Thema
NinjaOne lässt sich in CrowdStrike Falcon (FalconInsight XDR und Falcon Prevent) integrieren, eine integrierte, cloudbasierte Plattform für Endpoint Detection and Response (EDR) sowie Endpunktschutz (EPP).
Umgebung
- NinjaOne-Integrationen
- CrowdStrike
Beschreibung
Die CrowdStrike-Integration wird bei Aktivierung richtliniengesteuert aus NinjaOne heraus ausgeführt. NinjaOne ordnet Organisationen automatisch den CrowdStrike Dynamic Host Groups (Gruppen von Standardgeräten) zu, basierend auf Falcon-Gruppierungs-Tags.
Die Richtlinie löst den NinjaOne-Agenten für Fernüberwachung und -verwaltung (RMM) aus, um die vorhandene CrowdStrike-Sensor-Installation auf dem Endgerät zu erkennen und den Sensor automatisch zu installieren, falls er nicht vorhanden ist. Wenn auf einem Gerät bereits CrowdStrike installiert ist, bevor Sie die Integration aktivieren, kann der NinjaOne-Agent die vorhandene Agenten-ID auslesen.
Weitere Tutorials können Sie in unserer Videobibliothekanzeigen .
Wählen Sie eine Kategorie aus, um mehr zu erfahren:
- Vorher
- Voraussetzungen
- Hauptfunktionen
- Aktivieren Sie die CrowdStrike-Integration
- NinjaOne-Organisationen CrowdStrike-Hostgruppen zuordnen
- API-Scopes für Multi-Tenancy konfigurieren
- Zusätzliche Ressourcen
Vorher
Bei der Bereitstellung der CrowdStrike Falcon-Integration sollten Sie folgende Informationen beachten:
- Die verfügbare Falcon-Sensor-Version ist 7.19.18910 auf Microsoft Windows und Apple macOS.
- NinjaOne unterstützt keine CrowdStrike-Installationstoken. Stattdessen werden bei diesem Vorgang Zugriffstoken verwendet.
- NinjaOne deinstalliert den Virenschutz nicht von den Geräten, wenn Sie CrowdStrike in NinjaOne deaktivieren.
- NinjaOne verwendet die allgemein verfügbare Version des zwischengespeicherten Installationsprogramms für den CrowdStrike Falcon Sensor, da diese bekanntermaßen mit den Geräten kompatibel ist. Die NinjaOne-CrowdStrike-Integration folgt den Richtlinien für den CrowdStrike Falcon Sensor, sodass der Falcon Sensor nach der Installation je nach Ihren CrowdStrike-Einstellungen aktualisiert oder auf eine ältere Version zurückgesetzt wird.
Voraussetzungen
Sie müssen die folgenden Voraussetzungen vorher erfüllen, bevor Sie mit der Integration fortfahren können:
- Sie verfügen über eine bestehende CrowdStrike Falcon-Lizenz.
- Sie müssen in der Lage sein, API-Token (Application Programming Interface) in der CrowdStrike Falcon-Konsole zu generieren.
- Sie benötigen Zugang zu den CrowdStrike-Anwendungen: Falcon Prevent und Falcon Insight XDR (Extended Detection and Response).
- Sie müssen über ein CrowdStrike-Übergeordnetes Konto verfügen (NinjaOne überwacht derzeit keine vererbten Konten in CrowdStrike Flight Control für Organisationen).
Falls Ihre CrowdStrike-Instanz die Aufnahme von IP-Adressen in eine Erlaubt-Liste erfordert, lesen Sie bitte die Informationen zur globalen Erlaubt-Liste von NinjaOne.
Hauptfunktionen
Die CrowdStrike-Integration in NinjaOne bietet die folgenden Vorteile.
