Ce document fournit la documentation technique nécessaire pour configurer le plugin Microsoft Defender for Endpoint v1.0.2 avec le module Cloud Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les données périphériques depuis Assets > périphérique, et les utilisateurs depuis Assets > périphérique > Select périphérique > Overview > Logged on users page of the Microsoft Defender for Endpoint platform. Ce plugin permet d'effectuer les actions suivantes : Isoler le périphérique, Annuler l'isolation, Restreindre l'exécution de l'application, Supprimer la restriction de l'application, Exécuter l'analyse antivirus, plus Offboard périphérique et Collecter les actions du paquet d'investigation sur le périphérique. Ce plugin ne permet aucune action sur les utilisateurs.
Calcul du score de normalisation Netskope => Niveau de risque faible : 875, niveau de risque moyen : 625, niveau de risque élevé : 375.
For Risk Levels None and Informational, the normalization score value will be blank.
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Risk Exchange déjà configurés.
- Connectivité à la plateforme Microsoft Defender :
Prise en charge du plugin Microsoft Defender
This plugin fetches device data from Assets > Devices, and users from Assets > Devices > Select device > Overview > Logged on users page of the Microsoft Defender for Endpoint platform. This plugin supports performing these actions: Isolate device, Undo isolation, Restrict app execution, Remove app restriction, Run antivirus scan, plus Offboard device and Collect investigation package actions on the devices. This plugin doesn’t support any action on the users.
| Type de données extraites | Actions soutenues |
|---|---|
|
|
Mises en correspondance
La cartographie sera utilisée pour visualiser les utilisateurs tirés, le périphérique et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Vous trouverez ci-dessous la cartographie suggérée qui doit être utilisée lors de la configuration du plugin.
Mappages d'extraction pour les utilisateurs
| Étiquette du champ du plugin | Type de données attendu | Étiquette suggérée pour le champ | Stratégie globale |
|---|---|---|---|
| ID de l'utilisateur | String | ID de l'utilisateur | Unique |
| Nom de l'utilisateur | String | Nom de l'utilisateur | Overwrite |
| Domaine de l'utilisateur | String | Domaine de l'utilisateur | Overwrite |
| Première vue | Date | Première vue | Overwrite |
| Nom de l'ordinateur | Reference | Nom de l'ordinateur | Overwrite |
Note
Conservez des entités Utilisateurs distinctes pour le plugin Microsoft Defender for Endpoint et le plugin CRE Netskope Risk Exchange.
Mappings de traction pour périphérique
| Étiquette du champ du plugin | Type de données attendu | Étiquette suggérée pour le champ | Stratégie globale |
|---|---|---|---|
| Nom de l'ordinateur | String | Nom de l'ordinateur | Unique |
| Courriel de l'utilisateur | String | Courriel de l'utilisateur | Unique (conserver la valeur Overwrite si vous souhaitez fusionner l'enregistrement avec le plugin Netskope Risk Exchnage) |
| périphérique ID | String | périphérique ID | Unique (conserver la valeur Overwrite si vous souhaitez fusionner l'enregistrement avec le plugin Netskope Risk Exchnage) |
| périphérique User Email | Reference | périphérique User Email | Overwrite |
| OS | String | OS | Overwrite |
| Dernière adresse IP | String | Dernière adresse IP | Overwrite |
| Score de risque | String | Score de risque | Overwrite |
| Score normalisé de Netskope | Number | Score normalisé de Netskope | Overwrite |
Note
Le score normalisé de Netskope sera calculé sur la base de la valeur du score de risque tirée de la plateforme. Le score normalisé ne sera ajouté pour les enregistrements que si le score de risque est "élevé, faible ou moyen".
Correspondance des scores
| Score de risque du défenseur | Score normalisé de Netskope |
|---|---|
| low | 875 |
| medium | 625 |
| high | 375 |
| Autres niveaux de score de risque (aucun, information) | Aucun |
Permissions
Voici les autorisations requises pour le plugin :
- Machine.CollectForensics
- Machine.Isolate
- Machine.RestrictExecution
- Machine.Scan
- Machine.Offboard
- Machine.Read.All
- User.Read.All
- Alert.Read.All
API Details
Liste des API utilisées
| Point final de l'API | Méthode | Use case |
|---|---|---|
| /api/machines | OBTENIR | Recherche de périphériques et mise à jour d'enregistrements |
| /api/machines/{deviceID}/isoler | PUBLIER | Isolez la machine du réseau. |
| /api/machines/{deviceID}/unisolate | PUBLIER | Libérez la machine de l'isolement. |
| /api/machines/{deviceID}/restrictCodeExecution | PUBLIER | Restreindre l'exécution de l'application. |
| /api/machines/{deviceID}/unrestrictCodeExecution | PUBLIER | Supprimez les restrictions d'exécution des applications. |
| /api/machines/{deviceID}/runAntiVirusScan | PUBLIER | Exécutez une analyse antivirus à l'aide de Windows Defender. |
| /api/machines/{deviceID}/offboard | PUBLIER | Machine externe de Microsoft Defender pour Endpoint. |
| /api/machines/{deviceID}/collectInvestigationPackage | PUBLIER | Collecter un dossier d'enquête sur une machine. |
| /api/machines/{deviceID}/logonusers | OBTENIR | Récupérer les utilisateurs du périphérique |
| /api/alerts | OBTENIR | Récupérer l'adresse électronique de l'utilisateur du périphérique à partir de l'entité utilisateur des preuves d'alerte. |
Authentification
Ce plugin utilise la bibliothèque Python pour générer des jetons d'authentification pour .
- Bibliothèque : Bibliothèque d'authentification Microsoft pour Python (msal).
- Utilisation : Microsoft Authentication Library for Python (msal) pour obtenir un jeton d'authentification pour les API de Microsoft Defender.
Create a new session with credentials
scope = ["https://api.securitycenter.microsoft.com/.default"]
authority = "https://login.microsoftonline.com/{tenantID}
app = msal.ConfidentialClientApplication(
client_id={clientID}, authority=authority, client_credential={clientSecret}, proxies=proxy
)
auth_json = app.acquire_token_for_client(scopes=scope)
auth_token = auth_json.get("access_token", "")
Récupérer le périphérique et mettre à jour les enregistrements
API Endpoint: <Base URL>/api/machines
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| Authorization | Porteur <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Parameters
| Clé | Value |
|---|---|
| $top | 1 |
| Sauter | 1 |
Sample API Response
{
"@odata.context": "https://api.security.microsoft.com/api/$metadata#Machines",
"value": [
{
"id": "1e5bc9d7e413ddd7902c2932e418702b84d0cc07",
"computerDnsName": "mymachine1.contoso.com",
"firstSeen": "2018-08-02T14:55:03.7791856Z",
"lastSeen": "2018-08-02T14:55:03.7791856Z",
"osPlatform": "Windows10" "Windows11",
"version": "1709",
"osProcessor": "x64",
"lastIpAddress": "172.17.230.209",
"lastExternalIpAddress": "167.220.196.71",
"osBuild": 18209,
"healthStatus": "Active",
"rbacGroupId": 140,
"rbacGroupName": "The-A-Team",
"riskScore": "Low",
"exposureLevel": "Medium",
"isAadJoined": true,
"aadDeviceId": "80fe8ff8-2624-418e-9591-41f0491218f9",
"machineTags": [ "test tag 1", "test tag 2" ]
}
...
]
}
Isoler une machine
API Endpoint: <Base URL>/api/machines/{deviceID}/isolate
Method: PUBLIER
Headers
| Key | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
"IsolationType": 'Full' or 'Selective'
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "Isolate",
"scope": "Selective",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
Libérer une machine de l'isolement
API endpoint: <Base URL>/api/machines/{deviceID}/unisolate
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "Unisolate",
"scope": "Selective",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
Restreindre l'exécution des applications
API Endpoint: <Base URL>/api/machines/{deviceID}/restrictCodeExecution
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "RestrictCodeExecution",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
Supprimer les restrictions sur les applications
API Endpoint: <Base URL>/api/machines/{deviceID}/unrestrictCodeExecution
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "UnrestrictCodeExecution",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
Lancez une analyse antivirus
API Endpoint: <Base URL>/api/machines/{deviceID}/runAntiVirusScan
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
"ScanType": "Full" or "Quick"
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "RunAntiVirusScan",
"scope": "Quick",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
A bord d'une machine
API endpoint: <Base URL>/api/machines/{deviceID}/offboard
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "Offboard",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
Collecte d'un dossier d'enquête
API endpoint: <Base URL>/api/machines/{deviceID}/collectInvestigationPackage
Method: PUBLIER
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "CollectInvestigationPackage",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
Récupérer le périphérique Logon Users
API Endpoint: <Base URL>/api/machines/{deviceID}/logonusers
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | application/json |
| Accept | */* |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Sample API Response
{
"@odata.context": "https://api.securitycenter.microsoft.com/api/$metadata#Users",
"value": [
{
"id": "contoso\\user1",
"accountName": "user1,
"accountDomain": "contoso",
"firstSeen": "2019-12-18T08:02:54Z",
"lastSeen": "2020-01-06T08:01:48Z",
"logonTypes": "Interactive",
"isDomainAdmin": true,
"isOnlyNetworkUser": false
},
...
]
}
Récupérer le courriel de l'utilisateur associé au périphérique à partir des preuves d'alerte.
API Endpoint: <Base URL>/api/alertes
Method: OBTENIR
Headers
| Clé | Value |
|---|---|
| $top | 10000 |
| Expansion | evidence |
| Sauter | 0 |
| User-Agent | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Params
| Clé | Value |
|---|---|
| Authorization | Porteur <auth_token> |
| Content-Type | application/json |
