Hoppa till innehållet
Avanet

Distribuera Sophos ITDR Sensor för lokalt Active Directory

Sophos ITDR Sensor ansluter ett lokalt Active Directory till Sophos ITDR. Den installeras på en Active Directory-server som stöds, läser de valda domänerna med ett tjänstekonto som endast har läsbehörighet och skickar efter den första fullständiga synkroniseringen endast inkrementella ändringar till Sophos Cloud.

Följ den här säkra arbetsgången:

  1. Förbered server, resurser, tjänstekonto och utgående anslutningar.
  2. Skapa integrationen under Identity > Settings > Integrations.
  3. Spara API-autentiseringsuppgifterna, som bara visas en gång, på ett säkert sätt.
  4. Installera sensorn och konfigurera LDAP, domäner, filter och schema.
  5. Starta en första fullständig synkronisering.
  6. Kontrollera Health: Healthy, Status: Enabled och att förväntade katalogdata visas.

Förutsättningar och begränsningar

För distributionen behöver du:

  • administrativ åtkomst till Sophos Fusion med rollen Sophos Fusion Administrator;
  • en Active Directory-server med någon av de versioner som stöds:
    • Windows Server 2016,
    • Windows Server 2019,
    • Windows Server 2022,
    • Windows Server 2025;
  • Microsoft .NET Framework 4.8 Runtime på servern; Developer Pack behövs inte för att köra sensorn;
  • minst 2 GB RAM; Sophos rekommenderar minst en processor med dubbla kärnor;
  • namnen på alla AD-domäner som ska övervakas, exempelvis CORP.LOCAL och CHILD.CORP.LOCAL;
  • ett AD-tjänstekonto med enbart läsbehörighet;
  • två separata utgående nätverksvägar: DNS på port 53 till den interna DNS-resolvern och HTTPS via TCP-port 443 till de S3-målnamn och jokertecken som anges längre ned.

Sensorn stöder för närvarande endast engelska. Den lokala AD-integrationen fungerar oberoende av en Microsoft Entra ID-integration. Utan Entra ID begränsas dock synligheten och Posture Assessments till det lokala AD:t.

Sensorn tillhandahåller data för Exposure Management och bedömning av Identity Posture i Active Directory. Den fångar inte upp inloggningshändelser och utökar inte MFA-tillämpningen till lokala system. Den ska inte heller likställas med produkten Sophos Central Directory Sync.

Följande typer av AD-objekt samlas in:

  • användare och grupper,
  • datorer,
  • Group Policy Objects (GPO:er),
  • Service Principals,
  • Certificate Server Templates,
  • Domain Policies,
  • Organizational Units (OU:er).

Förbereda server och tjänstekonto

Välj en AD-server som stöds och som har tillräckligt med lediga resurser. Kontrollera före installationen att .NET Framework 4.8 Runtime finns installerat. En äldre .NET-version eller enbart ett SDK som installerats för andra ändamål ersätter inte detta krav.

Skapa ett särskilt AD-tjänstekonto med enbart läsbehörighet för sensorn. Använd inte ett personligt administratörskonto och tilldela inte tjänstekontot skrivbehörighet eller Domain Admin-rättigheter för säkerhets skull. Håll användarnamn och lösenord åtskilda från Client ID och Client Secret: AD-tjänstekontot autentiserar LDAP-åtkomsten, medan klientautentiseringsuppgifterna identifierar sensorn hos Sophos ITDR.

Dokumentera i förväg:

  • sensorvärd och Windows Server-version,
  • installerad .NET Framework-version,
  • alla avsedda AD-domäner,
  • vilket tjänstekonto med enbart läsbehörighet som används, men inte dess lösenord,
  • godkända utgående mål,
  • planerat tidsfönster för installation och kontroll.

Skapa integrationen i Sophos Fusion

  1. Öppna Identity > Settings > Integrations i Sophos Fusion.
  2. På kortet On-Premise Active Directory väljer du Set Up.
  3. Fyll i de två fälten:
    • Name the directory service: Ett unikt visningsnamn, exempelvis Production AD.
    • Active Directory domains to monitor: En kommaseparerad lista över AD-domännamnen, exempelvis CORP.LOCAL, CHILD.CORP.LOCAL.
  4. Välj Next. Det kan ta några minuter att skapa autentiseringsuppgifterna.
  5. Kontrollera alla fält som visas i API Credential Summary:
    • Name: det visningsnamn som valdes tidigare,
    • Domains: de angivna AD-domänerna,
    • Client ID: sensor-ID som skapats automatiskt,
    • Client Secret: sensorhemlighet som skapats automatiskt.
  6. Välj Download client secret eller kopiera Client ID och Client Secret med respektive Copy-ikon.

Spara omedelbart värdena i en godkänd hemlighetshanterare. Kontrollera vid kopieringen att inga inledande eller avslutande blanksteg läggs till. Radera tillfälliga klartextkopior och urklippsinnehåll efter installationen enligt organisationens interna process. Hemligheten ska inte finnas med i skärmbilder eller supportunderlag.

Lägg in en påminnelse i god tid innan API-autentiseringsuppgifterna upphör att gälla efter 36 månader. Det finns ingen dokumenterad metod för att byta eller förnya autentiseringsuppgifterna. Kontakta därför Sophos Support före utgångsdatumet för att klargöra vilken metod som stöds.

Installera och konfigurera sensorn

  1. Välj Download ITDR Sensor för att ladda ned installationsprogrammet.
  2. Överför det till den avsedda Windows Server-datorn via den godkända distributionsvägen för programvara.
  3. Starta installationsprogrammet och följ Setup Wizard.
  4. Ange Client ID och Client Secret från API Credential Summary när du blir ombedd och välj Next.
  5. Konfigurera LDAP settings. Välj om möjligt LDAP over SSL, eftersom Sophos rekommenderar det för säker kommunikation.
  6. Ange användarnamn och lösenord för AD-kontot med enbart läsbehörighet under Service Account och välj Next.
  7. Markera under Domains endast de domäner som ska ingå i den här integrationen och välj Next.
  8. Behåll standardinställningarna på AD Filters. Då samlas alla nödvändiga objekttyper in. Inför inga begränsningar under den första verifieringen.
  9. På Sync Schedule behåller du standardintervallet 1 hour och väljer Finish.
  10. Välj Sync Now i det efterföljande fönstret för kommunikationsstatus för att starta den första fullständiga synkroniseringen.

Den första synkroniseringen kan ta flera minuter beroende på hur stort Active Directory är. Därefter övervakar sensorn ändringar och skickar som standard endast inkrementella uppdateringar varje timme. Intervallet kan konfigureras i sensorn. För att uppdateringar ska ske utan onödigt dröjsmål rekommenderar Sophos standardintervallet på en timme.

Tillåta utgående nätverksåtkomst

Om utgående anslutningar blockeras som standard behöver sensorn två separata tillåtelser:

  1. DNS på port 53: endast från sensorvärden till den godkända eller konfigurerade interna DNS-resolvern. Ta hänsyn till miljöns krav på DNS-protokoll. Tillåt varken en valfri offentlig resolver eller port 53 till S3-målen.
  2. HTTPS via TCP-port 443: endast från sensorvärden till följande Pre-Signed-S3-målnamn och jokertecken. Implementera dem med den FQDN- respektive jokerteckensyntax som stöds av brandväggen eller säkerhetsprodukten som används.

