このドキュメントでは、 Netskope Cloud ExchangeプラットフォームのCloud Risk Exchangeモジュールを使用して Microsoft Defender for エンドポイント v1.0.2 プラグインを構成するために必要な技術ドキュメントを提供します。 このプラグインは、Microsoft Defender for エンドポイント プラットフォームの[資産] > [デバイス]からデバイス データを取得し、 [資産] > デバイス > [デバイスSelect ] > [概要] > [ログオン ユーザー] ページからユーザーを取得します。 このプラグインは、デバイスの分離、分離の取り消し、アプリの実行の制限、アプリの制限の削除、ウイルス対策スキャンの実行に加えて、オフボード デバイスおよびデバイス上の調査パッケージの収集アクションの実行をサポートします。 このプラグインは、ユーザーに対するいかなる操作もサポートしていません。
Netskope正規化スコアの計算 => リスクレベル低: 875、リスクレベル中: 625、リスクレベル高: 375。
For Risk Levels None and Informational, the normalization score value will be blank.
前提条件
この統合を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
- Microsoft Defender プラットフォームへの接続:
Microsoft Defender プラグインのサポート
This plugin fetches device data from Assets > Devices, and users from Assets > Devices > Select device > Overview > Logged on users page of the Microsoft Defender for Endpoint platform. This plugin supports performing these actions: Isolate device, Undo isolation, Restrict app execution, Remove app restriction, Run antivirus scan, plus Offboard device and Collect investigation package actions on the devices. This plugin doesn’t support any action on the users.
| 取得したデータの種類 | サポートされているアクション |
|---|---|
|
|
マッピング
マッピングは、プルされたユーザー、デバイス、およびそれぞれの詳細を表示するために使用されます。 プラグイン設定時にマッピングされたフィールドは、データが取得されるとレコードページに表示されます。以下は、プラグインの設定時に使用すべき推奨マッピングです。 プラグインの設定時に使用してください。
ユーザー向けマッピングの取得
| プラグインフィールドラベル | 想定されるデータ型 | 推奨フィールドラベル | 総合戦略 |
|---|---|---|---|
| ユーザーID | String | ユーザーID | Unique |
| ユーザー名 | String | ユーザー名 | Overwrite |
| ユーザードメイン | String | ユーザードメイン | Overwrite |
| 初めて目撃された | 日付 | 初めて目撃された | Overwrite |
| コンピューター名 | Reference | コンピューター名 | Overwrite |
注記
Microsoft Defender for エンドポイント プラグインと CRE Netskope Risk Exchange プラグインのユーザー エンティティを別々に保持します。
デバイスのマッピングを取得する
| プラグインフィールドラベル | 想定されるデータ型 | 推奨フィールドラベル | 総合戦略 |
|---|---|---|---|
| コンピューター名 | String | コンピューター名 | Unique |
| ユーザーの電子メール | String | ユーザーの電子メール | 一意(Netskope Risk Exchangeプラグインとレコードをマージする場合は、これを上書きとして残してください) |
| デバイスID | String | デバイスID | 一意(Netskope Risk Exchangeプラグインとレコードをマージする場合は、これを上書きとして残してください) |
| デバイス ユーザーの電子メール | Reference | デバイス ユーザーの電子メール | Overwrite |
| OS | String | OS | Overwrite |
| 最後のIPアドレス | String | 最後のIPアドレス | Overwrite |
| リスクスコア | String | リスクスコア | Overwrite |
| Netskope正規化スコア | Number | Netskope正規化スコア | Overwrite |
注記
Netskope正規化スコアは、プラットフォームから取得したリスクスコア値に基づいて計算されます。正規化スコアは、リスクスコアの値が「高、低、中」のいずれかである場合にのみ、レコードに追加されます。
スコアマッピング
| ディフェンダーリスクスコア | Netskope正規化スコア |
|---|---|
| low | 875 |
| medium | 625 |
| high | 375 |
| その他のリスクスコアレベル(なし、情報提供) | なし |
権限
このプラグインに必要な権限は以下のとおりです。
- Machine.CollectForensics
- Machine.Isolate
- Machine.RestrictExecution
- Machine.Scan
- Machine.Offboard
- Machine.Read.All
- User.Read.All
- Alert.Read.All
API Details
使うAPI一覧
| APIエンドポイント | 方法 | Use case |
|---|---|---|
| /api/machines | 得る | デバイスを取得してレコードを更新する |
| /api/machines/ {deviceID}/isolate | 役職 | マシンをネットワークから隔離する。 |
| /api/machines/{deviceID}/unisolate | 役職 | 隔離状態から機械を解放する。 |
| /api/machines/ {deviceID}/restrictCodeExecution | 役職 | アプリケーションの実行を制限する。 |
| /api/machines/ {deviceID}/unrestrictCodeExecution | 役職 | アプリケーションの実行制限を解除します。 |
| /api/machines/ {deviceID}/runAntiVirusScan | 役職 | Windows Defender を使うウイルス対策スキャンを実行します。 |
| /api/machines/ {deviceID}/オフボード | 役職 | Microsoft Defender for エンドポイントのオフボード マシン。 |
| /api/machines/ {deviceID}/collectInvestigationPackage | 役職 | 機械から調査パッケージを入手してください。 |
| /api/machines/ {deviceID}/logonusers | 得る | デバイスログオンユーザーを取得 |
| /api/alerts | 得る | アラート証拠ユーザーエンティティからデバイスのユーザー電子メールを取得します |
認証
このプラグイン 認証トークンを生成するためのPythonライブラリ。
- ライブラリ: Microsoft Authentication Library for Python (msal)
- 使用方法: Microsoft Defender API の認証トークンを取得するために、Python 用 Microsoft 認証ライブラリ (msal) を使用します。
Create a new session with credentials
scope = ["https://api.securitycenter.microsoft.com/.default"]
authority = "https://login.microsoftonline.com/{tenantID}
app = msal.ConfidentialClientApplication(
client_id={clientID}, authority=authority, client_credential={clientSecret}, proxies=proxy
)
auth_json = app.acquire_token_for_client(scopes=scope)
auth_token = auth_json.get("access_token", "")
デバイスを取得してレコードを更新する
API Endpoint: <Base URL>/api/machines
