige synchronisatie alleen nog incrementele wijzigingen naar de Sophos Cloud.

De veilige werkwijze is als volgt:

  1. Bereid de server, resources, het serviceaccount en de uitgaande verbindingen voor.
  2. Maak onder Identity > Settings > Integrations de integratie aan.
  3. Sla de eenmalig weergegeven API-referenties veilig op.
  4. Installeer de sensor en configureer LDAP, domeinen, filters en het synchronisatieschema.
  5. Start de eerste volledige synchronisatie.
  6. Controleer Health: Healthy, Status: Enabled en de verwachte directorygegevens.

Vereisten en beperkingen

Voor de implementatie hebt u het volgende nodig:

  • beheerderstoegang tot Sophos Fusion met de rol Sophos Fusion Administrator;
  • een Active Directory-server met een van de ondersteunde versies:
    • Windows Server 2016,
    • Windows Server 2019,
    • Windows Server 2022,
    • Windows Server 2025;
  • Microsoft .NET Framework 4.8 Runtime op deze server; het Developer Pack is niet vereist om de sensor te gebruiken;
  • minimaal 2 GB RAM; Sophos adviseert ten minste een dual-coreprocessor;
  • de namen van alle AD-domeinen die u wilt bewaken, bijvoorbeeld CORP.LOCAL en CHILD.CORP.LOCAL;
  • een alleen-lezen AD-serviceaccount;
  • twee afzonderlijke uitgaande netwerkpaden: DNS op poort 53 naar de interne DNS-resolver en HTTPS via TCP-poort 443 naar de verderop vermelde S3-doelnamen en wildcards.

De sensor ondersteunt momenteel alleen Engels. De lokale AD-integratie werkt onafhankelijk van een Microsoft Entra ID-integratie. Zonder Entra ID blijven de zichtbaarheid en Posture Assessments echter beperkt tot de lokale AD.

De sensor levert gegevens voor Exposure Management en de beoordeling van de Identity Posture in Active Directory. De sensor onderschept geen aanmeldingsgebeurtenissen en breidt MFA-handhaving niet uit naar lokale systemen. De sensor is bovendien niet hetzelfde als het product Sophos Central Directory Sync.

De volgende typen AD-objecten worden verzameld:

  • gebruikers en groepen,
  • computers,
  • Group Policy Objects (GPO’s),
  • Service Principals,
  • Certificate Server Templates,
  • Domain Policies,
  • Organizational Units (OU’s).

Server en serviceaccount voorbereiden

Kies een ondersteunde AD-server met voldoende vrije resources. Controleer vóór de installatie of .NET Framework 4.8 Runtime aanwezig is. Een oudere .NET-versie of alleen een SDK die voor andere doeleinden is geïnstalleerd, voldoet niet aan deze vereiste.

Maak voor de sensor een afzonderlijk alleen-lezen AD-serviceaccount aan. Gebruik hiervoor geen persoonlijk beheerdersaccount en geef het serviceaccount ook niet uit voorzorg schrijf- of Domain Admin-rechten. Houd de gebruikersnaam en het wachtwoord apart van de Client ID en het Client Secret: het AD-serviceaccount verifieert de LDAP-toegang, terwijl de clientreferenties de sensor bij Sophos ITDR identificeren.

Documenteer vooraf:

  • de sensorhost en Windows Server-versie,
  • de geïnstalleerde .NET Framework-versie,
  • alle beoogde AD-domeinen,
  • het gebruikte alleen-lezenserviceaccount, zonder het wachtwoord,
  • de toegestane uitgaande doelen,
  • het geplande tijdvenster voor installatie en controle.

Integratie in Sophos Fusion aanmaken

  1. Open in Sophos Fusion Identity > Settings > Integrations.
  2. Kies op de kaart On-Premise Active Directory de actie Set Up.
  3. Vul de twee velden in:
    • Name the directory service: Een unieke weergavenaam, bijvoorbeeld Production AD.
    • Active Directory domains to monitor: Een door komma’s gescheiden lijst met AD-domeinnamen, bijvoorbeeld CORP.LOCAL, CHILD.CORP.LOCAL.
  4. Kies Next. Het genereren van de referenties kan enkele minuten duren.
  5. Controleer in API Credential Summary alle weergegeven velden:
    • Name: de eerder gekozen weergavenaam,
    • Domains: de opgegeven AD-domeinen,
    • Client ID: de automatisch gegenereerde sensor-ID,
    • Client Secret: het automatisch gegenereerde sensorgeheim.
  6. Kies Download client secret of kopieer Client ID en Client Secret met de bijbehorende Copy-pictogrammen.

Sla de waarden onmiddellijk op in een goedgekeurde wachtwoord- of geheimenkluis. Controleer bij het kopiëren of er geen spaties aan het begin of einde zijn toegevoegd. Verwijder tijdelijke kopieën in platte tekst en de inhoud van het klembord na de installatie volgens uw interne procedure. De geheime waarde hoort niet thuis in schermafbeeldingen of supportdocumentatie.