| Accept | */* |
Sample API Response
{
"@odata.context": "https://api.security.microsoft.com/api/$metadata#Alerts",
"value": [
{
"id": "da637472900382838869_1364969609",
"incidentId": 1126093,
"investigationId": null,
"assignedTo": null,
"severity": "Low",
"status": "New",
"classification": null,
"determination": null,
"investigationState": "Queued",
"detectionSource": "WindowsDefenderAtp",
"detectorId": "17e10bbc-3a68-474a-8aad-faef14d43952",
"category": "Execution",
"threatFamilyName": null,
"title": "Low-reputation arbitrary code executed by signed executable",
"description": "Binaries signed by Microsoft can be used to run low-reputation arbitrary code. This technique hides the execution of malicious code within a trusted process. As a result, the trusted process might exhibit suspicious behaviors, such as opening a listening port or connecting to a command-and-control (C&C) server.",
"alertCreationTime": "2021-01-26T20:33:57.7220239Z",
"firstEventTime": "2021-01-26T20:31:32.9562661Z",
"lastEventTime": "2021-01-26T20:31:33.0577322Z",
"lastUpdateTime": "2021-01-26T20:33:59.2Z",
"resolvedTime": null,
"machineId": "111e6dd8c833c8a052ea231ec1b19adaf497b625",
"computerDnsName": "temp123.middleeast.corp.microsoft.com",
"rbacGroupName": "A",
"aadTenantId": "a839b112-1253-6432-9bf6-94542403f21c",
"threatName": null,
"mitreTechniques": [
"T1064",
"T1085",
"T1220"
],
"relatedUser": {
"userName": "temp123",
"domainName": "DOMAIN"
},
"comments": [
{
"comment": "test comment for docs",
"createdBy": "secop123@contoso.com",
"createdTime": "2021-01-26T01:00:37.8404534Z"
}
],
"evidence": [
{
"entityType": "User",
"evidenceCreationTime": "2021-01-26T20:33:58.42Z",
"sha1": null,
"sha256": null,
"fileName": null,
"filePath": null,
"processId": null,
"processCommandLine": null,
"processCreationTime": null,
"parentProcessId": null,
"parentProcessCreationTime": null,
"parentProcessFileName": null,
"parentProcessFilePath": null,
"ipAddress": null,
"url": null,
"registryKey": null,
"registryHive": null,
"registryValueType": null,
"registryValue": null,
"accountName": "name",
"domainName": "DOMAIN",
"userSid": "S-1-5-21-11111607-1111760036-109187956-75141",
"aadUserId": "11118379-2a59-1111-ac3c-a51eb4a3c627",
"userPrincipalName": "temp123@microsoft.com",
"detectionStatus": null
},
{
"entityType": "Process",
"evidenceCreationTime": "2021-01-26T20:33:58.6133333Z",
"sha1": "ff836cfb1af40252bd2a2ea843032e99a5b262ed",
"sha256": "a4752c71d81afd3d5865d24ddb11a6b0c615062fcc448d24050c2172d2cbccd6",
"fileName": "rundll32.exe",
"filePath": "C:\\Windows\\SysWOW64",
"processId": 3276,
"processCommandLine": "rundll32.exe c:\\temp\\suspicious.dll,RepeatAfterMe",
"processCreationTime": "2021-01-26T20:31:32.9581596Z",
"parentProcessId": 8420,
"parentProcessCreationTime": "2021-01-26T20:31:32.9004163Z",
"parentProcessFileName": "rundll32.exe",
"parentProcessFilePath": "C:\\Windows\\System32",
"ipAddress": null,
"url": null,
"registryKey": null,
"registryHive": null,
"registryValueType": null,
"registryValue": null,
"accountName": null,
"domainName": null,
"userSid": null,
"aadUserId": null,
"userPrincipalName": null,
"detectionStatus": "Detected"
},
{
"entityType": "File",
"evidenceCreationTime": "2021-01-26T20:33:58.42Z",
"sha1": "8563f95b2f8a284fc99da44500cd51a77c1ff36c",
"sha256": "dc0ade0c95d6db98882bc8fa6707e64353cd6f7767ff48d6a81a6c2aef21c608",
"fileName": "suspicious.dll",
"filePath": "c:\\temp",
"processId": null,
"processCommandLine": null,
"processCreationTime": null,
"parentProcessId": null,
"parentProcessCreationTime": null,
"parentProcessFileName": null,
"parentProcessFilePath": null,
"ipAddress": null,
"url": null,
"registryKey": null,
"registryHive": null,
"registryValueType": null,
"registryValue": null,
"accountName": null,
"domainName": null,
"userSid": null,
"aadUserId": null,
"userPrincipalName": null,
"detectionStatus": "Detected"
}
]
},
...
]
}
Matrice de performance
Les relevés de performances ci-dessous sont effectués sur une grande pile CE avec les spécifications de VM mentionnées ci-dessous en tirant 500K périphériques et enregistrements d'utilisateurs de Microsoft Defender Endpoint plugin.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Temps nécessaire pour stocker les enregistrements périphériques extraits et mis à jour | ~55 minutes |
| Temps nécessaire pour stocker les enregistrements des utilisateurs tirés au sort | ~1000 per hour |
Agent utilisateur
netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2
Workflow
- Obtenez votre numéro de locataire et votre numéro de demande (client).
- Obtenez votre secret client et ajoutez des autorisations.
- Configurez le plugin Microsoft Defender for Endpoint.
- Ajouter une règle de gestion.
- Ajouter des actions.
- Validez le plugin.
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Configurer Microsoft Defender
- Allez sur https://entra.microsoft.com/ et connectez-vous avec vos identifiants
- Expand the Applications tab on the left side and click App registrations.

