Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Каждому датчику Microsoft Defender для удостоверений требуется подключение к Интернету к облачной службе Defender для удостоверений, чтобы передавать данные датчика и успешно работать.
В некоторых организациях контроллеры домена не подключены напрямую к Интернету, но подключены через подключение через веб-прокси, а проверка SSL и перехват прокси-серверов не поддерживаются по соображениям безопасности. В таких случаях ваш прокси-сервер должен позволять сенсорному трафику передаваться напрямую от сенсоров Defender for Identity к требуемым URL-адресам сервиса Defender for Identity без перехвата.
Важно!
Корпорация Майкрософт не предоставляет прокси-сервер. В этой статье описывается, как обеспечить доступ к требуемым URL-адресам через настроенный прокси-сервер.
Включите доступ к URL-адресам службы Defender for Identity на прокси-сервере
Чтобы обеспечить максимальную безопасность и конфиденциальность данных, Defender для удостоверений использует взаимную проверку подлинности на основе сертификатов между каждым датчиком Defender для удостоверений и облачной серверной частью Defender для удостоверений. SSL-инспекция и перехват не поддерживаются, поскольку такие прокси-поведения мешают процессу взаимной аутентификации на основе сертификатов.
Чтобы включить доступ к Defender for Identity, убедитесь, что трафик к URL-адресу датчика разрешен, используя следующий синтаксис: <your-workspace-name>sensorapi.atp.azure.com. Например, contoso-corpsensorapi.atp.azure.com.
Чтобы узнать имя рабочей области, см. страницу параметров Defender for Identity на портале Microsoft Defender.
Если прокси-сервер или брандмауэр используют явные списки разрешений, мы также рекомендуем убедиться, что разрешены следующие URL-адреса:
crl.microsoft.comctldl.windowsupdate.comwww.microsoft.com/pkiops/*www.microsoft.com/pki/*
Иногда IP-адреса службы Defender for Identity могут изменяться. Если вы вручную настраиваете IP-адреса или если ваш прокси-сервер автоматически преобразует DNS-имена в IP-адреса и использует их, мы рекомендуем периодически проверять, что настроенные IP-адреса по-прежнему актуальны.
Если вы ранее настроили прокси-сервер с помощью устаревших параметров, включая WiniNet или обновление раздела реестра, вам потребуется внести изменения с помощью метода, который вы использовали изначально. Дополнительные сведения см. в статье Изменение конфигурации прокси-сервера с помощью устаревших методов.
Включение доступа с помощью тега службы
Вместо того чтобы вручную разрешать доступ к определённым конечным точкам, скачайте Azure IP Ranges and Service Tags - Public Cloud и используйте диапазоны IP-адресов в теге службы Azure AzureAdvancedThreatProtection, чтобы разрешить доступ к Defender for Identity.
Дополнительные сведения см. в разделе Теги службы виртуальной сети. Сведения о предложениях для государственных организаций США см. в статье Начало работы с предложениями для государственных организаций США.
Изменение конфигурации прокси-сервера с помощью интерфейса командной строки
Вы можете использовать CLI для установки или очистки конфигурации прокси сенсора, запустив исполняемый файл развертывания напрямую.
Предварительные требования. Найдите Microsoft.Tri.Sensor.Deployment.Deployer.exe файл. Этот файл находится вместе с установкой датчика. По умолчанию используется расположение C:\Program Files\Azure Advanced Threat Protection Sensor\version number\
Используйте исполняемый файл развертывания для настройки аутентифицированного прокси для текущего сенсора Defender for Identity. Этот подход полезен при установке или когда команды PowerShell недоступны.
Чтобы изменить конфигурацию прокси-сервера текущего датчика, выполните следующие действия:
Microsoft.Tri.Sensor.Deployment.Deployer.exe ProxyUrl="http://myproxy.contoso.local" ProxyUserName="CONTOSO\myProxyUser" ProxyUserPassword="myPr0xyPa55w0rd"
Команда использует следующие параметры:
| Parameter | Description |
|---|---|
ProxyUrl |
URL прокси-сервера, включая протокол и порт. Например, http://myproxy.contoso.local. |
ProxyUserName |
Имя пользователя для аутентификации на прокси-сервере, в DOMAIN\username формате. |
ProxyUserPassword |
Пароль от аккаунта прокси-пользователя. |
Чтобы полностью удалить конфигурацию прокси-сервера текущего датчика, выполните следующие действия:
Чтобы удалить любые настройки прокси, настроенные через инструмент развертывания, и вернуть датчик к прямому подключению, выполните следующую команду:
Microsoft.Tri.Sensor.Deployment.Deployer.exe ClearProxyConfiguration
Изменение конфигурации прокси-сервера с помощью PowerShell
Предварительные требования. Перед выполнением команд PowerShell Defender для удостоверений убедитесь, что вы загрузили модуль PowerShell Defender для удостоверений.
Вы можете просмотреть и изменить конфигурацию прокси-сервера для датчика с помощью PowerShell. Для этого войдите на сервер датчика и выполните команды, как показано в следующих примерах:
Чтобы просмотреть конфигурацию прокси-сервера текущего датчика, выполните следующие действия:
Get-MDISensorProxyConfiguration
Чтобы изменить конфигурацию прокси-сервера текущего датчика, выполните следующие действия:
Set-MDISensorProxyConfiguration -ProxyUrl 'http://proxy.contoso.com:8080'
Предыдущая команда задает конфигурацию прокси-сервера для Defender для датчика удостоверений, чтобы использовать указанный прокси-сервер без каких-либо учетных данных.
Чтобы полностью удалить конфигурацию прокси-сервера текущего датчика, выполните следующие действия:
Clear-MDISensorProxyConfiguration
Дополнительные сведения см. в следующих справочных материалах PowerShell для Defender for Identity:
Изменение конфигурации прокси-сервера с помощью устаревших методов
Если вы ранее настроили параметры прокси-сервера с помощью WinINet или ключа реестра и вам нужно их обновить, потребуется использовать соответствующий метод: обновить параметры WinINet через WinINet или параметры, заданные через реестр, через реестр.
При настройке прокси-сервера из командной строки во время установки обеспечивается, что через прокси-сервер будут обмениваться данными только службы датчика Defender for Identity, тогда как использование WinINet или реестра позволяет другим службам, работающим под учетными записями LocalSystem или LocalService, также направлять трафик через прокси-сервер.
Настройка прокси-сервера с помощью WinINet
При настройке прокси-сервера с помощью WinINet следует помнить, что внедренная служба датчика Defender для удостоверений работает в системном контексте с помощью учетной записи LocalService , а служба обновления датчика Defender для удостоверений — в системном контексте с помощью учетной записи LocalSystem .
Если вы используете WinHTTP для настройки прокси-сервера, вам по-прежнему потребуется настроить параметры прокси-сервера браузера Windows Internet (WinINet) для обмена данными между датчиком и облачной службой Defender для удостоверений.
Если вы используете прозрачный прокси-сервер или WPAD в топологии сети, вам не нужно настраивать WinINet для прокси-сервера.
Настройка прокси-сервера с помощью реестра
В следующей процедуре описывается, как настроить статический прокси-сервер вручную с помощью статического прокси-сервера на основе реестра.
Важно!
Настройка прокси-сервера через реестр затрагивает все приложения, использующие WinINet с учетными записями LocalService и LocalSystem , включая службы Windows.
Примените изменения реестра только к учетным записям LocalService и LocalSystem .
Чтобы настроить прокси-сервер, скопируйте конфигурацию прокси-сервера в контексте пользователя в учетные записи LocalSystem и LocalService следующим образом:
Создайте резервную копию разделов реестра.
В реестре найдите значение
DefaultConnectionSettings, обозначенное какREG_BINARY, в разделе реестраHKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettingsи скопируйте его.Если в
LocalSystemотсутствуют правильные настройки прокси-сервера, скопируйте настройки прокси-сервера изCurrent_UserвLocalSystemв разделе реестраHKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings.Убедитесь, что вставьте значение из
Current_UserDefaultConnectionSettingsраздела реестра какREG_BINARY.Это может произойти, если параметры прокси-сервера не настроены или они отличаются от
Current_User.Если у
LocalServiceотсутствуют правильные настройки прокси-сервера, скопируйте настройки прокси-сервера изCurrent_UserвLocalServiceв разделе реестраHKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings.Убедитесь, что вставьте значение из
Current_UserDefaultConnectionSettingsраздела реестра какREG_BINARY.
Следующее действие
После настройки прокси проверьте связность, чтобы убедиться, что датчик может достичь сервиса Defender for Identity.