Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird ein Beispiel für die Konfiguration der Windows-Ereignisweiterleitung an Ihren Microsoft Defender for Identity eigenständigen Sensor beschrieben. Die Ereignisweiterleitung ist eine Methode, um Ihre Erkennungsfunktionen mit zusätzlichen Windows-Ereignissen zu verbessern, die im Domänencontrollernetzwerk nicht verfügbar sind. Weitere Informationen finden Sie unter Konfigurieren der Windows-Ereignisüberwachung.
Wichtig
Eigenständige Defender for Identity-Sensoren unterstützen nicht die Sammlung von ETW-Protokolleinträgen (Event Tracing for Windows), die die Daten für mehrere Erkennungen bereitstellen. Für eine vollständige Abdeckung Ihrer Umgebung empfehlen wir die Bereitstellung des Defender for Identity-Sensors.
Voraussetzungen
Bevor Sie beginnen:
- Stellen Sie sicher, dass der Domänencontroller ordnungsgemäß für die Erfassung der erforderlichen Ereignisse konfiguriert ist. Weitere Informationen finden Sie unter Konfigurieren der Windows-Ereignisüberwachung.
- Konfigurieren der Portspiegelung
Schritt 1: Hinzufügen des Netzwerkdienstkontos zur Domäne
In diesem Verfahren wird beschrieben, wie Sie das Netzwerkdienstkonto der Gruppe " Ereignisprotokollleser " in der Domäne hinzufügen. Gehen Sie für dieses Szenario davon aus, dass der eigenständige Defender for Identity-Sensor Mitglied der Domäne ist.
Navigieren Sie unter Benutzer und Computer von Active Directory zum Ordner Integrierte , und doppelklicken Sie auf Ereignisprotokollleser.
Wählen Sie Mitgliederaus.
Wenn Netzwerkdienst nicht aufgeführt ist, wählen Sie Hinzufügen aus, und geben Sie dann Netzwerkdienst in das Feld Geben Sie die zu markierenden Objektnamen ein .
Wählen Sie Namen überprüfen aus und wählen Sie OK zweimal aus.
Nachdem Sie den Netzwerkdienst zur Gruppe Ereignisprotokollleser hinzugefügt haben , starten Sie die Domänencontroller neu, damit die Änderung wirksam wird.
Weitere Informationen finden Sie unter Active Directory-Konten.
Schritt 2: Erstellen Sie eine Richtlinie, die die Einstellung „Ziel konfigurieren“ festlegt
In diesem Verfahren wird beschrieben, wie Sie eine Richtlinie auf den Domänencontrollern erstellen, um die Einstellung " Zielabonnement-Manager konfigurieren " festzulegen. Dies ist die Gruppenrichtlinieneinstellung, die Domänencontroller angibt, wo Ereignisse weitergeleitet werden sollen.
Tipp
Sie können eine Gruppenrichtlinie für diese Einstellungen erstellen und die Gruppenrichtlinie auf jeden Domänencontroller anwenden, der vom eigenständigen Defender for Identity-Sensor überwacht wird. Mit den folgenden Schritten wird die lokale Richtlinie des Domänencontrollers geändert.
Führen Sie auf jedem Domänencontroller Folgendes aus:
winrm quickconfigGeben Sie in einer Eingabeaufforderung Folgendes ein:
gpedit.mscErweitern Sie Computerkonfiguration > Administrative Vorlagen > Windows-Komponenten > Ereignisweiterleitung. Zum Beispiel:
Doppelklicken Sie auf Zielabonnement-Manager konfigurieren , und führen Sie dann Folgendes aus:
Wählen Sie Aktiviert aus.
Wählen Sie unter Optionen die Option Anzeigen aus.
Geben Sie unter SubscriptionManagers den folgenden Wert ein, und wählen Sie OK aus:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>:5985/wsman/SubscriptionManager/WEC,Refresh=10Verwenden Sie beispielsweise Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:
Wählen Sie OK aus.
Führen Sie an einer Eingabeaufforderung mit erhöhten Rechten Folgendes aus:
gpupdate /force
Schritt 3: Erstellen und Auswählen eines Abonnements auf Ihrem Sensor
Dieses Verfahren beschreibt, wie man ein Abonnement für die Nutzung mit Defender for Identity erstellt und dann das Abonnement über den eigenständigen Sensor auswählt.
Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten, und öffnen Sie .
wecutil qcÖffnen Sie Ereignisanzeige.
Klicken Sie mit der rechten Maustaste auf Abonnements und wählen Sie Abonnement erstellen aus.
Geben Sie einen Namen und eine Beschreibung für das Abonnement ein.
Vergewissern Sie sich unter Zielprotokoll, dass Weitergeleitete Ereignisse ausgewählt ist. Damit Defender for Identity die Ereignisse lesen kann, muss das Zielprotokoll Weitergeleitete Ereignisse sein.
Wählen Sie Vom Quellcomputer initiiert>Computergruppen auswählen>Domänencomputer hinzufügen aus.
Wählen Sie Ereignisse auswählen>Nach Protokoll>Sicherheit aus.
Geben Sie im Feld Includes/Excludes Event ID (Ereignis-ID eingeschlossen/ausgeschlossen ) die Ereignisnummer ein, und wählen Sie OK aus. Geben Sie beispielsweise 4776 ein:
Kehren Sie zur Eingabeaufforderung mit erhöhten Rechten zurück, in der Sie
wecutil qcausgeführt haben. Führen Sie die folgenden Befehle aus, und ersetzen Sie SubscriptionName durch den Namen, den Sie für das Abonnement erstellt haben.wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000Kehren Sie zur Ereignisanzeige-Konsole zurück. Klicken Sie mit der rechten Maustaste auf das erstellte Abonnement, und wählen Sie Laufzeitstatus aus, um festzustellen, ob es Probleme mit dem Status gibt.
Nach ein paar Minuten überprüfen Sie, dass die weitergeleiteten Ereignisse im Logbuch der weitergeleiteten Ereignisse auf dem eigenständigen Sensor von Defender for Identity erscheinen.
Weitere Informationen finden Sie unter Konfigurieren der Computer zum Weiterleiten und Sammeln von Ereignissen.
Verwandte Inhalte
Weitere Informationen finden Sie unter: