Saltar para o conteudo
Avanet

Implementar o Sensor Sophos ITDR para o Active Directory local

O Sensor Sophos ITDR liga um Active Directory local ao Sophos ITDR. É instalado num servidor de Active Directory suportado, lê os domínios selecionados com uma conta de serviço só de leitura e, após a primeira sincronização completa, envia apenas alterações incrementais para a Sophos Cloud.

O procedimento seguro é o seguinte:

  1. Prepare o servidor, os recursos, a conta de serviço e as ligações de saída.
  2. Crie a integração em Identity > Settings > Integrations.
  3. Guarde de forma segura as credenciais da API, que são apresentadas uma única vez.
  4. Instale o sensor e configure o LDAP, os domínios, os filtros e o horário.
  5. Inicie uma primeira sincronização completa.
  6. Verifique Health: Healthy, Status: Enabled e os dados de diretório esperados.

Pré-requisitos e limitações

Para a implementação, necessita de:

  • acesso administrativo ao Sophos Fusion com a função Sophos Fusion Administrator;
  • um servidor de Active Directory com uma das versões suportadas:
    • Windows Server 2016,
    • Windows Server 2019,
    • Windows Server 2022,
    • Windows Server 2025;
  • Microsoft .NET Framework 4.8 Runtime nesse servidor; o Developer Pack não é necessário para executar o sensor;
  • pelo menos 2 GB de RAM; a Sophos recomenda, no mínimo, um processador dual-core;
  • os nomes de todos os domínios do AD a monitorizar, por exemplo, CORP.LOCAL e CHILD.CORP.LOCAL;
  • uma conta de serviço do AD só de leitura;
  • dois caminhos de rede de saída distintos: DNS na porta 53 para o resolvedor DNS interno e HTTPS através da porta TCP 443 para os nomes de destino e os wildcards S3 indicados abaixo.

Atualmente, o sensor só suporta inglês. A integração do AD local funciona independentemente de uma integração com o Microsoft Entra ID. No entanto, sem o Entra ID, a visibilidade e as Posture Assessments ficam limitadas ao AD local.

O sensor fornece dados para o Exposure Management e para a avaliação da Identity Posture no Active Directory. Não interceta eventos de início de sessão nem alarga a imposição de MFA aos sistemas locais. Também não equivale ao produto Sophos Central Directory Sync.

São recolhidos os seguintes tipos de objetos do AD:

  • utilizadores e grupos,
  • computadores,
  • Group Policy Objects (GPOs),
  • Service Principals,
  • Certificate Server Templates,
  • Domain Policies,
  • Organizational Units (OUs).

Preparar o servidor e a conta de serviço

Selecione um servidor de AD suportado com recursos livres suficientes. Antes da instalação, verifique se o .NET Framework 4.8 Runtime está instalado. Uma versão anterior do .NET ou apenas um SDK instalado para outros fins não substitui este requisito.

Crie uma conta de serviço do AD dedicada e só de leitura para o sensor. Não utilize uma conta de administrador pessoal nem conceda preventivamente à conta de serviço permissões de escrita ou de Domain Admin. Mantenha o nome de utilizador e a palavra-passe separados da Client ID e do Client Secret: a conta de serviço do AD autentica o acesso LDAP, enquanto as credenciais de cliente identificam o sensor perante o Sophos ITDR.

Documente antecipadamente:

  • o anfitrião do sensor e a versão do Windows Server,
  • a versão instalada do .NET Framework,
  • todos os domínios do AD previstos,
  • a conta de serviço só de leitura utilizada, sem a respetiva palavra-passe,
  • os destinos de saída autorizados,
  • a janela prevista para a instalação e a verificação.

Criar a integração no Sophos Fusion

  1. No Sophos Fusion, abra Identity > Settings > Integrations.
  2. No cartão On-Premise Active Directory, selecione a ação Set Up.
  3. Preencha os dois campos:
    • Name the directory service: um nome de apresentação inequívoco, por exemplo, Production AD.
    • Active Directory domains to monitor: uma lista dos nomes dos domínios do AD separados por vírgulas, por exemplo, CORP.LOCAL, CHILD.CORP.LOCAL.
  4. Selecione Next. A criação das credenciais pode demorar alguns minutos.
  5. Em API Credential Summary, verifique todos os campos apresentados:
    • Name: o nome de apresentação escolhido anteriormente,
    • Domains: os domínios do AD indicados,
    • Client ID: o ID do sensor gerado automaticamente,
    • Client Secret: o segredo do sensor gerado automaticamente.
  6. Selecione Download client secret ou copie o Client ID e o Client Secret através dos respetivos ícones Copy.

Guarde imediatamente os valores num cofre de segredos aprovado. Ao copiá-los, verifique se não foram acrescentados espaços no início ou no fim. Após a instalação, elimine as cópias temporárias em texto simples e o conteúdo da área de transferência de acordo com o seu processo interno. O valor do segredo não deve constar de capturas de ecrã nem de documentação de suporte.

Defina atempadamente um lembrete para a expiração das credenciais da API ao fim de 36 meses. Não está documentado nenhum procedimento para alterar ou renovar as credenciais. Por isso, antes de expirarem, confirme o procedimento suportado junto do Sophos Support.

Instalar e configurar o sensor

  1. Selecione Download ITDR Sensor para transferir o programa de instalação.
  2. Transfira-o para o Windows Server previsto através do processo de distribuição de software aprovado.
  3. Inicie o programa de instalação e siga o Setup Wizard.
  4. Quando lhe for solicitado, introduza o Client ID e o Client Secret de API Credential Summary e selecione Next.
  5. Configure as LDAP settings. Sempre que possível, selecione LDAP over SSL, pois a Sophos recomenda esta opção para uma comunicação segura.
  6. Em Service Account, introduza o nome de utilizador e a palavra-passe da conta do AD só de leitura e selecione Next.
  7. Em Domains, selecione apenas os domínios que pertencem a esta integração e selecione Next.
  8. Em AD Filters, mantenha as predefinições. Desta forma, são recolhidos todos os tipos de objetos necessários. Não introduza restrições durante a validação inicial.
  9. Em Sync Schedule, mantenha o intervalo predefinido de 1 hour e selecione Finish.
  10. Na janela de estado da comunicação apresentada em seguida, selecione Sync Now para iniciar a primeira sincronização completa.

A primeira sincronização pode demorar vários minutos, consoante a dimensão do Active Directory. Depois disso, o sensor monitoriza as alterações e, por predefinição, envia apenas atualizações incrementais de hora a hora. O intervalo pode ser configurado no sensor; para atualizações atempadas, a Sophos recomenda o intervalo predefinido de uma hora.

Autorizar o acesso de saída à rede

Se as ligações de saída estiverem bloqueadas por predefinição, o sensor necessita de duas autorizações distintas:

  1. DNS na porta 53: do anfitrião do sensor exclusivamente para o resolvedor DNS interno aprovado ou configurado. Tenha em conta os requisitos de protocolo DNS do seu ambiente. Não autorize um resolvedor público arbitrário nem a porta 53 para os destinos S3.
  2. HTTPS através da porta TCP 443: do anfitrião do sensor exclusivamente para os seguintes nomes de destino e wildcards Pre-Signed S3. Implemente-os com a sintaxe FQDN ou de wildcard suportada pelo produto de firewall ou de segurança utilizado.

Os destinos Pre-Signed S3 documentados são:

tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Estão também documentados os seguintes wildcards:

*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com

Configure os destinos S3 acima apenas como destinos HTTPS para a porta TCP 443 na firewall ou na política de segurança correspondente. Não substitua os nomes de anfitrião por endereços IP fixos. Limite a autorização ao anfitrião do sensor e documente os destinos abrangidos pela política. A regra DNS separada na porta 53 termina no resolvedor DNS interno, não nos destinos S3.

Validar a sincronização e o estado

Após a configuração, verifique também o funcionamento do sensor, o estado no Sophos Fusion, ambos os caminhos de rede e o conteúdo do diretório efetivamente sincronizado.

1. Comunicação e sincronização

  • Sync Now foi iniciado sem qualquer erro de comunicação visível.
  • Foi concedido tempo suficiente para a primeira sincronização completa.
  • As alterações posteriores são transmitidas de forma incremental, de acordo com o intervalo predefinido de uma hora.

2. Estado no Sophos Fusion

Abra Identity > Settings > Integrations. Em Configured Integrations, a nova integração deve apresentar os seguintes valores:

  • Type: On-Prem Active Directory
  • Health: Healthy
  • Status: Enabled

3. Caminho de rede

Valide os dois caminhos separadamente. A partir do anfitrião do sensor, verifique primeiro a resolução de nomes através do resolvedor DNS interno na porta 53. Em seguida, verifique se a política correspondente autoriza HTTPS através da porta TCP 443 para os nomes de destino e os wildcards S3 indicados acima. Registe a hora do teste, o anfitrião do sensor, o resolvedor ou nome de destino verificado e o resultado, mas não registe Client Secrets nem palavras-passe.

