Устранение неполадок службы Microsoft Defender XDR

Проблемы могут возникнуть при использовании службы Microsoft Defender XDR. В следующих разделах представлены решения и обходные пути. Прежде чем начать, убедитесь, что ваша среда соответствует требованиям. Если вы столкнулись с проблемой, которая здесь не решена, обратитесь в служба поддержки Майкрософт.

Я не вижу содержимого Microsoft Defender

Если вы не видите возможности на панели навигации, например "Инциденты", "Центр уведомлений" или "Охота" на портале, убедитесь, что у вашего клиента есть соответствующие лицензии.

Дополнительные сведения см. в разделе Предварительные требования к XDR в Microsoft Defender.

Оповещения Microsoft Defender для удостоверений не отображаются в инцидентах Microsoft Defender

Если вы развернули Microsoft Defender для удостоверений, но не видите его оповещения в инцидентах Microsoft Defender, убедитесь, что включена интеграция между Defender for Cloud Apps и Defender for Identity.

Дополнительные сведения см. в разделе интеграция Microsoft Defender для идентификации.

Мой допустимый файл или URL-адрес обнаруживается как вредоносный

Ложноположительным результатом является файл или URL-адрес, который обнаруживается как вредоносный, но не представляет угрозы. Вы можете создавать индикаторы и определять исключения, чтобы разблокировать и разрешить определенные файлы или URL-адреса. См. Устранение ложноположительных и ложноотрицательных результатов в Defender for Endpoint.

Мои ServiceNow билеты больше не доступны на портале Microsoft Defender

Соединитель ServiceNow больше не находится на портале Microsoft Defender. Чтобы подключить Microsoft Defender XDR к ServiceNow, используйте вместо этого Microsoft Graph Security API. Дополнительные сведения см. в статье об интеграции решений безопасности с помощью Microsoft Graph Security API.

Соединитель ServiceNow был предложен на портале в качестве предварительной версии. Позволяет создавать инциденты ServiceNow на основе инцидентов Microsoft Defender XDR.

Не удается отправить файлы

В некоторых случаях блок администратора может вызвать проблемы с отправкой при попытке отправить потенциально зараженный файл на веб-сайт Аналитики безопасности Майкрософт для анализа. В следующем процессе показано, как устранить эту проблему.

Проверка параметров

Откройте настройки согласия пользователя приложения Azure Enterprise. В разделе "Согласие и разрешения пользователей>" проверьте, какой параметр выбран в разделе "Согласие пользователя" для приложений.

  • Если выбран параметр Не разрешать согласие пользователя, администратор Microsoft Entra клиентского арендатора должен дать согласие от имени организации. В зависимости от конфигурации с Microsoft Entra ID пользователи могут отправлять запросы прямо из того же диалогового окна. Если нет возможности запросить согласие администратора, пользователям необходимо запросить добавление этих разрешений на их администратора Microsoft Entra. Для получения дополнительной информации см. раздел «Реализовать необходимые разрешения корпоративного приложения».

  • Если выбрано согласие пользователя для приложений от проверенных издателей, для выбранных разрешений или разрешить Microsoft управлять параметрами согласия, убедитесь, что корпоративное приложение Windows Defender Security Intelligence включено для входа. Этот параметр находится на странице свойств приложения, а не в параметрах согласия пользователя.

    • Чтобы проверить, на портале Azure перейдите в Microsoft Entra ID>Управление>Корпоративные приложения>Все приложения, найдите и откройте Windows Defender Security Intelligence. В разделе "Управление" откройте свойства. Убедитесь, что для параметра Разрешен ли вход для пользователей? задано значение Да. Если задано значение "Нет", попросите администратора Microsoft Entra включить его.

Реализация необходимых разрешений корпоративного приложения

Для этого процесса требуется администратор приложений или выше в клиенте.

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Entra ID>Управление>Корпоративные приложения>Все приложения.

  3. Найдите и выберите Windows Defender Аналитика безопасности.

  4. В меню навигации перейдите в раздел"Разрешения>".

  5. Выберите "Предоставить согласие администратора для <вашей организации>" и подтвердите его. Если вы можете это сделать, просмотрите разрешения API, необходимые для этого приложения, как показано на следующем рисунке. Дайте согласие для арендатора.