De dokumenterade Pre-Signed-S3-målen är:

tf-presigned-url-eu-west-1-prod-*-bucket.s3.eu-west-1.amazonaws.com
tf-presigned-url-eu-central-1-prod-*-bucket.s3.eu-central-1.amazonaws.com
tf-presigned-url-us-east-2-prod-*-bucket.s3.us-east-2.amazonaws.com
tf-presigned-url-us-west-2-prod-*-bucket.s3.us-west-2.amazonaws.com
tf-presigned-url-ca-central-1-prod-*-bucket.s3.ca-central-1.amazonaws.com
tf-presigned-url-ap-southeast-2-prod-*-bucket.s3.ap-southeast-2.amazonaws.com
tf-presigned-url-ap-northeast-1-prod-*-bucket.s3.ap-northeast-1.amazonaws.com
tf-presigned-url-ap-south-1-prod-*-bucket.s3.ap-south-1.amazonaws.com
tf-presigned-url-sa-east-1-prod-*-bucket.s3.sa-east-1.amazonaws.com
tf-presigned-url-me-central-1-prod-*-bucket.s3.me-central-1.amazonaws.com

Dessutom dokumenteras följande jokertecken:

*.s3.eu-west-1.amazonaws.com
*.s3.eu-central-1.amazonaws.com
*.s3.us-east-2.amazonaws.com
*.s3.us-west-2.amazonaws.com
*.s3.ca-central-1.amazonaws.com
*.s3.ap-southeast-2.amazonaws.com
*.s3.ap-northeast-1.amazonaws.com
*.s3.ap-south-1.amazonaws.com
*.s3.sa-east-1.amazonaws.com
*.s3.me-central-1.amazonaws.com

Lägg endast in S3-målen ovan som HTTPS-mål för TCP-port 443 i den berörda brandväggs- eller säkerhetspolicyn. Ersätt inte värdnamnen med fasta IP-adresser. Begränsa tillåtelsen till sensorvärden och dokumentera vilka mål policyn omfattar. Den separata DNS-regeln på port 53 slutar vid den interna DNS-resolvern, inte vid S3-målen.

Validera synkronisering och status

Kontrollera efter konfigurationen även sensorns drift, statusen i Sophos Fusion, båda nätverksvägarna och det kataloginnehåll som faktiskt har synkroniserats.

1. Kommunikation och synkronisering

  • Sync Now startades utan synliga kommunikationsfel.
  • Den första fullständiga synkroniseringen fick tillräckligt med tid.
  • Efterföljande ändringar överförs inkrementellt enligt standardintervallet på en timme.

2. Status i Sophos Fusion

Öppna Identity > Settings > Integrations. Under Configured Integrations ska den nya integrationen visa följande värden:

  • Type: On-Prem Active Directory
  • Health: Healthy
  • Status: Enabled

3. Nätverksväg

Validera de två vägarna separat. Kontrollera först från sensorvärden att namnuppslagningen fungerar via den interna DNS-resolvern på port 53. Kontrollera sedan att den berörda policyn tillåter HTTPS via TCP-port 443 till S3-målnamnen och jokertecknen ovan. Dokumentera testtid, sensorvärd, kontrollerad resolver respektive målnamn samt resultatet, men inga Client Secrets eller lösenord.

4. Stickprovskontrollera innehållet

Jämför efter den första synkroniseringen några kända objekt från varje inkluderad domän med de data som visas i ITDR. Använd exempelvis en aktiv användare, en grupp och en dator. Kontrollera även att ingen oavsiktlig domän har valts. Healthy och Enabled bekräftar integrationens status, men ersätter inte den här innehållskontrollen.

Felsökning vid Unhealthy eller saknade data

Hantera endast en misstänkt felorsak åt gången och upprepa sedan synkroniseringen och statuskontrollen.