- Cliquez sur New Registration.

- Indiquez le nom de la candidature et cliquez Register.

- Copiez l’application (ID client), qui est l’identifiant client (application) dans Netskope, et l’identifiant de l’annuaire (locataire), qui est l’identifiant locataire dans Netskope. Cliquez Certificates & Secrets.

- Cliquez New client secret. Ajoutez une description et cliquez Save.

- Copiez le secret du client, car il est nécessaire pour la configuration du plugin.

Ajout de permissions au paramètre de configuration
- À gauche, cliquez API permissions.

- Cliquez sur Add a permission.

- Cliquez sur APIs my organization uses puis sur WindowsDefenderATP.

- Cliquez sur Application permissions.

- Select ces permissions, puis cliquez sur Add permissions.
- Machine.CollectForensics
- Machine.Isolate
- Machine.RestrictExecution
- Machine.Scan
- Machine.Offboard
- Machine.Read.All
- User.Read.All
- Alert.Read.All


- Cliquez sur Grant admin consent for Contoso.

- Cliquez sur Yes.


Configurer le plugin Microsoft Defender for Endpoint
- Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et sélectionnez le plugin Microsoft Defender for Endpoint v1.0.2 (CRE).

- Ajoutez un nom de configuration du plugin et modifiez l'intervalle de synchronisation si nécessaire.

- Click Next. Enter the configuration parameters:
- Base URL: URL de base pour Defender for Endpoint.
- Tenant ID: Identifiant de locataire de votre compte Microsoft
- Client (Application) ID: ID d’application pour Microsoft Defender
- Client Secret: Valeur secrète de l'ID client (application) pour Microsoft Defender
- Fetch User Details from Alert Evidences: Récupérer les détails de l'utilisateur à partir des preuves d'alerte.