    Снимок экрана: диалоговое окно согласия администратора с разрешениями API для аналитики безопасности Windows Defender.

  6. Если администратор получает ошибку при попытке дать согласие вручную, попробуйте либо Одобрить разрешения на корпоративное приложение по запросу пользователя , либо Предоставить согласие администратора путём аутентификации приложения как администратора как возможные обходные решения.

Вариант 1. Утверждение разрешений корпоративного приложения по запросу пользователя

Microsoft Entra администраторам необходимо разрешить пользователям запрашивать согласие администратора на приложения.

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Entra ID>Корпоративные приложения>Безопасность>Согласие и разрешения>Параметры согласия администратора.

  3. В разделе "Запросы на согласие администратора" убедитесь, что пользователи могут запрашивать согласие администратора для приложений, которым они не могут предоставить согласие , задано значение "Да".

Если вы перенаправляетесь впараметры пользователей> и увидите сообщение о перемещении параметров, открытии согласия и разрешениях, а затем выберите параметры согласия администратора.

Дополнительные сведения см. в разделе Настройка рабочего процесса получения согласия администратора.

После проверки этого параметра пользователи могут пройти корпоративный вход клиента в службу аналитики безопасности Майкрософт и отправить запрос на согласие администратора, включая обоснование.

Снимок экрана: диалоговое окно запроса на утверждение во время входа предприятия.

Администраторы могут рассматривать и утверждать запросы на согласие администратора Azure для разрешений приложений.

После предоставления согласия все пользователи в этой организации смогут использовать приложение.

Для этого требуется, чтобы глобальный администратор прошел поток входа корпоративных клиентов в аналитику безопасности Майкрософт.

Снимок экрана: диалоговое окно запроса разрешений Microsoft для согласия организации.

Затем администраторы просмотрите разрешения и убедитесь, что выберите Согласие от имени вашей организации, а затем выберите Принять.

Теперь это приложение могут использовать все пользователи организации.

Вариант 3: Удаление и повторное добавление прав приложений

Если ни один из вариантов 1: Одобрение прав корпоративного приложения по запросу пользователя и ни вариант 2: Предоставить согласие администратора путем аутентификации приложения как администратора , не решает проблему, попробуйте следующие шаги (как администратор):

Предупреждение

Удаление существующей конфигурации приложения временно не позволяет всем пользователям вашего арендатора отправлять файлы, пока вы не завершите оставшиеся шаги и не дадите повторное согласие. Перед тем, как продолжить, проверьте свои текущие разрешения.

  1. Удалите предыдущие конфигурации для приложения. Перейдите на страницу Enterprise applications в портале Azure.

  2. Найдите и выберите Windows Defender Аналитика безопасности.

  3. В меню навигации перейдите к разделу "Управление свойствами>".

  4. Выберите "Удалить".

    Снимок экрана: страница свойств корпоративного приложения с параметром удаления.

  5. Захват TenantID с страницы свойств Microsoft Entra ID.

  6. Замените {tenant-id} конкретным клиентом, которому необходимо предоставить согласие для этого приложения в URL-адресе ниже. Скопируйте следующий URL-адрес в браузер: https://login.microsoftonline.com/{tenant-id}/v2.0/adminconsent?client_id=f0cf43e5-8a9b-451c-b2d5-7285c785684d&state=12345&redirect_uri=https%3a%2f%2fwww.microsoft.com%2fwdsi%2ffilesubmission&scope=openid+profile+email+offline_access

    URL уже содержит необходимые client_idпараметры , state, redirect_uri, и scope параметры.

    Снимок экрана: диалоговое окно с запрошенными разрешениями для организации.

  7. Просмотрите разрешения, необходимые приложению, и нажмите кнопку Принять.

  8. Убедитесь, что разрешения применены в портале Azure.

    Снимок экрана: страница разрешений, подтверждающая предоставленные разрешения.

  9. Войдите в службу аналитики безопасности Майкрософт в качестве корпоративного пользователя с учетной записью, не являющейся администратором, чтобы узнать, есть ли у вас доступ.

Если предупреждение не устранено после выполнения этих действий по устранению неполадок, обратитесь в службу поддержки Майкрософт.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.