Stel tijdig een herinnering in voor het verlopen van de API-referenties na 36 maanden. Er is geen procedure gedocumenteerd voor het wijzigen of vernieuwen van de referenties. Stem daarom vóór de vervaldatum met Sophos Support af welke ondersteunde werkwijze u moet volgen.

Sensor installeren en configureren

  1. Kies Download ITDR Sensor om het installatieprogramma te downloaden.
  2. Draag het via de goedgekeurde softwaredistributiemethode over naar de beoogde Windows Server.
  3. Start het installatieprogramma en volg de Setup Wizard.
  4. Voer wanneer daarom wordt gevraagd de Client ID en het Client Secret uit API Credential Summary in en kies Next.
  5. Configureer de LDAP settings. Kies indien mogelijk LDAP over SSL, omdat Sophos deze optie adviseert voor beveiligde communicatie.
  6. Voer bij Service Account de gebruikersnaam en het wachtwoord van het alleen-lezen AD-account in en kies Next.
  7. Selecteer onder Domains alleen de domeinen die bij deze integratie horen en kies Next.
  8. Behoud op AD Filters de standaardinstellingen. Daarmee worden alle benodigde objecttypen verzameld. Voer tijdens de eerste acceptatie geen beperkingen in.
  9. Behoud op Sync Schedule het standaardinterval van 1 hour en kies Finish.
  10. Kies in het daaropvolgende venster met de communicatiestatus Sync Now om de eerste volledige synchronisatie te starten.

Afhankelijk van de omvang van Active Directory kan de eerste synchronisatie enkele minuten duren. Daarna bewaakt de sensor wijzigingen en stuurt deze standaard elk uur als incrementele updates door. Het interval kan in de sensor worden geconfigureerd; voor tijdige updates adviseert Sophos het standaardinterval van één uur.

Uitgaande netwerktoegang toestaan

Als uitgaande verbindingen standaard worden geblokkeerd, zijn voor de sensor twee afzonderlijke uitgaande netwerkregels nodig:

  1. DNS op poort 53: uitsluitend van de sensorhost naar de goedgekeurde of geconfigureerde interne DNS-resolver. Houd daarbij rekening met de DNS-protocolvereisten van uw omgeving. Sta geen willekeurige openbare resolver toe en open poort 53 niet naar de S3-doelen.
  2. HTTPS via TCP-poort 443: uitsluitend van de sensorhost naar de volgende Pre-Signed S3-doelnamen en wildcards. Implementeer deze met de FQDN- of wildcardsyntaxis die het gebruikte firewall- of beveiligingsproduct ondersteunt.

De gedocumenteerde Pre-Signed S3-doelen zijn:

tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Daarnaast zijn de volgende wildcards gedocumenteerd:

*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com

Neem de bovenstaande S3-doelen alleen als HTTPS-doelen voor TCP-poort 443 op in de betreffende firewall- of Security Policy. Vervang de hostnamen niet door vaste IP-adressen. Beperk de regel tot de sensorhost en documenteer welke doelen uw policy dekt. De afzonderlijke DNS-regel op poort 53 eindigt bij de interne DNS-resolver, niet bij de S3-doelen.

Synchronisatie en status valideren

Controleer na de configuratie ook de werking van de sensor, de status in Sophos Fusion, beide netwerkpaden en de directory-inhoud die daadwerkelijk is gesynchroniseerd.

1. Communicatie en synchronisatie

  • Sync Now is zonder zichtbare communicatiefout gestart.
  • Er is voldoende tijd uitgetrokken voor de eerste volledige synchronisatie.
  • Latere wijzigingen worden volgens het standaardinterval van één uur incrementeel overgedragen.

2. Status in Sophos Fusion

Open Identity > Settings > Integrations. In Configured Integrations moet de nieuwe integratie de volgende waarden tonen:

  • Type: On-Prem Active Directory
  • Health: Healthy
  • Status: Enabled

3. Netwerkpad

Valideer de twee paden afzonderlijk. Controleer vanaf de sensorhost eerst de naamomzetting via de interne DNS-resolver op poort 53. Controleer daarna of de betreffende policy HTTPS via TCP-poort 443 toestaat naar de bovenstaande S3-doelnamen en wildcards. Leg het tijdstip van de test, de sensorhost, de gecontroleerde resolver of doelnaam en het resultaat vast, maar geen Client Secrets of wachtwoorden.

4. Inhoud steekproefsgewijs controleren

Vergelijk na de eerste synchronisatie enkele bekende objecten uit elk gekoppeld domein met de gegevens die in ITDR zichtbaar zijn. Gebruik bijvoorbeeld een actieve gebruiker, een groep en een computer. Controleer ook of er geen onbedoeld domein is geselecteerd. Healthy en Enabled bevestigen de integratiestatus, maar vervangen deze inhoudelijke controle niet.

