Rubrique
NinjaOne s'intègre à CrowdStrike Falcon (FalconInsight XDR et Falcon Prevent), une solution intégrée basée sur le cloud combinant détection et réponse des terminaux (EDR) et protection des terminaux (EPP).
Environnement
- Intégrations NinjaOne
- CrowdStrike
Description
Une fois activée, l’intégration CrowdStrike est pilotée par des règles définies au sein de NinjaOne. NinjaOne associe automatiquement les organisations aux groupes d’hôtes dynamiques CrowdStrike (groupes d’appareils standard) en fonction des balises de regroupement Falcon.
La politique déclenche l’agent de surveillance et de gestion à distance (RMM) de NinjaOne afin de détecter l’installation existante du capteur CrowdStrike sur le terminal et de l’installer automatiquement si ce n’est pas le cas. Si CrowdStrike est déjà installé sur un appareil avant l’activation de l’intégration, l’agent NinjaOne peut lire l’ID de l’agent existant.
Consultez d’autres tutoriels dans notre bibliothèque vidéo.
Sélectionnez une catégorie pour en savoir plus :
- Avant de commencer
- Prérequis
- Caractéristiques principales
- Activer l'intégration CrowdStrike
- Mapper les organisations NinjaOne aux groupes d’hôtes CrowdStrike
- Configurer les périmètres d’API pour la multi-location
- Ressources complémentaires
Avant de commencer
Lors du déploiement de l’intégration CrowdStrike Falcon, il est important de conserver les informations suivantes :
- La version disponible de Falcon Sensor est la 7.19.18910 sur Microsoft Windows et Apple macOS.
- NinjaOne n’est pas compatible avec les jetons d’installation CrowdStrike. Ce processus utilise à la place des jetons d’accès.
- NinjaOne ne désinstalle pas l'antivirus des appareils si vous désactivez CrowdStrike dans NinjaOne.
- NinjaOne utilise la version généralement disponible du programme d’installation mis en cache de CrowdStrike Falcon Sensor, car elle est reconnue pour être compatible avec les appareils. L’intégration NinjaOne-CrowdStrike respecte les politiques de CrowdStrike Falcon Sensor ; par conséquent, Falcon Sensor sera mis à niveau ou rétrogradé après l’installation, en fonction de vos paramètres CrowdStrike.
Prérequis
Vous devez remplir les conditions suivantes avant de continuer l’intégration :
- Disposer d’une licence CrowdStrike Falcon valide.
- Être en mesure de générer des jetons API dans la console CrowdStrike Falcon.
- Avoir accès aux applications CrowdStrike : Falcon Prevent et Falcon Insight XDR (détection et réponse étendues).
- Disposer d’un compte parent CrowdStrike (NinjaOne ne surveille actuellement pas les comptes hérités dans CrowdStrike Flight Control pour les organisations).
Si votre instance CrowdStrike nécessite la mise en liste blanche d’adresses IP (Internet Protocol), consultez l’information relative à la Liste des adresses autorisées de NinjaOne.
Principales caractéristiques
L’intégration de CrowdStrike dans NinjaOne offre les avantages suivants.
- Accédez aux journaux d’activité des capteurs CrowdStrike sur les tableaux de bord de l’organisation et des appareils. Lorsque la portée du client API est manquante, un journal d’événements s’affiche dans l’onglet « Activités » du tableau de bord.
- Gérez l’authentification des clients multi-locataires CrowdStrike ou les groupes d’hôtes.
- Consultez les détails des appareils et la section « État de santé » pour détecter les menaces, les virus et les problèmes d’installation. Lorsque CrowdStrike détecte une menace sur un appareil, NinjaOne affiche immédiatement une alerte. En cliquant sur l’alerte dans NinjaOne, le technicien peut accéder à cet appareil dans la console CrowdStrike pour mener une enquête et appliquer des mesures correctives.
Activer l’intégration CrowdStrike
Pour activer l’intégration CrowdStrike dans NinjaOne, procédez comme suit :
- Accédez à Administration → Applications, puis cliquez sur Ajouter des applis. Sélectionnez CrowdStrike dans la liste des applications tierces disponibles.

Figure 1: Ajouter des applications tierces dans NinjaOne
La page des paramètres de l’application s’affiche.
- Cliquez sur « Activer ». La boîte de dialogue de configuration de l’application s’affiche.
- Lisez attentivement les conditions décrivant le processus de migration dans la boîte de dialogue de configuration de CrowdStrike, puis cochez la case à cocher en bas de la page pour activer le bouton Accepter.