- Greifen Sie auf die Aktivitätsprotokolle der CrowdStrike-Sensoren in den Organisations- und Gerät-Dashboards zu. Wenn der API-Client-Bereich fehlt, wird ein Ereignisprotokoll auf der Registerkarte „Aktivitäten“ im Dashboard angezeigt.
- Verwalten Sie die Multi-Tenant-Client-Authentifizierung oder Hostgruppen von CrowdStrike.
- Überprüfen Sie die Gerätedetails und den Abschnitt „Gerätezustand“ auf Bedrohungen, Viren und Installationsprobleme. Wenn CrowdStrike eine Gerätedrohung erkennt, zeigt NinjaOne sofort eine Warnung an. Durch Klicken auf die Warnung in NinjaOne kann der Techniker zu diesem Gerät in der CrowdStrike-Konsole navigieren, um es zu untersuchen und Abhilfemaßnahmen zu ergreifen.
Aktivieren der CrowdStrike-Integration
Um die CrowdStrike-Integration in NinjaOne zu aktivieren, führen Sie die folgenden Schritte aus:
- Navigieren Sie zu „Administration“ → „Apps “ und klicken Sie auf „Anwendungen hinzufügen“. Wählen Sie „CrowdStrike“ aus der Liste der verfügbaren Apps von Drittparteien aus.

Abbildung 1: Anwendungen von Drittanbietern in NinjaOne hinzufügen
Die Seite mit den Einstellungen für die Anwendung wird angezeigt.
- Klicken Sie auf „Aktivieren“. Das Dialogfeld zur Anwendungskonfiguration wird angezeigt.
- Lesen Sie die Bedingungen zum Migrationsprozess im CrowdStrike-Einrichtungsdialog sorgfältig durch und aktivieren Sie anschließend das Kontrollkästchen am Ende der Seite, um die Schaltfläche „Akzeptieren“ freizuschalten.
- Navigieren Sie zu https://falcon.{domain}.crowdstrike.com/support/api-clients-and-keys (die Basis-URL variiert je nach Standort oder Cloud-Lizenz) und wählen Sie einen API-Client aus oder erstellen Sie einen neuen. Auf dieser Seite können Sie Ihren Clientschlüssel zurücksetzen, falls Sie ihn vergessen haben. Geben Sie die erforderlichen Details ein, um Ihren API-Client zu bestätigen, und richten Sie anschließend Ihre API-Bereiche ein:
- Jedem API-Client werden ein oder mehrere API-Bereiche zugewiesen. Bereiche sind Berechtigungen, die festlegen, auf welche Endpunkte und Methoden ein API-Client zugreifen darf. Wählen Sie beim Erstellen eines API-Clients aus Lese- und Schreibaktionen aus, die Sie für verschiedene Gruppen von API-Endpunkten ausführen können. Die von Ihnen festgelegten Bereiche werden auf Zugriffstoken angewendet, die anhand der Anmeldedaten des API-Clients generiert werden, und der Zugang wird nur auf die Endpunkte gewährt, deren Nutzung autorisiert ist.
API-Clients verfügen über einen oder mehrere API-Bereiche. Bereiche ermöglichen den Zugang zu bestimmten CrowdStrike-APIs und beschreiben die Aktionen, die ein API-Client ausführen kann. Verwenden Sie Bereiche, um die Berechtigungen Ihrer API-Clients genau anzupassen. OAuth 2.0-Zugriffstoken gelten für die im API-Client konfigurierten Ressourcen.
Verfügt ein API-Client nicht über die für ihn festgelegten Mindestberechtigungen, funktioniert die Integration möglicherweise nicht. Stellen Sie mindestens sicher, dass Sie dem API-Client die folgenden Bereiche zuweisen. Diese Bereichsberechtigungen sind für eine erfolgreiche Integration erforderlich.
Erforderliche Bereiche in Version 7.0:
| Umfang | Anforderung |
|---|---|
| Warnungen | Lesen |
| Hosts | Lesen/Schreiben |
| Hostgruppen | Lesen/Schreiben |
| Sensor-Download | Lesen |
- Klicken Sie auf „Aktivieren“.