Health är Unhealthy

Kontrollera följande i den här ordningen:

  1. Kontrollera i Windows om ITDR Sensor visas som körande. Använd den befintliga Windows-vyn och inte ett odokumenterat tjänstenamn eller startkommando.
  2. Angavs Client ID och Client Secret fullständigt och utan extra blanksteg?
  3. Kan servern slå upp S3-målnamnen via den interna DNS-resolvern på port 53? Port 53 slutar vid resolvern, inte vid S3-målen. Byt inte till en offentlig resolver.
  4. Tillåter den utgående policyn HTTPS via TCP-port 443 från sensorvärden till S3-målnamnen och jokertecknen ovan?
  5. Stämmer sensorvärd, integration och valda AD-domäner med installationsdokumentationen?

Om du inte sparade det Client Secret som bara visades en gång kan det inte läsas ut igen. Försök inte återskapa värdet och skapa inte ytterligare autentiseringsuppgifter på eget initiativ. Avbryt konfigurationsförsöket och kontakta Sophos Support för att klargöra hur autentiseringsuppgifterna kan ersättas på ett sätt som stöds.

Health är Healthy, men data saknas

  • Ge den första fullständiga synkroniseringen tillräckligt med tid innan du bedömer saknade data som ett fel.
  • Kontrollera att den saknade domänen har valts både i Active Directory domains to monitor och under Domains i Setup Wizard.
  • Kontrollera att tjänstekontot med enbart läsbehörighet kan läsa de berörda objekten, utan att utöka dess rättigheter för säkerhets skull.
  • Kontrollera om de rekommenderade standardinställningarna under AD Filters har ändrats.
  • Starta en ny körning med Sync Now och jämför därefter samma stickprov med kända objekt.

Om endast nya ändringar saknas ska du ta hänsyn till standardintervallet på en timme. Förkorta inte schemat som första felsökningsåtgärd. Med en manuell körning är det lättare att skilja ett schemaproblem från ett grundläggande läs- eller kommunikationsfel.

Installationen eller kommunikationen fortsätter att misslyckas

Sammanställ endast följande icke-konfidentiella uppgifter för Sophos Support:

  • integrationens visningsnamn och typ,
  • tidsstämpel och berörd synkroniseringskörning,
  • Health och Status från Configured Integrations,
  • Windows Server-version och bekräftelse på .NET Framework 4.8 Runtime,
  • valda domäner och om standardinställningarna för AD Filters används,
  • resultat från de separata kontrollerna av DNS-resolvern och HTTPS till S3,
  • synligt felmeddelande som text eller rensad skärmbild.

Skicka aldrig Client Secret eller tjänstekontots lösenord. Det finns inga dokumenterade, entydiga sökvägar till loggfiler. Skicka därför inte in filer från antagna sökvägar, utan följ en konkret begäran från supporten.

Återställa ändringar på ett säkert sätt

Dokumentera de befintliga brandväggsreglerna och serverns utgångsläge före installationen. Om distributionen påverkar serverdriften ska du varken utöka tjänstekontots rättigheter eller brandväggens tillåtelser. Avbryt konfigurationen, återställ endast de nätverkspolicyer som ändrades under underhållsfönstret till det dokumenterade utgångsläget och kontrollera på nytt att AD fungerar normalt.

Det finns ingen dokumenterad avinstallationsprocess, inget dokumenterat tjänstenamn, inga dokumenterade sökvägar till loggfiler, ingen dokumenterad manuell certifikatprocess och ingen dokumenterad process för att ersätta eller rotera API-autentiseringsuppgifterna för sensorn. Det finns inte heller någon dokumenterad uppgift om hur länge data bevaras efter att en integration har tagits bort. Använd därför inga antagna kommandon eller sökvägar. Be Sophos Support bekräfta vilken process som stöds för den aktuella versionen vid avbrott, byte av autentiseringsuppgifter, avinstallation eller avveckling.

Ta inte bort en fungerande integration som första felsökningsåtgärd. Spara utgångsvärdena utan hemligheter så att support och drift kan följa det senast fungerande tillståndet. Distributionen är inte slutförd förrän Healthy, Enabled, båda nätverksvägarna som definieras ovan och det kontrollerade kataloginnehållet har bekräftats.