Note
Si l'option "Oui" est sélectionnée dans l'option "Récupérer les détails de l'utilisateur à partir des preuves d'alerte", des appels API supplémentaires seront effectués vers le point de terminaison "/api/alerts" pour récupérer les détails de l'utilisateur du périphérique. Si ce champ est défini sur "Oui" mais que l'utilisateur n'a pas mappé les champs périphérique User Email et périphérique User Email Reference, le plugin effectuera les appels API mais ne stockera pas les messages électroniques des utilisateurs.
- Cliquez sur Next. Cliquez sur l'onglet périphérique dans Sources de l'entité. Select l'entité dans la liste déroulante Entité, et fournissez les correspondances entre les champs en fonction de vos besoins.
Note
- Les champs Nom de l'ordinateur, ID du périphérique et Email de l'utilisateur du périphérique seront nécessaires pour tirer le périphérique.
- The Computer Name field in the Users entity should reference the Computer Name field from the Device entity.

- Cliquez sur l'onglet Utilisateurs dans Sources d'entités. Select l'entité dans la liste déroulante Entité, et fournissez les mappages de champs selon vos besoins.
Note
- Le champ ID de l'utilisateur est nécessaire pour tirer les utilisateurs.
- The Computer Name field in the Users entity should reference the Computer Name field from the Device entity.

- Cliquez sur Save.

Ajouter une règle de gestion Risk Exchange pour Microsoft Defender for Endpoint
- Dans Risk Exchange, allez à Business Rules et cliquez sur Create New Rule.
- Saisissez le nom de la règle. Select l'entité pour les champs que vous avez configurés pour le plugin Microsoft Defender for Endpoint, et configurez la requête en fonction de vos besoins. Cet exemple récupère tous les périphériques récupérés à partir du plugin Microsoft Defender for Endpoint.
- Cliquez sur Save.

Ajouter des actions Risk Exchange pour Microsoft Defender for Endpoint
Le plugin Microsoft Defender for Endpoint prend en charge les actions suivantes pour le périphérique :
| Action | Description | Permission | Comments |
|---|---|---|---|
| Isolate device Unisolate | Isole un périphérique de l'accès à un réseau externe. Libérer un périphérique de l'isolement. Requirements - ID de la machine - Type d'isolation | Machine.Isolate | Isolation sélective pour Windows 10 >= v1709, Windows 11. L’isolation complète est disponible en aperçu public pour tous les Microsoft Defender for Endpoint pris en charge sur Linux listés dansles exigences système. |
| Restreindre l'exécution d'une application Supprimer la restriction de l'application | Restreindre l'exécution de toutes les applications sur le périphérique à l'exception d'un ensemble prédéfini. Permet l'exécution de n'importe quelle application sur le périphérique. Requirements ID de la machine | Machine.RestrictExecution | Seulement Windows 10 >= v1709, Windows 11 Prerequisites disponible si l’organisation utilise l’antivirus Microsoft Defender |
| Lancer une analyse antivirus | Lancez une analyse antivirus Microsoft Defender sur un périphérique. Requirements - ID de la machine - Type de numérisation (rapide ou complète) | Machine.Scan | Windows périphérique Windows 10 >= v1709, Windows 11 |
| Machine hors bord | Périphérique offboard de Defender for Endpoint. Requirements ID de la machine | Machine.Offboard | Soutenu sur Windows 11, Windows 10 >= v1703 , sur Windows Server 2019 et ultérieurs, sur Windows Server 2012 R2, Windows Server 2016 Non supporté sur macOS ou Linux périphérique |
| Collecte du dossier d'enquête | Collectez un dossier d'enquête auprès d'un périphérique. Requirements ID de la machine | Machine.CollectForensics | Disponible pour Windows 10 >= v1703, Windows 11. |
Le plugin Microsoft Defender for Endpoint prend en charge les actions suivantes pour les utilisateurs :
- L'option "Pas d'action" n'effectuera aucune action sur les utilisateurs.
Pour configurer ces actions, suivez les étapes de la section appropriée ci-dessous.
Note
Vous pourrez effectuer des actions sur les champs mappés avec les champs du plugin Microsoft Defender for Endpoint.
Isoler un périphérique
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et votre plugin configuré dans les menus déroulants.
- Pour les actions, sélectionnez Isolate Device.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du périphérique ou le nom DNS de l'ordinateur, si vous devez filtrer le périphérique à l'aide de règles de gestion, ou fournissez une valeur statique.
- Pour le type d'isolation, sélectionnez les options en conséquence.
- Pour Commentaire, ajoutez une description.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Annuler l'isolement
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et votre plugin configuré dans les menus déroulants.
- Pour les actions, sélectionnez Undo Isolation.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du périphérique ou le nom DNS de l'ordinateur, si vous devez filtrer le périphérique à l'aide de règles de gestion, ou fournissez une valeur statique.
- Pour Commentaire, ajoutez une description.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Restreindre l'exécution des applications
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et votre plugin configuré dans les menus déroulants.
- Pour les actions, sélectionnez Restrict App Execution.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du périphérique ou le nom DNS de l'ordinateur, si vous devez filtrer le périphérique à l'aide de règles de gestion, ou fournissez une valeur statique.
- Pour Commentaire, ajoutez une description.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Exécuter l'analyse antivirus
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et votre plugin configuré dans les menus déroulants.
- Pour les actions, sélectionnez Run Antivirus Scan.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du périphérique ou le nom DNS de l'ordinateur, si vous devez filtrer le périphérique à l'aide de règles de gestion, ou fournissez une valeur statique.
- Dans la section Type de numérisation, sélectionnez les options appropriées.
- Pour Commentaire, ajoutez une description.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Offboard a périphérique
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et votre plugin configuré dans les menus déroulants.
- Pour les actions, sélectionnez Offboard Device.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du périphérique ou le nom DNS de l'ordinateur, si vous devez filtrer le périphérique à l'aide de règles de gestion, ou fournissez une valeur statique.
- Pour Commentaire, ajoutez une description.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Supprimer les restrictions sur les applications
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et votre plugin configuré dans les menus déroulants.
- Pour les actions, sélectionnez Remove App Restriction.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du périphérique ou le nom DNS de l'ordinateur, si vous devez filtrer le périphérique à l'aide de règles de gestion, ou fournissez une valeur statique.
- Pour Commentaire, ajoutez une description.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Recueillir le dossier d'enquête
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et votre plugin configuré dans les menus déroulants.
- Pour les actions, sélectionnez Collect Investigation Package.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du périphérique ou le nom DNS de l'ordinateur, si vous devez filtrer le périphérique à l'aide de règles de gestion, ou fournissez une valeur statique.
- Pour Commentaire, ajoutez une description.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Note
En utilisant les enregistrements obtenus via le plugin Microsoft Defender for Endpoint, vous pouvez effectuer plusieurs actions sur Netskope Tenant via le plugin Risk Exchange. Reportez-vous au guide du plugin pour plus de détails.
Valider le plugin Microsoft Defender for Endpoints
Valider dans Cloud Exchange
Pour valider le tirage, suivez les étapes ci-dessous.
- Dans Risk Exchange, allez sur Records. Select l'entité qui a été sélectionnée lors de la configuration du mappage des champs pour le périphérique afin de visualiser le périphérique tiré.