Ihr CrowdStrike-Status sollte nun als „aktiviert“ und „verbunden“ angezeigt werden. Sie können überprüfen, ob die verwendeten Anmeldedaten gültig sind, indem Sie im Widget „Einstellungen“ auf die Schaltfläche „Bearbeiten“ klicken.

Abbildung 2: CrowdStrike-Integrationsstatus in NinjaOne
NinjaOne-Organisationen CrowdStrike-Hostgruppen zuordnen
Der „Zuordnungs“-Prozess ordnet NinjaOne-Organisationen CrowdStrike-Host-Management-Gruppen zu und stellt so sicher, dass die richtige Gerätegruppe oder Richtlinie festgelegt ist und die Berichterstellung in NinjaOne verfügbar ist.Dieser Prozess ist automatisiert und wird ohne Eingreifen eines Benutzers oder Administrators durchgeführt.
Wenn Sie die CrowdStrike-Integration in NinjaOne aktivieren, werden in CrowdStrike automatisch Host-Management-Gruppen für jede vorhandene NinjaOne-Organisation erstellt, sobald Sie die CrowdStrike-Integration aktivieren. Das Erstellen einer Host-Gruppe in CrowdStrike erfordert weder die Aktivierung in der Richtlinie noch die Bereitstellung des CrowdStrike-Virenschutzes. Diese neuen dynamischen Host-Gruppen spiegeln den in NinjaOne verwendeten Organisationsnamen wider und werden nahtlos aktualisiert, wenn NinjaOne-Organisationen erstellt oder gelöscht werden.
NinjaOne weist jedem Gerät, auf dem der NinjaOne-Agent und ein CrowdStrike-Sensor in der NinjaOne-Organisation installiert sind, ein „Falcon Grouping Tag“ (eindeutige Kennung) zu. Durch diese Kennzeichnung können Aktivitäten und Bedrohungen korrekt der entsprechenden CrowdStrike-Hostgruppe zugeordnet werden.
Benachrichtigungen für Techniker oder Tickets bei CrowdStrike-Fehlern konfigurieren
Sollten bei Ihren Endbenutzern Probleme mit ungültigen Anmeldedaten für die CrowdStrike- und NinjaOne-Integration auftreten, können Sie in NinjaOne Aktivitäten so konfigurieren, dass Warnungen an Techniker gesendet oder Tickets zur Behebung des Problems erstellt werden.
Wenn die ungültigen Anmeldeinformationen auf den Fehler 403 oder 401 zurückzuführen sind, wird die Aktivität „Ungültige CrowdStrike-Anmeldeinformationen“ ausgelöst. Stellt der NinjaOne-Agent jedoch fest, dass der Fehler 403 durch einen fehlenden API-Client-Umfang verursacht wurde, löst er die Aktivität „CrowdStrike-Integration Fehlender API-Client-Umfang“ aus, wobei der entsprechende API-Client-Umfang in der Meldung angegeben wird.
Verwenden Sie die Anweisungen unter „NinjaOne Endpoint Management: Aktivitätsbenachrichtigung für Geräte- und Systemaktivitäten“, um die Aktivitäten „Ungültige CrowdStrike-Anmeldeinformationen“ und „CrowdStrike-Integration: Fehlender API-Client-Bereich“ zu konfigurieren.
API-Umfänge für Mandantenfähigkeit konfigurieren
Wenn Sie in NinjaOne Mandantenfähigkeit nutzen, müssen Sie neue Bereiche für den API-Client einrichten. Mehr erfahren Sie unter „NinjaOne und CrowdStrike: Integration bei Mandantenfähigkeit“.
Zusätzliche Ressourcen
Um mehr über die NinjaOne-Integration mit CrowdStrike zu erfahren, sehen Sie sich die folgenden Ressourcen an: