Migrieren von Advanced Threat Analytics (ATA) zu Microsoft Defender for Identity

Wichtig

Advanced Threat Analytics (ATA) hat das Lebensende erreicht. Der Mainstream-Support endete am 12. Januar 2021, der erweiterte Support endete am 13. Januar 2026. ATA erhält keine Updates mehr jeglicher Art, einschließlich Sicherheitsupdates, und wird von Microsoft nicht mehr unterstützt. Weitere Informationen finden Sie unter Advanced Threat Analytics 1.X Lifecycle.

Wir empfehlen dringend, so bald wie möglich auf Microsoft Defender for Identity zu migrieren. Für Migrationshinweise siehe Migrate from Advanced Threat Analytics (ATA) to Microsoft Defender for Identity.

Dieser Artikel beschreibt, wie man von einer bestehenden ATA-Installation auf einen Microsoft Defender for Identity-Sensor migriert. Bevor Sie beginnen, stellen Sie sicher, dass Ihre Umgebung die Defender for Identity-Voraussetzungen erfüllt. Die Migration umfasst folgende Schritte:

  • Überprüfen und Bestätigen der Voraussetzungen für den Defender for Identity-Dienst
  • Dokumentieren Ihrer vorhandenen ATA-Konfiguration
  • Planen der Migration
  • Einrichten und Konfigurieren Ihres Defender for Identity-Diensts
  • Prüfungen und Verifizierungen nach der Migration durchführen
  • Außerbetriebnahme von ATA

ATA ist eine eigenständige lokale Lösung mit mehreren Komponenten, z. B. ATA Center, für die lokal dedizierte Hardware erforderlich ist.

Defender for Identity ist eine cloudbasierte Sicherheitslösung, die Ihre lokales Active Directory Signale verwendet. Defender for Identity ist hochgradig skalierbar und wird häufig aktualisiert.

Im Gegensatz zum ATA Lightweight Gateway verwendet der Defender for Identity-Sensor auch Datenquellen wie Event Tracing for Windows (ETW), wodurch Defender for Identity zusätzliche Erkennungen liefern kann. Defender for Identity bietet außerdem Folgendes:

Defender for Identity verwendet auch das Microsoft 365-Sicherheitsportfolio, um domänenübergreifende Bedrohungsdaten automatisch zu analysieren und ein vollständiges Bild von jedem Angriff in einem einzigen Dashboard zu erstellen.

Wichtig

Dieser Migrationsleitfaden ist nur für Defender for Identity-Sensoren und nicht für eigenständige Sensoren konzipiert.

Sie können zwar von jeder ATA-Version zu Defender for Identity migrieren, Ihre ATA-Daten werden jedoch nicht migriert. Daher empfehlen wir, dass Sie planen, Ihr ATA-Rechenzentrum und alle Warnungen, die für laufende Untersuchungen erforderlich sind, beizubehalten, bis alle ATA-Warnungen geschlossen oder behoben werden.

Hinweis

Die endgültige Version von ATA ist Update 3 für Microsoft Advanced Threat Analytics 1.9. ATA hat den allgemeinen Support am 12. Januar 2021 beendet. Der erweiterte Support wird bis Januar 2026 fortgesetzt. Weitere Informationen finden Sie unter Ende des Mainstream-Supports für Advanced Threat Analytics.

Voraussetzungen

Um von ATA zu Defender for Identity migrieren zu können, benötigen Sie eine Umgebung und Domänencontroller, die die Anforderungen des Defender for Identity-Sensors erfüllen. Weitere Informationen finden Sie unter Microsoft Defender for Identity Voraussetzungen.

Stellen Sie sicher, dass alle Domänencontroller, die Sie verwenden möchten, über ausreichendEn Internetzugriff auf den Defender for Identity-Dienst verfügen. Weitere Informationen finden Sie unter Konfigurieren von Endpunktproxy- und Internetkonnektivitätseinstellungen.

Planen der Migration

Bevor Sie mit der Migration beginnen, sammeln Sie alle folgenden Informationen:

Achtung

Deinstalliere das ATA Center nicht, bevor alle ATA-Gateways entfernt sind. Durch die Deinstallation des ATA Center mit ATA-Gateways, die weiterhin ausgeführt werden, bleibt Ihre Organisation ohne Bedrohungsschutz verfügbar.

Wechseln zu Defender for Identity

Führen Sie die folgenden Schritte aus, um zu Defender for Identity zu migrieren:

  1. Erstellen Sie Ihren neuen Defender for Identity-Arbeitsbereich.

  2. Deinstallieren Sie ata Lightweight Gateway auf allen Domänencontrollern.

  3. Installieren Sie den Defender for Identity-Sensor auf allen Domänencontrollern:

    1. Laden Sie den Defender for Identity-Sensor herunter, und installieren Sie es auf Ihren Domänencontrollern.
  4. Konfigurieren Sie Ihren Defender for Identity-Sensor.

Warten Sie nach Abschluss der Migration zwei Stunden, bis die erste Synchronisierung des Defender for Identity-Sensors abgeschlossen ist, bevor Sie mit den Validierungsaufgaben beginnen.

Migration validieren

In Microsoft Defender überprüfen Sie die folgenden Bereiche, um Ihre Migration zu validieren:

Aktivitäten nach der Migration

Führen Sie nach Abschluss Ihrer Migration zu Defender for Identity die folgenden Schritte aus, um Ihre Legacy-ATA-Ressourcen zu bereinigen:

  1. Stellen Sie sicher, dass Sie alle vorhandenen ATA-Warnungen aufgezeichnet oder korrigiert haben. Vorhandene ATA-Sicherheitswarnungen werden bei der Migration nicht in Defender for Identity importiert.

  2. Führen Sie eine oder beide der folgenden Aktionen aus:

    • Stilllegung des ATA Centers: Wir empfehlen, ATA-Daten für eine gewisse Zeit online zu halten.
    • Sichern Sie die Mongo DB: Wenn Sie die ATA-Daten auf unbestimmte Zeit behalten möchten. Weitere Informationen finden Sie unter das Sichern der ATA-Datenbank.