Planeamiento de la capacidad para la implementación de Microsoft Defender for Identity

Nota:

La herramienta de planeamiento de capacidad se diseñó para la versión 2.x del sensor debido a sus procesos de red que consumen muchos recursos. Sensor v3.x no requiere una herramienta de ajuste de tamaño, ya que se basa principalmente en eventos de Windows y seguimiento de eventos, lo que reduce significativamente los requisitos de recursos.

Use la herramienta de ajuste de tamaño Microsoft Defender for Identity para determinar si los servidores de controlador de dominio tienen suficientes recursos para un sensor de Microsoft Defender for Identity v2. Antes de usar la herramienta de tallas, revisa los requisitos previos.

Aunque es posible que el rendimiento del controlador de dominio no se vea afectado si el servidor no tiene los recursos necesarios, es posible que el sensor de Defender for Identity no funcione según lo previsto. Para obtener más información, consulte Microsoft Defender for Identity requisitos previos.

La herramienta de ajuste de tamaño mide solo la capacidad necesaria para los controladores de dominio. No es necesario ejecutarlo en servidores que solo son AD FS, AD CS o Entra Connect (a menos que esos servidores también funcionen como controlador de dominio), ya que el impacto en el rendimiento en estos servidores es extremadamente mínimo que no existe.

Sugerencia

De forma predeterminada, Defender for Identity admite hasta 1000 sensores. Para instalar más sensores, póngase en contacto con el soporte técnico de Defender for Identity.

Requisitos previos

Antes de ejecutar la herramienta de ajuste de tamaño, complete los siguientes requisitos previos:

Para garantizar resultados precisos, ejecute solo la herramienta de ajuste de tamaño antes de instalar los sensores de Defender for Identity en su entorno.

Uso de la herramienta de ajuste de tamaño

Utiliza los siguientes pasos para ejecutar la herramienta de tallas y revisar los resultados:

  1. Ejecute la herramienta de ajuste de tamaño de Defender for Identity, TriSizingTool.exe, desde el archivo ZIP que descargó.

  2. Cuando la herramienta termine de ejecutarse, abra los resultados del archivo de Excel.

  3. En el archivo de Excel, busque y seleccione la hoja Resumen de Azure ATP y, a continuación, compruebe la columna Compatible con sensor para ver resultados que indiquen si el servidor es compatible.

    Por ejemplo:

    Captura de pantalla de una herramienta de planeación de capacidad de ejemplo.

    Nota:

    La otra hoja del archivo se usa para el planeamiento de Advanced Threat Analytics (ATA) y no es necesaria para Defender for Identity.

La herramienta de dimensionamiento determina si su servidor es compatible en función del valor Paquetes ocupados por segundo, que se calcula a partir de los 15 minutos de mayor actividad en un período de 24 horas.

Entre los resultados comunes se incluyen:

Resultado Descripción
El sensor es compatible con su servidor.
Sí, pero se requieren recursos adicionales El sensor es compatible con su servidor siempre que añada los recursos faltantes especificados.
Quizás El valor actual de Busy Packets/sec puede ser significativamente superior en ese momento a la media. Compruebe las marcas de tiempo para comprender los procesos que se ejecutan en ese momento y si puede limitar el ancho de banda de esos procesos en circunstancias normales.
Tal vez, pero se requieren recursos adicionales Es posible que el sensor sea compatible con tu servidor siempre que añadas los recursos que falten según se especifique; de lo contrario, el valor de Paquetes ocupados/seg podría superar los 60 000.
No El sensor no se admite en el servidor.

El valor actual de Busy Packets/sec puede ser significativamente superior en ese momento a la media. Compruebe las marcas de tiempo para comprender los procesos que se ejecutan en ese momento y si puede limitar el ancho de banda de esos procesos en circunstancias normales.
Faltan datos del sistema operativo Se produjo un problema al leer los datos del sistema operativo. Asegúrese de que la conexión al servidor puede consultar WMI de forma remota.
Datos de tráfico que faltan Se produjo un problema al leer los datos de tráfico. Asegúrese de que la conexión al servidor puede consultar los contadores de rendimiento de forma remota.
Faltan datos de RAM Se produjo un problema al leer los datos de RAM. Asegúrese de que la conexión al servidor puede consultar WMI de forma remota.
Faltan datos principales Se produjo un problema al leer los datos principales. Asegúrese de que la conexión al servidor puede consultar WMI de forma remota.