- Dans Records, sélectionnez l'entité choisie lors de la configuration du mappage des champs pour les utilisateurs afin d'afficher les utilisateurs tirés.

- Allez sur Logging et recherchez les journaux du plugin.
Example: message contains CRE Microsoft Defender.


Pour les journaux relatifs à l'extraction des détails de l'utilisateur à partir des preuves d'alerte, appliquez un filtre avec le message contient CRE Microsoft Defender et le message contient des preuves.

- Allez sur Logging pour vérifier que l'action de restriction de l'exécution de l'application a été effectuée pour un périphérique.

- Rendez-vous sur Logging pour vérifier que l'action Isoler le périphérique a été effectuée pour un périphérique.

- Rendez-vous sur Logging pour vérifier que l'action de suppression de la restriction d'application a été effectuée pour un périphérique.

- Rendez-vous sur Logging pour vérifier que l'action Exécuter l'analyse antivirus a bien été effectuée pour un périphérique.

- Rendez-vous sur Logging pour vérifier que l'action Offboard périphérique a été effectuée pour un périphérique.

- Consultez le site Logging pour vérifier que l'action de l'emballage de l'enquête sur la collecte a été effectuée pour un périphérique.

- Rendez-vous sur Logging pour vérifier que l'action d'annulation de l'isolement a été effectuée pour un périphérique.

Validation de Microsoft Defender for Endpoint
Le périphérique est extrait de la page Assets > périphérique de la plateforme Defender.

Les utilisateurs sont extraits de la page Assets > périphérique > Select périphérique > Overview > Logged on users de la plateforme Defender.

Pour vérifier l'action effectuée sur le périphérique, cliquez sur l'icône à 2 points et accédez à Action Center.