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| Authorization | ベアラー <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Parameters
| 鍵 | Value |
|---|---|
| $top | 1 |
| $スキップ | 1 |
Sample API Response
{
"@odata.context": "https://api.security.microsoft.com/api/$metadata#Machines",
"value": [
{
"id": "1e5bc9d7e413ddd7902c2932e418702b84d0cc07",
"computerDnsName": "mymachine1.contoso.com",
"firstSeen": "2018-08-02T14:55:03.7791856Z",
"lastSeen": "2018-08-02T14:55:03.7791856Z",
"osPlatform": "Windows10" "Windows11",
"version": "1709",
"osProcessor": "x64",
"lastIpAddress": "172.17.230.209",
"lastExternalIpAddress": "167.220.196.71",
"osBuild": 18209,
"healthStatus": "Active",
"rbacGroupId": 140,
"rbacGroupName": "The-A-Team",
"riskScore": "Low",
"exposureLevel": "Medium",
"isAadJoined": true,
"aadDeviceId": "80fe8ff8-2624-418e-9591-41f0491218f9",
"machineTags": [ "test tag 1", "test tag 2" ]
}
...
]
}
マシンを隔離する
API Endpoint: <Base URL>/api/machines/{deviceID}/isolate
Method: 役職
Headers
| Key | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
"IsolationType": 'Full' or 'Selective'
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "Isolate",
"scope": "Selective",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
機械を隔離状態から解放する
API endpoint: <Base URL>/api/machines/{deviceID}/unisolate
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "Unisolate",
"scope": "Selective",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
アプリの実行を制限する
API Endpoint: <Base URL>/api/machines/{deviceID}/restrictCodeExecution
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "RestrictCodeExecution",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
アプリの制限を解除する
API Endpoint: <Base URL>/api/machines/{deviceID}/unrestrictCodeExecution
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "UnrestrictCodeExecution",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
ウイルス対策スキャンを実行
API Endpoint: <Base URL>/api/machines/{deviceID}/runAntiVirusScan
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
"ScanType": "Full" or "Quick"
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "RunAntiVirusScan",
"scope": "Quick",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
マシンから取り外す
API endpoint: <Base URL>/api/machines/{deviceID}/offboard
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "Offboard",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
調査資料一式を入手する
API endpoint: <Base URL>/api/machines/{deviceID}/collectInvestigationPackage
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Body
{
"Comment": "Comment to associate with the action",
}
Sample API Response (Status Code: 201)
{
"id": "5382f7ea-7557-4ab7-9782-d50480024a4e",
"type": "CollectInvestigationPackage",
"requestor": "Analyst@TestPrd.onmicrosoft.com",
"requestorComment": "test for docs",
"status": "Succeeded",
"machineId": "7b1f4967d9728e5aa3c06a9e617a22a4a5a17378",
"computerDnsName": "desktop-test",
"creationDateTimeUtc": "2019-01-02T14:39:38.2262283Z",
"lastUpdateDateTimeUtc": "2019-01-02T14:40:44.6596267Z",
"relatedFileInfo": null
}
デバイスの取得 ログオンユーザー
API Endpoint: <Base URL>/api/machines/{deviceID}/logonusers
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Sample API Response
{
"@odata.context": "https://api.securitycenter.microsoft.com/api/$metadata#Users",
"value": [
{
"id": "contoso\\user1",
"accountName": "user1,
"accountDomain": "contoso",
"firstSeen": "2019-12-18T08:02:54Z",
"lastSeen": "2020-01-06T08:01:48Z",
"logonTypes": "Interactive",
"isDomainAdmin": true,
"isOnlyNetworkUser": false
},
...
]
}
デバイスに関連付けられたユーザーの電子メールをアラート証拠から取得します
API Endpoint: <Base URL>/api/alerts
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| $top | 10000 |
| $expand | evidence |
| $スキップ | 0 |
| ユーザーエージェント | netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2 |
Params
| 鍵 | Value |
|---|---|
| Authorization | ベアラー <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | */* |
Sample API Response
{
"@odata.context": "https://api.security.microsoft.com/api/$metadata#Alerts",
"value": [
{
"id": "da637472900382838869_1364969609",
"incidentId": 1126093,
"investigationId": null,
"assignedTo": null,
"severity": "Low",
"status": "New",
"classification": null,
"determination": null,
"investigationState": "Queued",
"detectionSource": "WindowsDefenderAtp",
