Przejdz do tresci
Avanet

Wdrażanie sensora Sophos ITDR dla lokalnej usługi Active Directory

Sensor Sophos ITDR łączy lokalną usługę Active Directory z Sophos ITDR. Instaluje się go na obsługiwanym serwerze Active Directory. Odczytuje wybrane domeny przy użyciu konta usługi z uprawnieniami tylko do odczytu, a po pierwszej pełnej synchronizacji wysyła do chmury Sophos wyłącznie zmiany przyrostowe.

Bezpieczny przebieg wdrożenia:

  1. Przygotuj serwer, zasoby, konto usługi i połączenia wychodzące.
  2. Utwórz integrację w obszarze Identity > Settings > Integrations.
  3. Bezpiecznie zapisz dane uwierzytelniające API, które są wyświetlane tylko raz.
  4. Zainstaluj sensor i skonfiguruj LDAP, domeny, filtry oraz harmonogram.
  5. Uruchom pierwszą pełną synchronizację.
  6. Sprawdź Health: Healthy, Status: Enabled oraz oczekiwane dane katalogowe.

Wymagania wstępne i ograniczenia

Do wdrożenia potrzebne są:

  • dostęp administracyjny do Sophos Fusion z rolą Sophos Fusion Administrator;
  • serwer Active Directory z jedną z obsługiwanych wersji:
    • Windows Server 2016,
    • Windows Server 2019,
    • Windows Server 2022,
    • Windows Server 2025;
  • środowisko Microsoft .NET Framework 4.8 Runtime na tym serwerze; pakiet Developer Pack nie jest wymagany do działania sensora;
  • co najmniej 2 GB RAM; Sophos zaleca procesor co najmniej dwurdzeniowy;
  • nazwy wszystkich monitorowanych domen AD, na przykład CORP.LOCAL i CHILD.CORP.LOCAL;
  • konto usługi AD z uprawnieniami tylko do odczytu;
  • dwie oddzielne ścieżki ruchu wychodzącego: DNS na porcie 53 do wewnętrznego serwera rozpoznawania nazw DNS oraz HTTPS przez port TCP 443 do wymienionych poniżej nazw docelowych i symboli wieloznacznych S3.

Sensor obecnie obsługuje tylko język angielski. Lokalna integracja AD działa niezależnie od integracji z Microsoft Entra ID. Bez usługi Entra ID widoczność i oceny stanu zabezpieczeń (Posture Assessments) pozostają jednak ograniczone do lokalnej usługi AD.

Sensor dostarcza dane na potrzeby zarządzania ekspozycją (Exposure Management) i oceny stanu zabezpieczeń tożsamości (Identity Posture) w usłudze Active Directory. Nie przechwytuje zdarzeń logowania ani nie rozszerza wymuszania MFA na systemy lokalne. Nie jest również odpowiednikiem produktu Sophos Central Directory Sync.

Gromadzone są następujące typy obiektów AD:

  • użytkownicy i grupy,
  • komputery,
  • obiekty zasad grupy (GPO),
  • jednostki usługi (Service Principals),
  • szablony serwera certyfikatów,
  • zasady domeny,
  • jednostki organizacyjne (OU).

Przygotowanie serwera i konta usługi

Wybierz obsługiwany serwer AD z wystarczającą ilością wolnych zasobów. Przed instalacją sprawdź, czy jest na nim dostępne środowisko .NET Framework 4.8 Runtime. Starsza wersja .NET ani sam zestaw SDK zainstalowany do innych celów nie spełniają tego wymagania.

Utwórz dla sensora dedykowane konto usługi AD z uprawnieniami tylko do odczytu. Nie używaj osobistego konta administratora ani nie przyznawaj temu kontu zapobiegawczo uprawnień do zapisu ani uprawnień administratora domeny. Przygotuj nazwę użytkownika i hasło niezależnie od wartości Client ID oraz Client Secret: konto usługi AD uwierzytelnia dostęp LDAP, natomiast dane uwierzytelniające klienta identyfikują sensor w Sophos ITDR.

Z wyprzedzeniem udokumentuj:

  • host sensora i wersję systemu Windows Server,
  • zainstalowaną wersję .NET Framework,
  • wszystkie przewidziane domeny AD,
  • używane konto usługi z uprawnieniami tylko do odczytu, bez jego hasła,
  • dozwolone cele ruchu wychodzącego,
  • planowane okno instalacji i weryfikacji.

Tworzenie integracji w Sophos Fusion

  1. W Sophos Fusion otwórz Identity > Settings > Integrations.
  2. Na karcie On-Premise Active Directory wybierz Set Up.
  3. Wypełnij oba pola:
    • Name the directory service: unikatowa nazwa wyświetlana, na przykład Production AD.
    • Active Directory domains to monitor: rozdzielona przecinkami lista nazw domen AD, na przykład CORP.LOCAL, CHILD.CORP.LOCAL.
  4. Wybierz Next. Wygenerowanie danych uwierzytelniających może potrwać kilka minut.
  5. W obszarze API Credential Summary sprawdź wszystkie wyświetlane pola:
    • Name: wcześniej wybrana nazwa wyświetlana,
    • Domains: wskazane domeny AD,
    • Client ID: automatycznie wygenerowany identyfikator sensora,
    • Client Secret: automatycznie wygenerowany sekret sensora.
  6. Wybierz Download client secret albo skopiuj wartości Client ID i Client Secret za pomocą odpowiednich ikon Copy.

Natychmiast przenieś te wartości do zatwierdzonego magazynu sekretów. Podczas kopiowania upewnij się, że nie dodano spacji na początku ani na końcu. Po instalacji usuń tymczasowe kopie w postaci zwykłego tekstu oraz zawartość schowka zgodnie z wewnętrzną procedurą. Sekretu nie wolno umieszczać na zrzutach ekranu ani w materiałach dla pomocy technicznej.

Ustaw z odpowiednim wyprzedzeniem przypomnienie o wygaśnięciu danych uwierzytelniających API po 36 miesiącach. Procedura ich zmiany lub odnowienia nie została udokumentowana. Przed terminem wygaśnięcia uzgodnij więc obsługiwany sposób postępowania z pomocą techniczną Sophos.

Instalowanie i konfigurowanie sensora

  1. Wybierz Download ITDR Sensor, aby pobrać instalator.
  2. Przenieś go na wybrany serwer Windows zatwierdzoną metodą dystrybucji oprogramowania.
  3. Uruchom instalator i postępuj zgodnie z instrukcjami kreatora Setup Wizard.
  4. Po wyświetleniu monitu wprowadź wartości Client ID i Client Secret z obszaru API Credential Summary, a następnie wybierz Next.
  5. Skonfiguruj LDAP settings. Jeśli to możliwe, wybierz LDAP over SSL, ponieważ Sophos zaleca ten wariant do bezpiecznej komunikacji.
  6. W obszarze Service Account wprowadź nazwę użytkownika i hasło konta AD z uprawnieniami tylko do odczytu, a następnie wybierz Next.
  7. W obszarze Domains zaznacz wyłącznie domeny należące do tej integracji, a następnie wybierz Next.
  8. Na stronie AD Filters zachowaj ustawienia domyślne. Zapewniają one gromadzenie wszystkich wymaganych typów obiektów. Nie wprowadzaj ograniczeń podczas pierwszego odbioru wdrożenia.
  9. Na stronie Sync Schedule pozostaw domyślny interwał 1 hour i wybierz Finish.
  10. W wyświetlonym następnie oknie stanu komunikacji wybierz Sync Now, aby rozpocząć pierwszą pełną synchronizację.

Pierwsza synchronizacja może potrwać kilka minut, zależnie od rozmiaru usługi Active Directory. Następnie sensor monitoruje zmiany i domyślnie wysyła co godzinę tylko aktualizacje przyrostowe. Interwał można skonfigurować w sensorze; w celu zapewnienia terminowych aktualizacji Sophos zaleca domyślne ustawienie jednej godziny.

Zezwalanie na wychodzący ruch sieciowy

Jeżeli połączenia wychodzące są domyślnie blokowane, sensor wymaga dwóch oddzielnych reguł:

  1. DNS na porcie 53: od hosta sensora wyłącznie do zatwierdzonego lub skonfigurowanego wewnętrznego serwera rozpoznawania nazw DNS. Uwzględnij wymagania środowiska dotyczące protokołu DNS. Nie zezwalaj na korzystanie z dowolnego publicznego serwera DNS ani na ruch przez port 53 do celów S3.
  2. HTTPS przez port TCP 443: od hosta sensora wyłącznie do poniższych nazw docelowych i symboli wieloznacznych S3 dla wstępnie podpisanych adresów URL. Zastosuj składnię FQDN lub symboli wieloznacznych obsługiwaną przez używaną zaporę albo produkt zabezpieczający.

Udokumentowane cele S3 dla wstępnie podpisanych adresów URL:

tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Udokumentowano również następujące symbole wieloznaczne:

*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com

Dodaj powyższe cele S3 do odpowiedniej zapory lub polityki bezpieczeństwa wyłącznie jako cele HTTPS dla portu TCP 443. Nie zastępuj nazw hostów stałymi adresami IP. Ogranicz regułę do hosta sensora i udokumentuj cele objęte polityką. Oddzielna reguła DNS na porcie 53 kończy się na wewnętrznym serwerze rozpoznawania nazw DNS, a nie na celach S3.

Weryfikowanie synchronizacji i stanu

Po zakończeniu konfiguracji sprawdź działanie sensora, status w Sophos Fusion, obie ścieżki sieciowe oraz faktycznie zsynchronizowaną zawartość katalogu.

1. Komunikacja i synchronizacja

  • Operację Sync Now uruchomiono bez widocznego błędu komunikacji.
  • Zapewniono wystarczająco dużo czasu na pierwszą pełną synchronizację.
  • Kolejne zmiany są przesyłane przyrostowo zgodnie z domyślnym interwałem jednej godziny.

2. Status w Sophos Fusion

Otwórz Identity > Settings > Integrations. W obszarze Configured Integrations nowa integracja musi mieć następujące wartości:

  • Type: On-Prem Active Directory
  • Health: Healthy
  • Status: Enabled

3. Ścieżka sieciowa

Zweryfikuj obie ścieżki oddzielnie. Najpierw z hosta sensora sprawdź rozpoznawanie nazw za pośrednictwem wewnętrznego serwera DNS na porcie 53. Następnie sprawdź, czy odpowiednia polityka zezwala na ruch HTTPS przez port TCP 443 do wymienionych powyżej nazw docelowych i symboli wieloznacznych S3. Zapisz czas testu, host sensora, sprawdzony serwer DNS lub nazwę docelową oraz wynik, ale nie zapisuj wartości Client Secret ani haseł.

4. Wyrywkowa kontrola zawartości

Po pierwszej synchronizacji porównaj kilka znanych obiektów z każdej podłączonej domeny z danymi widocznymi w ITDR. Możesz użyć na przykład aktywnego użytkownika, grupy i komputera. Sprawdź także, czy nie wybrano żadnej niezamierzonej domeny. Wartości Healthy oraz Enabled potwierdzają stan integracji, lecz nie zastępują tej kontroli zawartości.

Rozwiązywanie problemów ze stanem Unhealthy lub brakującymi danymi

Za każdym razem analizuj tylko jedną przypuszczalną przyczynę błędu, a następnie ponów synchronizację i kontrolę stanu.

Wartość Health to Unhealthy

Sprawdź kolejno:

  1. Sprawdź w systemie Windows, czy sensor ITDR jest wyświetlany jako uruchomiony. Skorzystaj z istniejącego interfejsu systemu Windows, a nie z nieudokumentowanej nazwy usługi ani polecenia uruchamiającego.
  2. Czy wartości Client ID i Client Secret wprowadzono w całości i bez dodatkowych spacji?
  3. Czy serwer może rozpoznać nazwy docelowe S3 za pośrednictwem wewnętrznego serwera DNS na porcie 53? Port 53 prowadzi do serwera DNS, a nie do celów S3; nie przełączaj się na publiczny serwer DNS.
  4. Czy polityka ruchu wychodzącego zezwala na HTTPS przez port TCP 443 od hosta sensora do wymienionych powyżej nazw docelowych i symboli wieloznacznych S3?
  5. Czy host sensora, integracja i wybrane domeny AD są zgodne z dokumentacją instalacji?

Jeżeli nie zapisano wartości Client Secret wyświetlanej tylko raz, nie można jej ponownie odczytać. Nie próbuj odtwarzać tej wartości ani samodzielnie tworzyć dodatkowych danych uwierzytelniających. Przerwij próbę konfiguracji i uzgodnij z pomocą techniczną Sophos obsługiwany sposób zastąpienia danych uwierzytelniających.

Wartość Health to Healthy, ale brakuje danych

  • Przed uznaniem braku danych za błąd zapewnij wystarczająco dużo czasu na pierwszą pełną synchronizację.
  • Sprawdź, czy brakującą domenę wskazano zarówno w polu Active Directory domains to monitor, jak i w obszarze Domains kreatora Setup Wizard.
  • Sprawdź, czy konto usługi z uprawnieniami tylko do odczytu może odczytać odpowiednie obiekty, bez zapobiegawczego rozszerzania jego uprawnień.
  • Sprawdź, czy w obszarze AD Filters nie zmieniono zalecanych ustawień domyślnych.
  • Uruchom ponownie operację Sync Now, a następnie porównaj tę samą próbkę znanych obiektów.

Jeżeli brakuje tylko nowych zmian, uwzględnij domyślny interwał jednej godziny. Nie skracaj harmonogramu jako pierwszego kroku rozwiązywania problemów. Ręczne uruchomienie pozwala lepiej odróżnić problem z harmonogramem od zasadniczego błędu odczytu lub komunikacji.

Instalacja lub komunikacja nadal się nie udaje

Dla pomocy technicznej Sophos przygotuj wyłącznie następujące informacje niepoufne:

  • nazwę wyświetlaną i typ integracji,
  • znacznik czasu i konkretną operację synchronizacji, której dotyczy problem,
  • wartości Health i Status z obszaru Configured Integrations,
  • wersję systemu Windows Server i potwierdzenie obecności .NET Framework 4.8 Runtime,
  • wybrane domeny i informację, czy używane są ustawienia domyślne AD Filters,
  • wyniki oddzielnych testów serwera DNS oraz połączenia HTTPS z S3,
  • widoczny komunikat o błędzie w postaci tekstu lub zrzutu ekranu, z którego usunięto informacje poufne.

Nigdy nie przekazuj wartości Client Secret ani hasła konta usługi. Nie udokumentowano oficjalnych ścieżek do dzienników. Nie przesyłaj więc plików z domniemanych lokalizacji, lecz postępuj zgodnie z konkretną instrukcją pomocy technicznej Sophos.

Bezpieczne wycofywanie zmian

Przed instalacją udokumentuj istniejące reguły zapory i początkowy stan serwera. Jeżeli wdrożenie zakłóca działanie serwera, nie rozszerzaj uprawnień konta usługi ani reguł zapory. Przerwij konfigurację, przywróć do udokumentowanego stanu początkowego wyłącznie polityki sieciowe zmienione w oknie serwisowym, a następnie ponownie sprawdź prawidłowe działanie usługi AD.

Nie udokumentowano procedury odinstalowania sensora, nazwy usługi ani ścieżek do dzienników. Nie udokumentowano również ręcznego procesu obsługi certyfikatów ani oficjalnej procedury zastępowania lub rotacji danych uwierzytelniających API. Brak również udokumentowanej informacji o przechowywaniu danych po usunięciu integracji. Nie używaj więc domniemanych poleceń ani ścieżek. W przypadku przerwania wdrożenia, zastępowania danych uwierzytelniających, odinstalowywania lub wycofywania integracji uzyskaj od pomocy technicznej Sophos potwierdzenie procedury obsługiwanej w używanej wersji.

Nie usuwaj działającej integracji jako pierwszego kroku rozwiązywania problemów. Zachowaj wartości początkowe bez sekretów, aby pomoc techniczna i zespół operacyjny mogły odtworzyć ostatni działający stan. Wdrożenie można uznać za zakończone dopiero po potwierdzeniu wartości Healthy i Enabled, obu opisanych powyżej ścieżek sieciowych oraz sprawdzonej zawartości katalogu.