Voici les journaux des actions Collecter le paquet d'enquête, Exécuter l'analyse antivirus et Annuler l'isolement sur Defender.

Ces images montrent les journaux pour l'action Restreindre l'exécution de l'application et Supprimer la restriction de l'application.


Cette image montre le journal de l'action Isolate périphérique.

Dépannage du plugin Microsoft Defender for Endpoint
Impossible de configurer le plugin CRE Microsoft Defender for Endpoint.
Si vous ne parvenez pas à configurer le plugin Microsoft Defender for Endpoint, cela peut être dû à l'une des raisons suivantes :
- Provided Incorrect credentials (Informations d'identification incorrectes).
- Les informations d'identification fournies n'ont pas les permissions suffisantes.
What to do:
- Pour obtenir les informations d'identification, suivez les étapes mentionnées dans la section Obtention des paramètres de configuration.
- Pour accorder les autorisations appropriées au paramètre de configuration, suivez les étapes mentionnées dans Ajout d'autorisations au paramètre de configuration.
Impossible de tirer le périphérique
Si vous ne parvenez pas à extraire le périphérique du plugin Microsoft Defender for Endpoint, cela peut être dû à l'une des raisons suivantes :
- Aucun périphérique n'est présent sur la plate-forme Defender.
- Une erreur est survenue lors du retrait du périphérique de la plate-forme.
- Le mappage n'est pas ajouté lors de la configuration du plugin dans la page source de l'entité.
What to do:
- Réception d'une erreur 403 : Le paramètre de configuration du plugin ne dispose pas d'autorisations suffisantes ou les informations d'identification n'existent plus. Vérifiez les autorisations.
- S'il n'y a pas d'erreur dans les journaux, il se peut que les périphériques ne soient pas disponibles sur la plateforme pour le téléchargement. Vérifiez si le périphérique est disponible sur Defender et confirmez-le.
- Assurez-vous que le mappage est ajouté et que les champs id et computerDnsName ont été mappés lors de la configuration du plugin.
Impossible de tirer les utilisateurs
Si vous ne parvenez pas à extraire les utilisateurs du plugin Microsoft Defender for Endpoint, cela peut être dû à l'une des raisons suivantes :
- Aucun utilisateur présent sur la plateforme Defender.
- Une erreur est survenue lors du retrait des utilisateurs de la plateforme.
- Le mappage n'est pas ajouté lors de la configuration du plugin dans la page source de l'entité.
What to do:
- Réception de l’erreur 403 : Le paramètre de configuration du plugin ne dispose pas de permissions suffisantes ou les identifiants n’existent plus. Vérifiez la permission.
- S'il n'y a pas d'erreur dans les journaux, il se peut que les utilisateurs ne soient pas disponibles sur la plateforme pour effectuer l'extraction. Vérifiez si les utilisateurs sont disponibles sur Defender et confirmez-le.
- Assurez-vous que le mappage est ajouté et que le champ id est mappé lors de la configuration du plugin.
Impossible d'afficher les détails du périphérique sur l'enregistrement
Si vous ne parvenez pas à consulter les détails du périphérique dans le tableau des enregistrements, cela peut être dû à l'une des raisons suivantes :
- Le mappage de tous les champs Defender pour périphérique n'est pas fourni lors de la configuration du plugin CRE Defender.
- Les périphériques tirés sont affichés dans une ligne avec des valeurs séparées par des virgules.
What to do:
- Veillez à fournir les correspondances nécessaires lors de la configuration du plugin.
- Assurez-vous que les champs créés dans une entité sont conformes au mappage.
Impossible d'afficher les détails de l'utilisateur dans l'enregistrement
Si vous ne parvenez pas à consulter les détails concernant les utilisateurs dans le tableau des enregistrements, cela peut être dû à l'une des raisons suivantes :
- Le mappage de tous les champs Defender pour les utilisateurs n'est pas fourni lors de la configuration du plugin Defender.
- Les utilisateurs tirés sont affichés dans une ligne avec des valeurs séparées par des virgules.
What to do:
- Veillez à fournir les correspondances nécessaires lors de la configuration du plugin.
- Assurez-vous que les champs créés dans une entité sont conformes au mappage.
Impossible d'effectuer une action sur le périphérique
Si vous ne parvenez pas à effectuer une action sur le périphérique, cela peut être dû à l'une des raisons suivantes :