Problemen oplossen bij Unhealthy of ontbrekende gegevens

Onderzoek telkens slechts één vermoedelijke oorzaak en herhaal daarna de synchronisatie en statuscontrole.

Health is Unhealthy

Controleer in deze volgorde:

  1. Controleer in Windows of de ITDR-sensor als actief wordt weergegeven. Gebruik daarvoor de bestaande Windows-interface en geen ongedocumenteerde servicenaam of startopdracht.
  2. Zijn de Client ID en het Client Secret volledig en zonder extra spaties ingevoerd?
  3. Kan de server de S3-doelnamen via de interne DNS-resolver op poort 53 omzetten? Poort 53 eindigt bij de resolver, niet bij de S3-doelen; wijk niet uit naar een openbare resolver.
  4. Staat de uitgaande policy HTTPS via TCP-poort 443 toe van de sensorhost naar de bovenstaande S3-doelnamen en wildcards?
  5. Komen de sensorhost, integratie en geselecteerde AD-domeinen overeen met de installatiedocumentatie?

Als u het slechts eenmaal weergegeven Client Secret niet hebt opgeslagen, kunt u het niet opnieuw uitlezen. Probeer de waarde niet te reconstrueren en maak niet op eigen initiatief aanvullende referenties aan. Stop de configuratiepoging en vraag Sophos Support hoe de referenties volgens een ondersteunde procedure kunnen worden vervangen.

Health is Healthy, maar gegevens ontbreken

  • Geef de eerste volledige synchronisatie voldoende tijd voordat u ontbrekende gegevens als een fout beschouwt.
  • Controleer of het ontbrekende domein zowel in Active Directory domains to monitor als in de Setup Wizard onder Domains is geselecteerd.
  • Controleer of het alleen-lezenserviceaccount de betreffende objecten kan lezen, zonder de rechten uit voorzorg te verhogen.
  • Controleer of onder AD Filters van de aanbevolen standaardinstellingen is afgeweken.
  • Start opnieuw Sync Now en vergelijk daarna dezelfde steekproef van bekende objecten.

Als alleen nieuwe wijzigingen ontbreken, houd dan rekening met het standaardinterval van één uur. Verkort het schema niet als eerste probleemoplossingsstap. Met een handmatige uitvoering kunt u een probleem met het schema beter onderscheiden van een fundamenteel lees- of communicatieprobleem.

Installatie of communicatie blijft mislukken

Verzamel voor Sophos Support uitsluitend de volgende niet-vertrouwelijke gegevens:

  • de weergavenaam en het type van de integratie,
  • het tijdstip en de betreffende synchronisatieronde,
  • Health en Status uit Configured Integrations,
  • de Windows Server-versie en bevestiging van .NET Framework 4.8 Runtime,
  • de geselecteerde domeinen en of de standaardinstellingen van AD Filters worden gebruikt,
  • de resultaten van de afzonderlijke controles van de DNS-resolver en HTTPS naar S3,
  • de zichtbare foutmelding als tekst of als schermafbeelding waaruit vertrouwelijke gegevens zijn verwijderd.

Verstuur nooit het Client Secret of het wachtwoord van het serviceaccount. Er zijn geen officieel gedocumenteerde logboekpaden. Dien daarom geen bestanden uit veronderstelde paden in, maar volg een concrete instructie van Sophos Support.

Wijzigingen veilig terugdraaien

Documenteer vóór de installatie de bestaande firewallregels en de uitgangssituatie van de server. Als de implementatie de werking van de server verstoort, breid dan de rechten van het serviceaccount of de firewallregels niet uit. Stop de configuratie, herstel uitsluitend de tijdens het onderhoudsvenster gewijzigde netwerkpolicy’s naar hun gedocumenteerde uitgangssituatie en controleer opnieuw of AD normaal werkt.

Voor de sensor zijn geen de-installatieprocedure, servicenaam of logboekpaden gedocumenteerd. Evenmin zijn een handmatig certificaatproces en een officiële procedure voor het vervangen of roteren van de API-referenties gedocumenteerd. Ook over het bewaren van gegevens na het verwijderen van een integratie is niets gedocumenteerd. Gebruik daarom geen veronderstelde opdrachten of paden. Laat Sophos Support bij het afbreken van de implementatie, het vervangen van referenties, het verwijderen van de sensor of offboarding bevestigen welke procedure voor uw versie wordt ondersteund.

Verwijder een werkende integratie niet als eerste probleemoplossingsstap. Bewaar de uitgangswaarden zonder geheime gegevens, zodat Support en de beheerorganisatie de laatst werkende toestand kunnen reconstrueren. De implementatie is pas voltooid wanneer Healthy, Enabled, beide hierboven gedefinieerde netwerkpaden en de gecontroleerde directory-inhoud zijn bevestigd.