Por ejemplo, la siguiente imagen muestra un conjunto de resultados en los que Quizá indica que el valor de Busy Packets/sec es significativamente mayor en ese punto que la media. Tenga en cuenta que la opción Mostrar las horas del controlador de dominio como UTC/hora local está establecida en Hora local del controlador de dominio. Esta configuración ayuda a resaltar el hecho de que los valores se tomaron alrededor de las 3:30 AM.

Captura de pantalla de los resultados de una herramienta de capacidad que muestra los valores Maybe.

Tamaño estimado del sensor de Defender for Identity

En la tabla siguiente se muestra la capacidad estimada de CPU y RAM necesaria para un sensor de Defender for Identity, en función de la cantidad típica de tráfico de red generada por un controlador de dominio.

Esta tabla es una estimación. La cantidad final que analiza el sensor depende de la cantidad de tráfico y de la distribución del tráfico.

Paquetes ocupados/por segundo CPU (núcleos físicos) RAM (GB)
0-1 k 0.25 2.50
1k-5k 0.75 6,00
5k-10k 1.00 6,50
10 000-20 000 2.00 9.00
20 000-50 k 3,50 9.50
50 000-75 k 5.50 11.50
75k-100k 7,50 13.50

En esta tabla:

  • La capacidad de CPU y RAM hace referencia al consumo propio del sensor, no a la capacidad del controlador de dominio.

  • La capacidad de CPU no incluye núcleos hiperprocesos. Se recomienda no trabajar con núcleos hiperprocesos, porque pueden dar lugar a problemas de mantenimiento en el sensor de Defender for Identity.

Al determinar el tamaño, tenga en cuenta el número total de núcleos y la cantidad total de memoria que usará el servicio de sensor.

Estimación manual del dimensionamiento para controladores de dominio

Si no puedes usar la herramienta de dimensionamiento Defender for Identity descrita en Usa la herramienta de dimensionamiento, puedes estimar manualmente si los servidores de tus controladores de dominio tienen suficientes recursos para un sensor Defender for Identity en su lugar.

Recopile manualmente la información del contador de paquetes o segundos de todos los controladores de dominio, durante 24 horas con un intervalo de recopilación bajo, como 5 segundos. Para cada controlador de dominio, calcule el promedio diario y el promedio del período más ocupado (15 minutos).

Varias herramientas pueden ayudarle a detectar el contador promedio de paquetes/segundo para el controlador de dominio. En este procedimiento se describe un ejemplo de cómo usar Monitor de rendimiento para recopilar datos de contadores de paquetes por segundo para los controladores de dominio.

  1. Abra Monitor de rendimiento y expanda Conjuntos de recopiladores de datos.

  2. Haga clic con el botón derecho en Definido por el usuario y seleccione Nuevo > conjunto de recopiladores de datos.

  3. Escriba un nombre significativo para el conjunto de recopilador y seleccione Crear manualmente (avanzado).

  4. En ¿Qué tipo de datos desea incluir?, seleccione Crear registros de datos y Contador de rendimiento.

  5. Expanda Adaptador de red y, a continuación, seleccione Paquetes/s y el área de trabajo correspondiente. Si no está seguro de qué área de trabajo seleccionar, seleccione <Todas las áreas de trabajo>. Seleccione Agregar>aceptar para completar el paso.

    Como alternativa, si va a realizar este paso desde la línea de comandos, ejecute ipconfig /all para ver el nombre y la configuración del adaptador.

  6. Cambie el intervalo de ejemplo a cinco segundos y defina dónde desea guardar los datos.

  7. En Crear el conjunto de recopilador de datos, seleccione Iniciar este conjunto de recopilador de datos ahora>Finalizar.

    Ahora debería ver el conjunto de recopilador de datos que creó con un triángulo verde que indica que funciona.

  8. Después de 24 horas, detenga el conjunto de recopiladores de datos. Haga clic con el botón derecho en el conjunto de recopiladores de datos y seleccione Detener.

  9. En Explorador de archivos, vaya a la carpeta donde se guardó el archivo .blg. Haga doble clic en él para abrirlo en Monitor de rendimiento.

  10. Seleccione el contador Paquetes/s y registre los valores promedio y máximo.

Nota:

De forma predeterminada, Defender for Identity admite hasta 350 sensores. Si desea instalar más sensores, póngase en contacto con el soporte técnico de Defender for Identity.

Importante

Si el controlador de dominio se queda sin memoria disponible, aparecerá un problema de mantenimiento correspondiente en el portal de Defender for Identity para avisarle de esta condición. Obtenga más información sobre las alertas de estado de Defender for Identity.

Paso siguiente