- L'autorisation donnée pour l'action n'est pas suffisante.
- Réception d'une erreur lors de l'exécution d'une action.
- Le bouton « Approbation requise » est activé lors de la configuration de l'action, mais la demande n'est pas approuvée.
- Erreur reçue lors de l'exécution de l'action Isoler périphérique.
- Erreur reçue lors de l'exécution de l'action d'annulation de l'isolement.
- Le périphérique n'est pas actif ou n'est pas connecté au réseau.
- Le commentaire est associé à un champ de l'enregistrement Cloud Exchange et ce champ est vide ou inexistant.
Ce qu'il faut faire :
- L'autorisation donnée pour l'action n'est pas suffisante. Vérifiez que l'autorisation est accordée.
- Allez sur la page Action Logs, sélectionnez les journaux pour lesquels vous souhaitez approuver les demandes et cliquez sur l'icône d'approbation, ou désactivez le bouton de basculement Require Approval de l'action configurée et exécutez à nouveau l'action.
- Si une erreur est reçue lors de l'exécution de l'action Isoler le périphérique, assurez-vous qu'aucune autre action liée à l'isolation du périphérique n'est en cours.
- Si une erreur est reçue lors de l'exécution de l'action Annuler l'isolation, assurez-vous qu'aucune action liée à l'isolation ou à la désisolation du périphérique n'est en cours.
- Assurez-vous que le périphérique sur lequel vous essayez d'effectuer l'action est actif et connecté au réseau.
- Si un commentaire est associé à un champ de l'enregistrement Cloud Exchange lors de la configuration de l'action, et que ce champ est vide ou inexistant pour cet enregistrement, l'action échouera. Pour exécuter cette action, vous devez fournir le champ commentaire des paramètres de l'action en tant que valeur statique.
Note
Afin d'exécuter l'action avec succès sur Defender, assurez-vous que le périphérique sur lequel l'action doit être exécutée n'est pas en mode veille/hibernation ou qu'il est connecté à l'internet. Notez également que, parfois, l'action exécutée peut prendre quelques heures avant d'être exécutée sur la plateforme Microsoft Defender.
Inadéquation dans le décompte des périphériques pour les périphériques tirés
Si vous observez que le nombre de périphériques dans les journaux est différent du périphérique réellement stocké dans Netskope Cloud Exchange, cela peut être dû à un champ Nom de l'ordinateur ou ID du périphérique vide.
What to do: Gardez le champ ID périphérique unique pour éviter le dérogation des données en cas de champ Nom d’ordinateur vide. Voir la section cartographie. Si les deux champs uniques sont vides pour plusieurs enregistrements, les données seront écrasées.
Netskope Le score normalisé n'est pas calculé ou les enregistrements du périphérique ne sont pas récupérés après la mise à jour du plugin.
Cela peut être dû au fait que les champs obligatoires ne sont pas repris dans l'entité périphérique. Dans les versions antérieures du plugin, le nom de l'ordinateur était le seul champ obligatoire, mais Microsoft Defender for Endpoint v1.0.2 a 2 champs obligatoires New.
What to do: Vous devez mapper tous les champs requis. Pour référence, vous pouvez vous référer aux cartes suggérées.
Impossible de récupérer les emails des utilisateurs après la mise à jour du plugin
Cela peut être dû à des autorisations insuffisantes, ou à une ancienne version de ce plugin qui avait des autorisations différentes.
What to do: Mettez à jour les autorisations de vos identifiants existants ou créez New identifiants après avoir consulté la section Autorisations .
Comportements connus
- Pour Microsoft Defender for Endpoint v1.0.2, lorsqu'un plugin est configuré avec Fetch User Details from Alert Evidences comme Oui, vous ne pourrez pas le changer en Non. Pour le changer en Non, effacez d'abord tous les mappings, puis sauvegardez le plugin, et éditez le plugin à nouveau. Modifiez l'option Récupérer les détails de l'utilisateur à partir des preuves d'alerte et mappez à nouveau les champs. Sauvegardez le plugin, ou configurez un plugin New avec la mention " Fetch User Details from Alert Evidences " ( récupérer les détails de l'utilisateur à partir des preuves d'alerte) comme "No".
- L'API de Defender pour les utilisateurs tirants est limitée à 1500 appels par heure. Notez également que lorsque le plugin rencontre une limite de taux, il n'a pas de journal d'erreur.

