WithSecure™ Elements の管理ポータルであるElements Security Center ↗ にアクセスするには、WithSecure™ Business Account が必要です。以下の 2 つのケースがあります:
- WithSecureのパートナーから製品をご購入いただくと、通常、そのパートナーがお客様の組織の最初の管理者用にBusiness Accountを作成します。WithSecureから、一時的なパスワードとログイン用のリンクが記載されたメールが届いているはずです。
- アカウントがまだ作成されていないものの、パートナーからサブスクリプションキーを受け取っている場合は、Elements.WithSecure.com/self-register ↗にアクセスしてアカウントを作成してください。
Identity Securityへの道
Elements Security Center にログインしたら、[Environment]> [Cloud]> [Microsoft Tenants] の順に移動し、Entra ID テナントを管理してください。検知結果は、[Events]> [Broad Context Detection] に表示されます。
オンボーディングを開始する前に、以下の要件が満たされていることを確認してください。
- WithSecure Elements Endpoint ProtectionおよびElements Endpoint Detection and Response の有効なサブスクリプション。
- オンボーディング中は、WithSecure Elements Endpoint Protection の管理者ロールを保持している必要があります。
- Azure Cloud Shell でオンボーディング スクリプトを実行するには、Azure アカウントでグローバル管理者としてサインインできる必要があります。
- テナント ID とサブスクリプション IDはすでに判明しており、準備が整っています。これらは Azure ポータルで確認できます。詳しくは、「サブスクリプション ID とテナント ID の取得 ↗」をご覧ください。
- このサブスクリプションは、Azure 管理グループに割り当てられています。必要に応じて、「管理グループの作成 ↗」を参照してください。
Azure テナントを登録し、Elements Security Center で「Identity Security」機能を設定してください。
テナントを追加する
- Elements Security Center で、[Environment]> [Cloud]> [Microsoft Tenants] の順に移動し、[Add Azure tenant] を選択します。
- 「テナント情報」ページで、表示名を入力し、テナント ID を貼り付け、組織を選択します。「次へ」を選択します。
- リスク評価の重要度とビジネス上の背景を設定します。「次へ」を選択します。
Connect Identity Inventory(最初に必須)
- 「セキュリティ機能」の下で、「IDインベントリ」を選択し、「今すぐ接続」をクリックします。
- はじめ読み、確認用のチェックボックスにチェックを入れ、「開始」を選択してください。
- 必要な権限を付与します。Azure テナントの管理者である場合は、「権限を受け入れる」を選択してください。そうでない場合は、「URL をコピー」を選択し、その URL を Azure 管理者に送信してください。
Identity Securityを追加する
- [セキュリティ機能] で [Identity Security] を選択し、[追加] をクリックします。
- [接続の詳細] ページで、デプロイメントのサブスクリプション ID を入力し、デプロイメントの場所を選択して、通知用のメールアドレスを入力してください(入力後、Enter キーを押して保存してください)。
- 「ダウンロード」を選択して、「
WithSecure Elements XDR Identity Security for Entra ID.zip」のオンボーディングファイルを保存してください。
Azure Cloud Shell でオンボーディングスクリプトを実行し、Entra ID のログを WithSecure に転送するための Event Hub および診断設定をデプロイします。
Azure環境の準備
- Azure ポータルで、一時的にアクセス権限を引き上げてください。デフォルトディレクトリ(> )のプロパティに移動し、「Azure リソースのアクセス管理」を「はい」に切り替えます。変更を反映させるには、一度サインアウトしてから再度サインインしてください。詳細な手順については、「グローバル管理者のアクセス権限を引き上げる ↗」を参照してください。
- PowerShell を使用してAzure Cloud Shellを開きます。初めて利用する場合は、ストレージ アカウントの作成を求められる場合があります。
- ステップ 3 でダウンロードした「
.zip」ファイルを、Cloud Shell 画面上部の「ファイルの管理」> からアップロードします。
デプロイスクリプトを実行する
- パッケージを解凍し、解凍されたディレクトリに移動してください:
'./WithSecure Elements XDR Identity Security for Entra ID.zip' を解凍する cd withsecure
- スクリプトを実行するプリンシパルに「所有者」ロールを割り当てます(
[userId]を、Azure のユーザープリンシパル名に置き換えてください):
New-AzRoleAssignment -SignInName "[userId]" -Scope "/" -RoleDefinitionName "Owner"
- リソースを展開します:
./deploy.ps1
Microsoft.PolicyInsights ネームスペースのエラーによりデプロイが失敗した場合は、サブスクリプションの「リソース プロバイダー」に移動し、「Microsoft.PolicyInsights」を見つけて「登録」を選択してください。その後、./deploy.ps1 を再実行してください。進行中のデプロイが原因でスクリプトが失敗した場合は、15 分待ってから再試行してください。 Element Security CenterにEvent Hubの接続文字列を追加し、検出テストを実行した後、特権アクセスを無効化してオンボーディングを完了してください。
Azure を Elements Cloud に接続する
- Elements Security Center で、[Environment]> [Cloud]> [Microsoft Tenants] の順に移動し、ご自身のテナントを選択してください。
- [セキュリティ機能] ページで、[接続文字列の追加] を選択します。
- Azure CLI の出力から、接続文字列全体(
Endpoint=sb://で始まる部分)をコピーして貼り付け、「追加」を選択します。 - ステータスが「テナントは保護されています」となり、緑色のチェックマークが表示されたら、接続が確立されています。
検知能力をテストする
- Azure Cloud Shell で、テストツールを実行します:
./WithSecureIdentitySecurityTestingTool.ps1
- スクリプトの実行が完了するのを待ち、アプリの登録が作成され、その後削除されたことを確認してください。
- Elements Security Center で、「イベント」> 「Broad Context Detection」に移動し、「WithSecure テスト検出:アプリケーションの追加」という名前の検出が表示されていることを確認します。確認できたら、それを閉じます。
オンボーディングを完了する — 特権アクセス権限を取り消す
- 「所有者」ロールの割り当てを解除します:
Remove-AzRoleAssignment -SignInName "[userId]" -Scope "/" -RoleDefinitionName "Owner"
- Azure ポータルで、「デフォルトディレクトリ> 」のプロパティに戻り、「Azure リソースのアクセス管理」の設定を「いいえ」に戻します。
その他のリソース
WithSecure™ Elements Identity Security for Entra ID に関する詳細情報については、以下の一般的なリソースへのリンクをご参照ください。
動画による操作ガイド — Entra ID レスポンスアクションの導入手順
WithSecure XDR Identity Security のオンボーディング手順全体を網羅した、ステップバイステップの動画ガイド
ユーザーガイド — Entra ID 向け Elements Identity Security
オンボーディングの設定、導入済みインフラストラクチャ、検知ロジック、継続的な管理、およびオフボーディングを網羅した、管理者向け完全なドキュメント
WithSecure Community
製品の発表やリリースノートに関する最新情報を入手したり、疑問点への回答を得たり、製品に関するアイデアを共有したりしましょう
ナレッジベース
デプロイ、検知、接続、および継続的な管理に関する問題を解決するためのトラブルシューティング記事や操作ガイド