"detectorId": "17e10bbc-3a68-474a-8aad-faef14d43952",
"category": "Execution",
"threatFamilyName": null,
"title": "Low-reputation arbitrary code executed by signed executable",
"description": "Binaries signed by Microsoft can be used to run low-reputation arbitrary code. This technique hides the execution of malicious code within a trusted process. As a result, the trusted process might exhibit suspicious behaviors, such as opening a listening port or connecting to a command-and-control (C&C) server.",
"alertCreationTime": "2021-01-26T20:33:57.7220239Z",
"firstEventTime": "2021-01-26T20:31:32.9562661Z",
"lastEventTime": "2021-01-26T20:31:33.0577322Z",
"lastUpdateTime": "2021-01-26T20:33:59.2Z",
"resolvedTime": null,
"machineId": "111e6dd8c833c8a052ea231ec1b19adaf497b625",
"computerDnsName": "temp123.middleeast.corp.microsoft.com",
"rbacGroupName": "A",
"aadTenantId": "a839b112-1253-6432-9bf6-94542403f21c",
"threatName": null,
"mitreTechniques": [
"T1064",
"T1085",
"T1220"
],
"relatedUser": {
"userName": "temp123",
"domainName": "DOMAIN"
},
"comments": [
{
"comment": "test comment for docs",
"createdBy": "secop123@contoso.com",
"createdTime": "2021-01-26T01:00:37.8404534Z"
}
],
"evidence": [
{
"entityType": "User",
"evidenceCreationTime": "2021-01-26T20:33:58.42Z",
"sha1": null,
"sha256": null,
"fileName": null,
"filePath": null,
"processId": null,
"processCommandLine": null,
"processCreationTime": null,
"parentProcessId": null,
"parentProcessCreationTime": null,
"parentProcessFileName": null,
"parentProcessFilePath": null,
"ipAddress": null,
"url": null,
"registryKey": null,
"registryHive": null,
"registryValueType": null,
"registryValue": null,
"accountName": "name",
"domainName": "DOMAIN",
"userSid": "S-1-5-21-11111607-1111760036-109187956-75141",
"aadUserId": "11118379-2a59-1111-ac3c-a51eb4a3c627",
"userPrincipalName": "temp123@microsoft.com",
"detectionStatus": null
},
{
"entityType": "Process",
"evidenceCreationTime": "2021-01-26T20:33:58.6133333Z",
"sha1": "ff836cfb1af40252bd2a2ea843032e99a5b262ed",
"sha256": "a4752c71d81afd3d5865d24ddb11a6b0c615062fcc448d24050c2172d2cbccd6",
"fileName": "rundll32.exe",
"filePath": "C:\\Windows\\SysWOW64",
"processId": 3276,
"processCommandLine": "rundll32.exe c:\\temp\\suspicious.dll,RepeatAfterMe",
"processCreationTime": "2021-01-26T20:31:32.9581596Z",
"parentProcessId": 8420,
"parentProcessCreationTime": "2021-01-26T20:31:32.9004163Z",
"parentProcessFileName": "rundll32.exe",
"parentProcessFilePath": "C:\\Windows\\System32",
"ipAddress": null,
"url": null,
"registryKey": null,
"registryHive": null,
"registryValueType": null,
"registryValue": null,
"accountName": null,
"domainName": null,
"userSid": null,
"aadUserId": null,
"userPrincipalName": null,
"detectionStatus": "Detected"
},
{
"entityType": "File",
"evidenceCreationTime": "2021-01-26T20:33:58.42Z",
"sha1": "8563f95b2f8a284fc99da44500cd51a77c1ff36c",
"sha256": "dc0ade0c95d6db98882bc8fa6707e64353cd6f7767ff48d6a81a6c2aef21c608",
"fileName": "suspicious.dll",
"filePath": "c:\\temp",
"processId": null,
"processCommandLine": null,
"processCreationTime": null,
"parentProcessId": null,
"parentProcessCreationTime": null,
"parentProcessFileName": null,
"parentProcessFilePath": null,
"ipAddress": null,
"url": null,
"registryKey": null,
"registryHive": null,
"registryValueType": null,
"registryValue": null,
"accountName": null,
"domainName": null,
"userSid": null,
"aadUserId": null,
"userPrincipalName": null,
"detectionStatus": "Detected"
}
]
},
...
]
}
パフォーマンスマトリックス
以下のパフォーマンスの測定値は、Microsoft Defender エンドポイント プラグインから 500K デバイスとユーザー レコードをそれぞれ取得することにより、後述の VM 仕様を持つ大規模 CE スタック上で実行されます。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| 取得および更新されたデバイスレコードを保存するのにかかる時間 | 約55分 |
| 取得したユーザーレコードを保存するのにかかる時間 | ~1000 per hour |
ユーザーエージェント
netskope-ce-6.0.1-cre-microsoft-defender-for-endpoint-v1.0.2
ワークフロー
- テナントIDとアプリケーション(クライアント)IDを取得してください。
- クライアントシークレットを取得して、権限を追加してください。
- Microsoft Defender for エンドポイント プラグインを構成します。
- ビジネスルールを追加します。
- アクションを追加します。
- プラグインを検証してください。
動画を見る
再生ボタンをクリックして動画をご覧ください。
Microsoft Defender を構成する
- https://entra.microsoft.com/ に行き、クレデンシャルでログインしてください
- Expand the Applications tab on the left side and click App registrations.