- Accédez à https://falcon.{domain}.crowdstrike.com/support/api-clients-and-keys (l’URL de base varie en fonction de la localisation géographique ou de la licence cloud), puis sélectionnez un client API ou créez-en un nouveau. Vous pouvez réinitialiser votre Secret du client depuis cette page si vous l’avez oubliée. Saisissez les détails requis pour effectuer la confirmation de votre client API, puis configurez vos périmètres d’API :
- Chaque client API se voit attribuer un ou plusieurs champs d’application API. Les champs d’application sont des autorisations qui spécifient les points de terminaison et les méthodes auxquels un client API peut accéder. Lors de la création d’un client API, choisissez parmi les actions de lecture et d’écriture que vous pouvez exécuter sur différents groupes de points de terminaison API. Les champs d’application que vous définissez s’appliquent aux jetons d’accès générés par les identifiants du client API, et l’accès n’est accordé qu’aux points de terminaison dont l’utilisation est autorisée.
Les clients API disposent d’un ou plusieurs champs d’application. Les champs d’application permettent d’accéder à des API CrowdStrike spécifiques et décrivent les actions qu’un client API peut effectuer. Utilisez les champs d’application pour affiner les autorisations de vos clients API. Les jetons d’accès OAuth 2.0 s’appliquent aux ressources configurées dans le client API.
Si un client API ne dispose pas des autorisations minimales qui lui sont attribuées, l’intégration risque de ne pas fonctionner. Veillez au minimum à attribuer les périmètres suivants au client API. Ces autorisations sont nécessaires à la réussite de l’intégration.
Périmètres obligatoires pour la version 7.0 :
| Périmètre | Exigence |
|---|---|
| Alertes | Lecture |
| Hôtes | Lecture/écriture |
| Groupes d’hôtes | Lecture/écriture |
| Téléchargement des capteurs | Lecture |
- Cliquez sur « Activer ».
Le statut de votre CrowdStrike devrait désormais indiquer « activé » et « connecté » ; vous pouvez vérifier si les identifiants d’authentification utilisés sont valides en cliquant sur le bouton « Modifier » dans le widget « Paramètres ».

Figure 2: Statut de l’intégration de CrowdStrike dans NinjaOne
Mapper les organisations NinjaOne aux groupes d’hôtes CrowdStrike
Le processus de « mappage » associe les organisations NinjaOne aux groupes de gestion d’hôtes CrowdStrike, garantissant ainsi que le groupe d’appareils ou la politique appropriée est défini(e) et que les rapports sont disponibles dans NinjaOne.Ce processus est automatisé et s’effectue sans intervention de l’utilisateur ou de l’administrateur.
Lorsque vous activez l’intégration CrowdStrike dans NinjaOne, des groupes de gestion d’hôtes sont automatiquement créés dans CrowdStrike pour chaque organisation NinjaOne existante dès l’activation de l’intégration CrowdStrike. La création d’un groupe d’hôtes dans CrowdStrike ne nécessite pas de l’activer dans la politique ni de déployer l’Antivirus CrowdStrike. Ces nouveaux groupes d’hôtes dynamiques reflètent le nom de l’organisation utilisé dans NinjaOne et sont mis à jour de manière transparente lorsque des organisations NinjaOne sont créées ou supprimées.
NinjaOne attribue une balise de regroupement Falcon (identifiant unique) à n’importe lequel des appareils sur lesquels l’agent NinjaOne et un capteur CrowdStrike sont installés au sein de l’organisation NinjaOne. Ce balisage permet d’associer correctement les activités et les menaces au groupe d’hôtes CrowdStrike correspondant.
Configurer les notifications aux techniciens ou les tickets pour les erreurs CrowdStrike
Si vos utilisateurs finaux rencontrent des problèmes liés à des identifiants non valides pour l’intégration CrowdStrike et NinjaOne, vous pouvez configurer des activités système dans NinjaOne afin d’envoyer des alertes aux techniciens ou de créer des tickets pour la résolution.
Si les identifiants non valides résultent d’une erreur 403 ou 401, cela déclenchera l’activité « Identifiants CrowdStrike non valides ». Toutefois, si l’agent NinjaOne détermine que l’erreur 403 a été causée par l’absence d’une portée de client API, il déclenchera l’activité « Intégration CrowdStrike - Portée du client API manquante », avec la portée de client API correspondante indiquée dans le message.
Suivez les instructions décrites dans la section « NinjaOne Endpoint Management : flux de notifications d’activité sur les appareils et le système » pour configurer les activités « Identifiants CrowdStrike non valides » et « Intégration CrowdStrike : portée client API manquante ».
Configurer les périmètres API pour la multi-location
Si vous utilisez la multi-location dans NinjaOne, vous devez définir de nouveaux périmètres pour le client API. Pour en savoir plus, consultez la section « NinjaOne et CrowdStrike : intégration multi-location ».
Ressources complémentaires
Consultez les ressources suivantes pour en savoir plus sur l’intégration de NinjaOne avec CrowdStrike :