Premiers pas avec WithSecure™ Elements Identity Security

Veuillez suivre les étapes ci-dessous pour commencer à utiliser WithSecure™ Elements Identity Security.

Vous devez disposer d’un Business Account WithSecure™ pour accéder à Elements Security Center ↗, la plateforme de gestion unifiée de tous les produits WithSecure™ Elements. Il existe deux cas de figure :

  • Lorsque vous achetez le produit auprès d’un partenaire WithSecure, celui-ci crée généralement un Business Account pour le premier administrateur de votre organisation. Vous avez dû recevoir un e-mail de WithSecure contenant un mot de passe temporaire et un lien pour vous connecter.
  • Si votre compte n’a pas encore été créé mais que vous avez reçu une clé d’abonnement de la part de votre partenaire, rendez-vous sur elements.withsecure.com/self-register ↗ pour en créer un.
Condition préalable : la solution Elements Identity Security nécessite que la solution Elements Endpoint Detection and Response soit préalablement configurée. Si ce n’est pas encore le cas, veuillez suivre le guide de démarrage rapide EDR ↗ avant de poursuivre.

Avant de commencer la procédure d’intégration, assurez-vous d’avoir les éléments suivants à portée de main. Le déploiement exécute un script PowerShell dans Azure Cloud Shell et nécessite des droits d’accès temporaires élevés dans Azure.

  • Droits d’administrateur global sur le compte Azure — indispensables pour exécuter le script d’intégration
  • L’identifiant de locataire et l’identifiant d’abonnement du portail Azure — vous en aurez besoin lors de la configuration initiale dans Elements Security Center
  • Emplacement de déploiement — la région Azure dans laquelle les nouvelles ressources seront créées
  • Groupe de gestion Azure — l’abonnement doit être affecté à un groupe de gestion avant le déploiement
  • Adresse e-mail pour les notifications — Microsoft enverra des alertes à cette adresse si l’Event Hub atteint sa capacité maximale
Ce qui est déployé : le script d’intégration crée un groupe de ressources (WSecCD) dans votre tenant Azure, contenant un Event Hub, des paramètres de diagnostic qui transfèrent les journaux Entra ID vers WithSecure, ainsi qu’une alerte relative à la capacité de l’Event Hub. Il s’agit d’une configuration unique : une fois le déploiement effectué, les journaux sont transmis en continu à WithSecure. Les coûts Azure associés s’élèvent généralement à 25-30 € par mois pour les entreprises de taille moyenne.
Dans l’Element Security Center
  1. Connectez-vous à l’aide de vos identifiants EDR, puis accédez à « Environnement » > « Cloud » > « Locataires Microsoft ».
  2. Sélectionnez « Ajouter un tenant Azure », saisissez le nom d’affichage et l’ID du tenant, puis suivez les instructions de l’assistant pour configurer Identity Inventory. Acceptez les autorisations requises pour l’application d’entreprise « WithSecure-CSPM-Scanner-MTA » lorsque vous y êtes invité.
  3. Dans la section « Capacités de sécurité », sélectionnez « Identity Security » >, puis « Ajouter ». Saisissez l’identifiant d’abonnement, l’emplacement de déploiement et l’adresse e-mail de notification, puis téléchargez le fichier « WithSecure Elements XDR Identity Security for Entra ID.zip ».
Dans le portail Azure
  1. Augmentez temporairement vos droits d’accès à Azure : accédez aux propriétés d’> s d’Azure Active Directory et activez l’option « Gestion des accès pour les ressources Azure » en la réglant sur « Oui ». Déconnectez-vous, puis reconnectez-vous.
  2. Ouvrez Azure Cloud Shell (mode PowerShell), téléchargez le fichier ZIP à l’aide du bouton de téléchargement, puis exécutez la commande suivante :
    extrayez « ./WithSecure Elements XDR Identity Security for Entra ID.zip »
    cd withsecure
    New-AzRoleAssignment -SignInName « [votre-UPN] » -Scope « / » -RoleDefinitionName « Owner »
    ./deploy.ps1
  3. Une fois le déploiement effectué, vérifiez que le groupe de ressources WSecCD dans Azure contient bien l’Event Hub et que les paramètres de diagnostic sont correctement configurés.
Retour à l’Elements Security Center
  1. Accédez à Environnement > Cloud > Microsoft Tenants, sélectionnez votre tenant, puis sélectionnez « Ajouter une chaîne de connexion ». Collez la chaîne de connexion provenant d’Azure Cloud Shell, puis sélectionnez « Ajouter ». Le statut devrait passer à « Le tenant est protégé » dans les 5 minutes.
  2. Vérifiez que les détections fonctionnent en exécutant le script de test dans Cloud Shell : ./WithSecureIdentitySecurityTestingTool.ps1. Rendez-vous ensuite dans la section « Événements » > « Broad Context Detection » et assurez-vous qu’une détection de test intitulée « WithSecure test detection add application » est bien apparue.
  3. Enfin, révoquez l’accès privilégié à Azure que vous avez accordé à l’étape 4 : Remove-AzRoleAssignment -SignInName "[your-UPN]" -Scope "/" -RoleDefinitionName "Owner", puis remettez le paramètre « Gestion des accès pour les ressources Azure » sur « Non » dans le portail Azure.
Remarque : aucun rôle supplémentaire n’est requis pour consulter les Broad Context Detections d’Identity Security. En cas d’échec du déploiement, veuillez ouvrir un ticket auprès du service client de WithSecure.

Guide de l'utilisateur — Elements Identity Security

Documentation complète couvrant les prérequis Azure, le déploiement via PowerShell, la présentation de l'infrastructure, la gestion courante et la désactivation des comptes

WithSecure Community

Restez informé des annonces concernant les produits et des journaux de modifications, obtenez des réponses à vos questions et partagez vos idées sur les produits

Base de connaissances

Articles de dépannage et guides pratiques consacrés au déploiement d'Azure, à la configuration d'Event Hub, au transfert des journaux Entra ID et aux détections