- New Registrationをクリックしてください。

- アプリケーションの名前を入力して、 Registerをクリックしてください。

- Netskopeにおけるクライアント(アプリケーション)IDであるアプリケーション(クライアントID)と、NetskopeにおけるテナントIDであるディレクトリ(テナント)IDをコピーしてください。Certificates & Secretsをクリックしてください。

- New client secretをクリックしてください。デスクリプションを追加し、 Saveをクリックします。

- プラグインの設定に必要なので、クライアントシークレットをコピーしてください。

設定パラメータに権限を追加する
- 左側のAPI permissionsをクリックします。

- Add a permissionをクリックしてください。

- APIs my organization usesをクリックしてから、 WindowsDefenderATPをクリックしてください。

- Application permissionsをクリックしてください。

- これらの権限をSelectし、Add permissionsをクリックします。
- Machine.CollectForensics
- Machine.Isolate
- Machine.RestrictExecution
- Machine.Scan
- Machine.Offboard
- Machine.Read.All
- User.Read.All
- Alert.Read.All


- Grant admin consent for Contosoをクリックしてください。

- Yesをクリックしてください。


Microsoft Defender for エンドポイント プラグインを構成する
- Cloud Exchange で、 Settings > Pluginsに移動します。Microsoft Defender for Endpoint v1.0.2 (CRE)プラグインボックスを検索して選択します。

- プラグインの設定名を追加し、必要に応じて同期間隔を変更してください。

- Click Next. Enter the configuration parameters:
- Base URL: Defender for エンドポイントのベース URL。
- Tenant ID: Microsoft アカウントのテナント ID
- Client (Application) ID: Microsoft DefenderのアプリケーションID
- Client Secret: Microsoft Defenderのクライアント(アプリケーション)IDの秘密値
- Fetch User Details from Alert Evidences: アラート証拠からユーザーの詳細情報を取得します。

注記
「アラート証拠からユーザー詳細を取得する」で「はい」を選択した場合、デバイスユーザーの詳細を取得するために、'/api/alerts'エンドポイントに対して追加のAPI呼び出しが行われます。このフィールドが「はい」に設定されているが、ユーザーがデバイス ユーザー電子メールおよびデバイス ユーザー電子メール参照フィールドをマップしていない場合、プラグインは API 呼び出しを行いますが、ユーザー電子メールは保存しません。
- Nextをクリックしてください。エンティティソースの「デバイス」タブをクリックします。エンティティのドロップダウンリストからエンティティSelect 、要件に応じてフィールドマッピングを指定してください。
注記
- デバイスをプルするには、コンピュータ名、デバイス ID、およびデバイス ユーザーの電子メール フィールドが必要です。
- The Computer Name field in the Users entity should reference the Computer Name field from the Device entity.

- エンティティソースの「ユーザー」タブをクリックします。エンティティのドロップダウンリストからエンティティSelect 、要件に応じてフィールドマッピングを指定してください。
注記
- ユーザーIDフィールドは、ユーザーを取得するために必須です。
- The Computer Name field in the Users entity should reference the Computer Name field from the Device entity.

- Saveをクリックしてください。

Microsoft Defender for エンドポイントのリスク交換ビジネス ルールを追加する
- Risk ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。
- ルール名を入力してください。Microsoft Defender for エンドポイント プラグイン用に構成したフィールドのエンティティをSelect 、要件に基づいてクエリを構成します。 この例では、Microsoft Defender for エンドポイント プラグインから取得されたすべてのデバイスを取得します。
- Saveをクリックしてください。

Microsoft Defender for エンドポイントのリスク交換アクションを追加する
Microsoft Defender for エンドポイント プラグインは、デバイスの次のアクションをサポートしています。
| アクション | デスクリプション | Permission | Comments |
|---|---|---|---|
| 隔離デバイス 隔離なし | デバイスが外部ネットワークにアクセスできないようにします。 デバイスの隔離を解除します。 Requirements – マシンID – 隔離タイプ | Machine.Isolate | 選択的分離 Windows 10 >= v1709, Windows 11。 システム要件に記載されているLinux上のすべてのMicrosoft Defender for エンドポイントのサポートに対して、完全な分離がパブリックプレビューで利用可能です。 |
| アプリの実行を制限する アプリの制限を解除する | 定義済みのアプリケーションセットを除き、デバイス上のすべてのアプリケーションの実行を制限します。 デバイス上で任意のアプリケーションの実行を有効にします。 Requirements マシンID | Machine.RestrictExecution | ただ Windows 10 >= v1709, Windows 11 Prerequisites 組織 使う Microsoft Defender Antivirus は利用可能です |
| ウイルス対策スキャンを実行する | デバイス上で Microsoft Defender ウイルス対策スキャンを開始します。 Requirements – マシンID – スキャンタイプ(クイックまたはフル) | Machine.Scan | Windows デバイス Windows 10 >= v1709、 Windows 11 |
| オフボードマシン | Defender for エンドポイントのオフボード デバイス。 Requirements マシンID | Machine.Offboard | サポート対象 Windows 11、 Windows 10 >= v1703 , Windows Server 2019以降では、 Windows Server 2012 R2 上では、 Windows Server 2016 macOSやLinuxデバイスではサポートされていません |
| 調査資料を収集する | デバイスから調査パッケージを収集します。 Requirements マシンID | Machine.CollectForensics | Windows 10 >= v1703、 Windows 11 で利用可能です。 |
Microsoft Defender for エンドポイント プラグインは、ユーザーに対する次のアクションをサポートしています。
- 「何もしない」を選択すると、ユーザーに対して何も操作が行われません。
これらのアクションを設定するには、以下の該当するセクションの手順に従ってください。
注記
Microsoft Defender for エンドポイント プラグインのフィールドにマップされたフィールドに対してアクションを実行できるようになります。
デバイスを分離する
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ドロップダウンメニューから、ビジネスルールと設定済みのプラグインSelect 。
- アクションにはIsolate Deviceを選択してください。
- [アクション パラメーター] で、デバイスを使うビジネス ルールをフィルターで除外する必要がある場合、または静的な値を指定する必要がある場合は、デバイス ID またはコンピューター DNS 名のオプションを選択します。
- 隔離タイプについては、該当するオプションを選択してください。
- コメントにはデスクリプションを追加してください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

隔離を解除する
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ドロップダウンメニューから、ビジネスルールと設定済みのプラグインSelect 。
- アクションにはUndo Isolationを選択してください。
- [アクション パラメーター] で、デバイスを使うビジネス ルールをフィルターで除外する必要がある場合、または静的な値を指定する必要がある場合は、デバイス ID またはコンピューター DNS 名のオプションを選択します。
- コメントにはデスクリプションを追加してください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

アプリの実行を制限する
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ドロップダウンメニューから、ビジネスルールと設定済みのプラグインSelect 。
- アクションにはRestrict App Executionを選択してください。
- [アクション パラメーター] で、デバイスを使うビジネス ルールをフィルターで除外する必要がある場合、または静的な値を指定する必要がある場合は、デバイス ID またはコンピューター DNS 名のオプションを選択します。
- コメントにはデスクリプションを追加してください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

ウイルス対策スキャンを実行する
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ドロップダウンメニューから、ビジネスルールと設定済みのプラグインSelect 。
- アクションにはRun Antivirus Scanを選択してください。
- [アクション パラメーター] で、デバイスを使うビジネス ルールをフィルターで除外する必要がある場合、または静的な値を指定する必要がある場合は、デバイス ID またはコンピューター DNS 名のオプションを選択します。
- スキャンタイプで、適切なオプションを選択してください。
- コメントにはデスクリプションを追加してください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

デバイスをボードから取り外す
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ドロップダウンメニューから、ビジネスルールと設定済みのプラグインSelect 。
- アクションにはOffboard Deviceを選択してください。
- [アクション パラメーター] で、デバイスを使うビジネス ルールをフィルターで除外する必要がある場合、または静的な値を指定する必要がある場合は、デバイス ID またはコンピューター DNS 名のオプションを選択します。
- コメントにはデスクリプションを追加してください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

アプリの制限を解除する
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ドロップダウンメニューから、ビジネスルールと設定済みのプラグインSelect 。
- アクションにはRemove App Restrictionを選択してください。
- [アクション パラメーター] で、デバイスを使うビジネス ルールをフィルターで除外する必要がある場合、または静的な値を指定する必要がある場合は、デバイス ID またはコンピューター DNS 名のオプションを選択します。
- コメントにはデスクリプションを追加してください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

調査資料の収集
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ドロップダウンメニューから、ビジネスルールと設定済みのプラグインSelect 。
- アクションにはCollect Investigation Packageを選択してください。
- [アクション パラメーター] で、デバイスを使うビジネス ルールをフィルターで除外する必要がある場合、または静的な値を指定する必要がある場合は、デバイス ID またはコンピューター DNS 名のオプションを選択します。
- コメントにはデスクリプションを追加してください。
- ユーザーに対して操作を実行する前に承認が必要な場合は、「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

注記
Microsoft Defender for エンドポイント プラグインを介して取得されたレコードを使用すると、Risk Exchange プラグインを介してNetskopeテナントで複数のアクションを実行できます。 詳細については、プラグインガイドを参照してください。
Microsoft Defender for エンドポイント プラグインを検証する
Cloud Exchangeで検証する
プル処理を検証するには、以下の手順に従ってください。
- Risk ExchangeでRecordsに移動してください。デバイスのフィールド マッピングの構成中に選択したエンティティSelect 、プルされたデバイスを表示します。



- Recordsでは、ユーザーのフィールドマッピングを設定する際に選択されたエンティティを選択して、取得したユーザーを表示します。

- Loggingに移動して、プラグインのログを検索してください。
Example: message contains CRE Microsoft Defender.


アラート証拠からユーザー詳細を取得することに関連するログについては、メッセージに CRE Microsoft Defenderとevidences が含まれるフィルターを適用します。

- Loggingにアクセスして、デバイスに対してアプリ実行制限アクションが実行されたことを確認してください。

- Loggingに移動して、デバイスに対して「デバイスの隔離」アクションが実行されたことを確認してください。

- Loggingに移動して、デバイスに対してアプリ制限の削除操作が実行されたことを確認してください。

- Loggingに移動して、デバイスに対してウイルス対策スキャンを実行したかどうかを確認してください。

- Loggingに移動して、デバイスに対してオフボードデバイスアクションが実行されたことを確認してください。

- Loggingに移動して、デバイスに対して調査パッケージの収集アクションが実行されたことを確認してください。

- Loggingに移動して、デバイスに対して分離解除操作が実行されたことを確認してください。

Microsoft Defender for エンドポイントの検証
デバイスは、Defender プラットフォームの[資産] > [デバイス]ページから取得されます。

ユーザーは、Defender プラットフォームの[資産] > [デバイス] > [デバイスSelect > [概要] > [ログオン ユーザー]ページから取得されます。

デバイスで実行された操作を確認するには、2 つのドット アイコンをクリックしてAction Centerに移動します。

以下は、Defender上で実行された「調査パッケージの収集」、「ウイルス対策スキャンの実行」、「隔離の取り消し」の各アクションに関するログです。

これらの画像は、「アプリの実行制限」および「アプリの制限解除」アクションのログを示しています。


この画像は、「デバイスの隔離」アクションのログを示しています。

Microsoft Defender for エンドポイント プラグインのトラブルシューティング
CRE Microsoft Defender for エンドポイント プラグインを構成できません。
Microsoft Defender for エンドポイント プラグインを構成できない場合は、次のいずれかの理由が考えられます。
- 間違ったクレデンシャルが提供されました。
- ただし、クレデンシャルに十分な権限がない場合に限ります。
What to do:
- クレデンシャルを取得するには、構成パラメータの取得で説明されている手順に従います。
- 設定パラメータに適切な権限を付与するには、 「設定パラメータへの権限の追加」に記載されている手順に従ってください。
デバイスを取得できません
Microsoft Defender for エンドポイント プラグインからデバイスを取得できない場合は、次のいずれかの理由が考えられます。
- Defender プラットフォームにデバイスが存在しません。
- プラットフォームからデバイスを取得する際にエラーが発生しました。
- エンティティソースページでプラグインを設定する際に、マッピングは追加されません。
What to do:
- 403 エラーの受信: プラグイン構成パラメータに十分な権限がないか、クレデンシャルが存在しません。 権限を確認してください。
- ログにエラーがなければ、ケースがプラットフォーム上でデバイスが取得できない可能性があります。 Defenderでデバイスが利用可能かどうか確認してください。
- プラグインの設定時に、マッピングが追加されていること、およびidフィールドとcomputerDnsNameフィールドがマッピングされていることを確認してください。
ユーザーを取得できません
Microsoft Defender for エンドポイント プラグインからユーザーを取得できない場合は、次のいずれかの理由が考えられます。
- Defender プラットフォームにユーザーが存在しません。
- プラットフォームからユーザーを取得する際にエラーが発生しました。
- エンティティソースページでプラグインを設定する際に、マッピングは追加されません。
What to do:
- 403エラーの受信:プラグイン設定パラメータに十分な権限が持たないか、クレデンシャルが存在しなくなった場合。 権限を確認してください。
- ログにエラーがない場合は、ユーザーがプラットフォーム上で取得できない可能性があります。 ユーザーがDefender上で利用可能かどうかを確認し、その旨を明記してください。
- プラグインの設定時に、マッピングが追加され、 idフィールドがマッピングされていることを確認してください。
レコード上でデバイスの詳細を表示できません
レコードテーブルでデバイスの詳細を表示できない場合は、以下のいずれかの理由が考えられます。
- CRE Defenderプラグインの設定時に、デバイスに関するすべてのDefenderフィールドのマッピングは提供されません。
- 取り出されたデバイスは、カンマ区切りの値で一行に表示されます。
What to do:
- プラグインの設定時には、必要なマッピングを必ず指定してください。
- エンティティに作成されたフィールドがマッピングに従っていることを確認してください。
レコード上のユーザーの詳細を表示できません
レコードテーブルでユーザーの詳細を表示できない場合、以下のいずれかの理由が考えられます。
- Defenderプラグインの設定時に、ユーザー向けのすべてのDefenderフィールドのマッピングは提供されません。
- 抽出されたユーザーは、カンマ区切りの値で一行に表示されます。
What to do:
- プラグインの設定時には、必要なマッピングを必ず指定してください。
- エンティティに作成されたフィールドがマッピングに従っていることを確認してください。
デバイス上で操作を実行できません
デバイス上で操作を実行できない場合、以下のいずれかの理由が考えられます。
- 当該行為に対する十分な許可が与えられていなかった。
- 操作の実行中にエラーが発生しました。
- アクションの設定中に「承認が必要」の切り替えボタンが有効になっているにもかかわらず、リクエストが承認されない場合。
- デバイス隔離アクションの実行中にエラーが発生しました。
- 取り消し分離操作の実行中にエラーが発生しました。
- デバイスがアクティブになっていないか、ネットワークに接続されていません。
- コメントはCloud Exchangeレコードのフィールドにマッピングされていますが、そのフィールドは空であるか、存在しません。
何をするか:
- 当該行為に対する十分な許可が与えられていなかった。権限が付与されていることを確認してください。
- Action Logsページに移動し、リクエストを承認するログを選択して承認アイコンをクリックするか、設定済みのアクションから「承認が必要」トグルボタンを無効にして、再度アクションを実行します。
- デバイス隔離アクションの実行中にエラーが発生した場合は、デバイス隔離に関連する他のアクションが進行中でないことを確認してください。
- 分離解除操作の実行中にエラーが発生した場合は、デバイスの分離または分離解除に関連する操作が進行中でないことを確認してください。
- 操作を実行しようとしているデバイスがアクティブであり、ネットワークに接続されていることを確認してください。
- アクションの設定時にコメントがCloud Exchangeレコードフィールドにマッピングされている場合、そのレコードの該当フィールドが空であるか、または存在しない場合、アクションは失敗します。 このアクションを実行するには、アクションパラメータのコメントフィールドに静的な値を指定する必要があります。
注記
Defender でこの操作を正常に実行するには、操作対象のデバイスがスリープ/休止状態ではなく、インターネットに接続されていることを確認してください。また、Microsoft Defender プラットフォームでこの操作が実行されるまでに数時間かかる場合があることにもご注意ください。
プルされたデバイスのデバイス数の不一致
ログ内のデバイス数がNetskope Cloud Exchangeに実際に保存されているデバイスと異なる場合は、コンピュータ名またはデバイス ID フィールドが空であることが原因である可能性があります。
What to do: 空のComputer Nameフィールドのケース内のデータオーバーライドを避けるために、デバイスIDフィールドは一意のままにしてください。 マッピングのセクションを参照してください。複数のレコードで両方の一意フィールドが空の場合、データは上書きされます。
Netskopeの正規化スコアが計算されない、またはプラグインのアップグレード後にデバイスレコードが取得されない
これは、デバイスエンティティにマッピングされていない必須フィールドが原因である可能性があります。古いプラグイン バージョンでは、コンピューター名が唯一の必須フィールドでしたが、Microsoft Defender for エンドポイント v1.0.2 には、2 つの新しい必須フィールドがあります。
What to do: 必要なフィールドをすべてマッピングする必要があります。参考として、推奨されるマッピングを参照してください。
プラグインのアップグレード後にユーザーの電子メールを取得できない
権限が不足しているか、あるいはこのプラグインの旧バージョンでは権限が異なっていた可能性があります。
What to do: 既存のクレデンシャルの権限を更新するか、 権限 セクションを参照した後に新しいクレデンシャルを作成してください。
既知の行動
- Microsoft Defender for v1.0.2 の場合、プラグインで「アラート証拠からユーザーの詳細を取得する」を「はい」に設定した場合、それを「いいえ」に戻すことはできません。「いいえ」に戻すには、まずすべてのマッピングをクリアしてからプラグインを保存し、再度プラグインを編集してください。 「アラート証拠からユーザー詳細を取得する」を変更し、フィールドを再度マッピングします。プラグインを保存するか、または「アラート証拠からユーザーの詳細を取得」を「No」として新しいプラグインを設定します。
- Defenderのユーザー情報取得用APIには、1時間あたり1500回の呼び出しというレート制限があります。また、プラグインがレート制限に達した場合、エラーログは出力されないことに注意してください。

