Übersicht über die Microsoft Defender for Identity-Bereitstellung

Defender for Identity verwendet Sensoren, um Signale aus Ihrer lokalen Identitätsinfrastruktur zu sammeln, um Bedrohungen zu erkennen.

Defender for Identity erkennt Bedrohungen wie die Eskalation von Privilegien und risikoreiche laterale Bewegungen. Es meldet auch Identitätssicherheitsprobleme, wie uneingeschränkte Kerberos-Delegation, sodass Ihr Sicherheitsteam diese beheben kann.

Installieren Sie Defender for Identity-Sensoren auf allen unterstützten Domänencontrollern und Identitätsservern.

Wählen Sie Ihre Bereitstellungsmethode aus.

Die Sensorversion, die du einsetzt, hängt von der Serverrolle, dem Betriebssystem und dem Zeitpunkt ab, wann dein Defender for Identity-Arbeitsbereich erstellt wurde. Verwenden Sie die folgende Tabelle, um die entsprechende Bereitstellung für jeden Server in Ihrer Umgebung auszuwählen.

Wichtig

In den neuen Arbeitsbereichen von Defender for Identity kann man Sensor v2.x nur auf Servern installieren, die Windows Server 2016 oder früher ausführen. Diese Einschränkung gilt für alle Serverrollen. Bestehende Arbeitsbereiche sind nicht betroffen.

Entscheidungsbaum zeigt Sensor v3.x für unterstützte Server mit Windows Server 2019 oder neuer, mit oder ohne Defender für Endpoint, und sensor v2.x für Windows Server 2016 oder früher.

Serverkonfiguration Serverbetriebssystem Empfohlene Bereitstellung
Domänencontroller Windows Server 2019 oder höher mit dem kumulativen Update vom Juli 2026 oder höher Defender for Identity Sensor v3.x
Domänencontroller mit AD FS-, AD CS- oder Microsoft Entra Connect-Identitätsrollen Windows Server 2019 oder höher mit dem kumulativen Update vom Juli 2026 oder höher Defender for Identity-Sensor v3.x
AD FS, AD CS oder Microsoft Entra Connect Server, der kein Domänencontroller ist Windows Server 2019 oder höher mit dem kumulativen Update vom Juli 2026 oder höher Defender for Identity Sensor v3.x
Domänencontroller Windows Server 2016 oder früher Defender for Identity Sensor v2.x
AD FS-Server, der kein Domänencontroller ist Windows Server 2016 oder früher Defender for Identity Sensor v2.x
AD CS-Server, der kein Domänencontroller ist Windows Server 2016 oder früher Defender for Identity-Sensor v2.x
Microsoft Entra Connect-Server, der kein Domänencontroller ist Windows Server 2016 oder früher Defender for Identity-Sensor v2.x

Defender for Identity unterstützt Umgebungen mit sowohl v3.x- als auch v2.x-Sensoren. Zum Beispiel könntest du v3.x auf Servern mit Windows Server 2019 oder neuer bereitstellen und v2.x auf Servern mit Windows Server 2016 oder früher. Beide Sensorversionen arbeiten zusammen und berichten an denselben Defender for Identity-Arbeitsbereich.

Wenn Ihre Organisation VPN-Integration oder Syslog-Benachrichtigungen benötigt, verwenden Sie den v2.x-Sensor auf den entsprechenden Domänencontrollern. Diese Funktionen werden vom v3.x-Sensor nicht unterstützt.

Wichtig

Wenn einer Ihrer Sensoren v3.x ist, wählen Sie Automatisch das lokale Systemkonto des Sensors für alle Sensoren verwenden aus. Die v3.x-Sensoren verwenden keine gMSA-Konten, die für v2.x-Sensoren konfiguriert sind. sie verwenden immer das lokale Systemkonto. Weitere Informationen finden Sie unter Anforderungen des Sensor v3.x-Dienstkontos.

Bevor Sie den Defender for Identity-Sensor v3.x aktivieren, beachten Sie, dass v3.x:

  • Setzt Defender for Endpoint voraus, das auf dem Server bereitgestellt wird. Die Endpunktbereitstellung allein ist keine Voraussetzung; Defender for Endpoint muss auf dem Server eingebunden werden, auf dem der Sensor ausgeführt wird.
  • Unterstützt keine VPN-Integration.
  • Unterstützt keine Syslog-Benachrichtigungen.
  • Hat Einschränkungen beim Arbeiten mit Azure ExpressRoute. Weitere Informationen finden Sie unter Azure ExpressRoute für Microsoft 365.

Bereitstellungsschritte für Sensor v3.x

Befolgen Sie diese Schritte, um den Defender for Identity Sensor v3.x auf Servern mit Windows Server 2019 oder höher bereitzustellen, einschließlich Domänencontrollern sowie AD FS, AD CS oder Microsoft Entra Connect Servern, die keine Domänencontroller sind:

  1. Überprüfen der Voraussetzungen
  2. Aktivieren des Sensors
  3. Konfigurieren der Windows-Ereignisüberwachung
  4. RPC-Überwachung konfigurieren
  5. Überprüfen der Bereitstellung

Bereitstellungsschritte für Sensor v2.x

Befolgen Sie diese Schritte, um den Sensor v2.x auf Servern mit Windows Server 2016 oder früher bereitzustellen:

  1. Überprüfen der Voraussetzungen
  2. Planen der Kapazität
  3. Konfigurieren der Konnektivität
  4. Installieren des Sensors
  5. Konfigurieren des Sensors
  6. Konfigurieren der Windows-Ereignisüberwachung
  7. Konfigurieren von Verzeichnisdienstkonten
  8. Konfigurieren für AD FS, AD CS oder Entra Connect (falls zutreffend)
  9. Überprüfen der Bereitstellung

Nächste Schritte