Premiers pas avec WithSecure™ Elements Identity Security pour Entra ID

Veuillez suivre les étapes ci-dessous pour connecter votre tenant Microsoft Entra ID, déployer l’infrastructure requise et commencer à détecter les menaces liées à l’identité.

Vous devez disposer d’un Business Account WithSecure™ pour accéder à Elements Security Center ↗, le portail de gestion de WithSecure™ Elements. Il existe deux cas de figure :

  • Lorsque vous achetez le produit auprès d’un partenaire WithSecure, celui-ci crée généralement un Business Account pour le premier administrateur de votre organisation. Vous avez dû recevoir un e-mail de WithSecure contenant un mot de passe temporaire et un lien pour vous connecter.
  • Si votre compte n’a pas encore été créé mais que vous avez reçu une clé d’abonnement de la part de votre partenaire, rendez-vous sur elements.withsecure.com/self-register ↗ pour en créer un.
Vers Identity Security

Une fois connecté à Elements Security Center, accédez à « Environnement » ( > ), puis à « Cloud » ( > ) et enfin à « Microsoft Tenants » pour gérer vos locataires Entra ID. Les détections s’affichent sous « Événements » ( > ), puis « Broad Context Detection » (Broad Context Detection).

Avant de commencer la procédure d’intégration, veuillez vous assurer que les conditions suivantes sont remplies.

Abonnements WithSecure
  • Abonnements actifs à WithSecure Elements Endpoint Protection et à Elements Endpoint Detection and Response.
  • Vous devez disposer du rôle d’administrateur de WithSecure Elements Endpoint Protection pendant la procédure d’intégration.
Configuration requise pour Azure
  • Vous devez pouvoir vous connecter en tant qu’administrateur global sur le compte Azure pour exécuter le script d’intégration dans Azure Cloud Shell.
  • Votre ID de locataire et votre ID d’abonnement sont connus et prêts à l’emploi. Vous les trouverez dans le portail Azure — voir « Obtenir les ID d’abonnement et de locataire » ↗.
  • L’abonnement est affecté à un groupe de gestion Azure. Si nécessaire, consultez la section « Créer un groupe de gestion ↗ ».
Plusieurs locataires : répétez les étapes de configuration pour chaque locataire. WithSecure nécessite une chaîne de connexion unique par locataire.

Enregistrez votre tenant Azure et configurez la fonctionnalité « Identity Security » dans Elements Security Center.

Ajouter le locataire
  1. Dans Elements Security Center, accédez à Environnement > Cloud > Microsoft Tenants, puis sélectionnez « Ajouter un tenant Azure ».
  2. Sur la page « Informations sur le locataire », saisissez un nom d’affichage, collez votre identifiant de locataire et sélectionnez votre organisation. Cliquez sur « Suivant ».
  3. Définissez le niveau d’importance et le contexte métier pour les évaluations des risques. Cliquez sur « Suivant ».
Connecter l’inventaire des identités (étape préalable obligatoire)
  1. Dans la section « Fonctionnalités de sécurité », sélectionnez « Inventaire des identités », puis « Se connecter maintenant ».
  2. Lisez l’introduction, cochez la case pour confirmer, puis cliquez sur « Démarrer ».
  3. Accordez les autorisations requises : si vous êtes l’administrateur du tenant Azure, sélectionnez « Accepter les autorisations ». Sinon, sélectionnez « Copier l’URL » et envoyez-la à votre administrateur Azure.
Important : vous devez configurer « Identity Inventory » avant de pouvoir ajouter toute autre fonctionnalité au tenant.
Ajouter Identity Security
  1. Dans la section « Capacités de sécurité », sélectionnez « Identity Security », puis « Ajouter ».
  2. Sur la page « Détails de la connexion », saisissez votre identifiant d’abonnement de déploiement, sélectionnez un emplacement de déploiement et saisissez une adresse e-mail pour les notifications (appuyez sur Entrée après avoir saisi les informations pour les enregistrer).
  3. Cliquez sur « Télécharger » pour enregistrer le fichier d’intégration d’WithSecure Elements XDR Identity Security for Entra ID.zip.

Exécutez le script d’intégration dans Azure Cloud Shell afin de déployer l’Event Hub et les paramètres de diagnostic qui transfèrent les journaux Entra ID vers WithSecure.