4. Verificar uma amostra do conteúdo

Após a primeira sincronização, compare alguns objetos conhecidos de cada domínio incluído com os dados visíveis no ITDR. Utilize, por exemplo, um utilizador ativo, um grupo e um computador. Verifique também se não foi selecionado nenhum domínio indevido. Healthy e Enabled confirmam o estado da integração, mas não substituem esta verificação do conteúdo.

Resolução de problemas em caso de Unhealthy ou dados em falta

Analise apenas uma causa provável de cada vez e, em seguida, repita a sincronização e a verificação do estado.

Health apresenta Unhealthy

Verifique pela seguinte ordem:

  1. No Windows, verifique se o Sensor ITDR é apresentado como estando em execução. Utilize a interface existente do Windows e não um nome de serviço ou comando de arranque que não esteja documentado.
  2. A Client ID e o Client Secret foram introduzidos por completo e sem espaços adicionais?
  3. O servidor consegue resolver os nomes de destino S3 através do resolvedor DNS interno na porta 53? A porta 53 termina no resolvedor, não nos destinos S3; não recorra a um resolvedor público.
  4. A política de saída autoriza HTTPS através da porta TCP 443 do anfitrião do sensor para os nomes de destino e os wildcards S3 indicados acima?
  5. O anfitrião do sensor, a integração e os domínios do AD selecionados correspondem à documentação da instalação?

Se não tiver guardado o Client Secret apresentado uma única vez, não é possível consultá-lo novamente. Não tente reconstruir o valor nem crie credenciais adicionais por sua iniciativa. Interrompa a tentativa de configuração e confirme junto do Sophos Support como substituir as credenciais através de um procedimento suportado.

Health apresenta Healthy, mas faltam dados

  • Aguarde tempo suficiente pela primeira sincronização completa antes de considerar os dados em falta um erro.
  • Verifique se o domínio em falta foi selecionado tanto em Active Directory domains to monitor como em Domains no Setup Wizard.
  • Verifique se a conta de serviço só de leitura consegue ler os objetos em causa sem aumentar preventivamente as respetivas permissões.
  • Verifique se as predefinições recomendadas em AD Filters foram alteradas.
  • Inicie uma nova execução de Sync Now e, em seguida, compare a mesma amostra de objetos conhecidos.

Se apenas faltarem alterações recentes, tenha em conta o intervalo predefinido de uma hora. Não reduza o intervalo como primeira medida de resolução de problemas. Uma execução manual permite distinguir melhor um problema de agendamento de um erro fundamental de leitura ou comunicação.

A instalação ou a comunicação continua a falhar

Reúna exclusivamente as seguintes informações não confidenciais para o Sophos Support:

  • o nome de apresentação e o tipo da integração,
  • a data e hora e a execução de sincronização afetada,
  • Health e Status em Configured Integrations,
  • a versão do Windows Server e a confirmação do .NET Framework 4.8 Runtime,
  • os domínios selecionados e se foram utilizadas as predefinições de AD Filters,
  • os resultados das verificações separadas do resolvedor DNS e de HTTPS para S3,
  • a mensagem de erro visível em texto ou numa captura de ecrã expurgada de dados confidenciais.

Nunca envie o Client Secret nem a palavra-passe da conta de serviço. Não estão documentados caminhos definitivos para os ficheiros de registo. Por isso, não envie ficheiros de caminhos presumidos; siga um pedido concreto do suporte.

Reverter alterações com segurança

Antes da instalação, documente as regras de firewall existentes e o estado inicial do servidor. Se a implementação afetar o funcionamento do servidor, não aumente as permissões da conta de serviço nem alargue as autorizações da firewall. Interrompa a configuração, reponha apenas as políticas de rede alteradas durante a janela de manutenção no respetivo estado inicial documentado e volte a verificar o funcionamento normal do AD.

Não estão documentados para o sensor um procedimento de desinstalação, um nome de serviço, caminhos de ficheiros de registo, um processo manual de certificados nem um procedimento documentado para substituir ou efetuar a rotação das credenciais da API. Também não existe informação documentada sobre a conservação de dados após a remoção de uma integração. Por isso, não utilize comandos nem caminhos presumidos. Em caso de cancelamento, substituição das credenciais, desinstalação ou desativação, peça ao Sophos Support que confirme o procedimento suportado para a sua versão.

Não remova uma integração funcional como primeira medida de resolução de problemas. Guarde os valores iniciais sem segredos para que o suporte e as equipas operacionais possam identificar o último estado funcional. A implementação só está concluída quando Healthy, Enabled, os dois caminhos de rede definidos acima e o conteúdo de diretório verificado estiverem confirmados.