Préparez l’environnement Azure
  1. Dans le portail Azure, renforcez temporairement vos droits d’accès : accédez aux propriétés de votre répertoire par défaut > et activez l’option « Gestion des accès pour les ressources Azure » en la réglant sur « Oui ». Déconnectez-vous puis reconnectez-vous pour que cette modification prenne effet. Consultez la section « Renforcer les droits d’accès d’un administrateur global ↗ » pour obtenir des instructions détaillées.
  2. Ouvrez Azure Cloud Shell avec PowerShell. Si c’est la première fois que vous effectuez cette opération, vous serez invité à créer un compte de stockage.
  3. Téléversez le fichier « .zip » que vous avez téléchargé à l’étape 3 à l’aide de la fonction « Gérer les fichiers » ( > ) située en haut de l’écran de Cloud Shell.
Exécutez le script de déploiement
  • Décompressez le fichier et accédez au répertoire ainsi créé :
décompressez « ./WithSecure Elements XDR Identity Security for Entra ID.zip »
cd withsecure
  • Attribuez le rôle « Propriétaire » à l’entité principale exécutant le script (remplacez « [userId] » par votre nom d’entité utilisateur (UPN) dans Azure) :
New-AzRoleAssignment -SignInName « [userId] » -Scope « / » -RoleDefinitionName « Owner »
  • Mettez en place les ressources :
./deploy.ps1
Remarque : si le déploiement échoue en raison d’une erreur liée à l’espace de noms « Microsoft.PolicyInsights », accédez à la section « Fournisseurs de ressources » de l’abonnement, recherchez « Microsoft.PolicyInsights », puis sélectionnez « Enregistrer ». Exécutez ensuite à nouveau la commande « ./deploy.ps1 ». Si le script échoue en raison d’un déploiement en cours, patientez 15 minutes, puis réessayez.

Ajoutez la chaîne de connexion à Event Hub dans Elements Security Center, lancez le test de détection, puis terminez la mise en service en révoquant les droits d’accès privilégiés.

Connecter Azure à Elements Cloud
  1. Dans Elements Security Center, accédez à Environnement > Cloud > Microsoft Tenants, puis sélectionnez votre tenant.
  2. Sur la page « Capacités de sécurité », sélectionnez « Ajouter une chaîne de connexion ».
  3. Copiez-collez la chaîne de connexion complète (commençant par Endpoint=sb://) à partir de la sortie de l’Azure CLI, puis sélectionnez « Ajouter ».
  4. Lorsque le statut passe à « Le locataire est protégé » et s’accompagne d’une coche verte, cela signifie que la connexion est active.
Tester la capacité de détection
  • Dans Azure Cloud Shell, lancez l’outil de test :
./WithSecureIdentitySecurityTestingTool.ps1
  • Attendez que le script se termine et vérifiez que les enregistrements d’application ont bien été créés, puis supprimés.
  • Dans Elements Security Center, accédez à Événements > Broad Context Detection et vérifiez qu’une détection intitulée « WithSecure test detection add application » s’affiche. Fermez-la une fois que vous en avez pris connaissance.
Terminer la procédure d’intégration — révoquer les droits d’accès privilégiés
  • Supprimer l’attribution du rôle « Propriétaire » :
Remove-AzRoleAssignment -SignInName « [userId] » -Scope « / » -RoleDefinitionName « Owner »
  • Dans le portail Azure, revenez aux propriétés du répertoire par défaut « > » et remettez l’option « Gestion des accès pour les ressources Azure » sur « Non ».
Tout est prêt. Les journaux Entra ID sont désormais transmis à WithSecure. Les détections apparaîtront sous la rubrique « Broad Context Detection » dans Elements Security Center. Nous vous recommandons d’ajouter la fonctionnalité Identity Response ↗ afin de pouvoir mettre en œuvre rapidement des mesures correctives.

Ressources supplémentaires

Vous trouverez ci-dessous des liens vers des ressources courantes vous permettant d’obtenir des informations complémentaires sur WithSecure™ Elements Identity Security pour Entra ID.

Tutoriel vidéo — Mise en route des actions de réponse Entra ID

Guide vidéo étape par étape présentant l'ensemble du processus d'intégration de WithSecure XDR Identity Security

Guide de l'utilisateur — Elements Identity Security pour Entra ID

Documentation complète destinée aux administrateurs, couvrant la configuration initiale, l'infrastructure déployée, la logique de détection, la gestion courante et la désactivation

WithSecure Community

Restez informé des annonces concernant les produits et des notes de mise à jour, obtenez des réponses à vos questions et partagez vos idées sur les produits

Base de connaissances

Articles de dépannage et guides pratiques pour résoudre les problèmes liés au déploiement, aux détections, à la connectivité et à la gestion courante