Configure la configuración del sensor de Microsoft Defender for Identity

En este artículo, aprenderá a configurar correctamente Microsoft Defender for Identity sensor para empezar a ver datos. Tendrá que realizar una configuración e integración adicionales para aprovechar las funcionalidades completas de Defender for Identity.

Visualización y configuración del sensor

Una vez instalado el sensor de Defender for Identity, haga lo siguiente para ver y configurar la configuración del sensor de Defender for Identity:

  1. En Microsoft Defender XDR, vaya a Configuración>Sensores de identidades>. Por ejemplo:

Captura de pantalla que muestra la página del sensor en el portal de Microsoft Defender.

En la página Sensores se muestran todos los sensores de Defender for Identity y se enumeran los siguientes detalles por sensor:

  • Estado del sensor
  • Estado del sensor
  • Número de problemas de estado
  • Cuando se creó el sensor

Para obtener más información, consulte Detalles del sensor.

  1. Seleccione Filtros para seleccionar los filtros que desea que estén visibles. Por ejemplo:

    Captura de pantalla de las opciones de filtro de página Sensores para restringir la lista de sensores.

  2. Use los filtros mostrados para determinar qué sensores se van a mostrar. Por ejemplo:

    Captura de pantalla de una lista filtrada de sensores.

  3. Seleccione un sensor para mostrar un panel de detalles con más información sobre el sensor y su estado de mantenimiento. Por ejemplo:

    Captura de pantalla de un panel de detalles del sensor que muestra el estado de mantenimiento y la configuración.

  4. Desplácese hacia abajo y seleccione Administrar sensor para mostrar un panel donde puede configurar los detalles del sensor. Por ejemplo:

    Captura de pantalla de la página Sensores con la opción Administrar sensor seleccionada para abrir la configuración del sensor.

  5. Configure los siguientes detalles del sensor:

    Nombre Descripción
    Descripción Opcional. Escriba una descripción para el sensor de Defender for Identity.
    Controladores de dominio (FQDN) Necesario para los sensores independientes y los sensores instalados en servidores AD FS o AD CS de Defender for Identity, y no se puede modificar para el sensor de Defender for Identity.

    Escriba el FQDN completo del controlador de dominio y seleccione el signo más para agregarlo a la lista. Por ejemplo, DC1.domain1.test.local.

    Para los servidores que defina en la lista Controladores de dominio :

    - Todos los controladores de dominio cuyo tráfico se supervisa mediante la duplicación de puertos por el sensor independiente de Defender for Identity deben figurar en la lista Controladores de dominio. Si un controlador de dominio no aparece en la lista Controladores de dominio , es posible que la detección de actividades sospechosas no funcione según lo esperado.

    - Al menos un controlador de dominio de la lista debe ser un catálogo global. Esto permite a Defender for Identity resolver objetos de equipo y de usuario en otros dominios del bosque.
    Adaptadores de captura de red Obligatorio.

    - Para los sensores de Defender for Identity, todos los adaptadores de red que se usan para la comunicación con otros equipos de la organización.

    - Para el sensor independiente de Defender for Identity en un servidor dedicado, seleccione los adaptadores de red configurados como puerto reflejado de destino. Estos adaptadores de red reciben el tráfico reflejado del controlador de dominio.
  6. En la página Sensores , seleccione Exportar para exportar una lista de los sensores a un archivo .csv . Por ejemplo:

    Captura de pantalla de la página Sensores con la opción Exportar para descargar la lista de sensores como un archivo CSV.

Validación de instalaciones

Use los procedimientos siguientes para validar la instalación del sensor de Defender for Identity.

Nota:

Si va a instalar en un servidor de AD FS o AD CS, usará un conjunto diferente de validaciones. Para obtener más información, consulte Validación de la implementación correcta en servidores de AD FS o AD CS.

Validación de una implementación correcta

Para validar que el sensor de Defender for Identity se ha implementado correctamente:

  1. Compruebe que el servicio de sensor Azure Protección contra amenazas avanzada se está ejecutando en la máquina del sensor. Después de guardar la configuración del sensor de Defender for Identity, el servicio puede tardar unos segundos en iniciarse.

  2. Si el servicio no se inicia, revise el archivo Microsoft.Tri.sensor-Errors.log , que se encuentra de forma predeterminada en %programfiles%\Azure Protección contra amenazas avanzada sensor\<sensor version>\Logs, donde <sensor version> es la versión que implementó.

Comprobación de la funcionalidad de alertas de seguridad

En el procedimiento siguiente se describe cómo comprobar que las alertas de seguridad se desencadenan según lo previsto.

Al usar los ejemplos de este procedimiento de validación, asegúrese de reemplazar contosodc.contoso.azure y contoso.azure por el nombre de dominio completo (FQDN) del sensor de Defender for Identity y el nombre de su dominio, respectivamente.

  1. En un dispositivo unido a un miembro, abra un símbolo del sistema y escriba nslookup

  2. Escriba server y el FQDN o la dirección IP del controlador de dominio donde está instalado el sensor de Defender for Identity. Por ejemplo: server contosodc.contoso.azure

  3. Introduzca ls -d contoso.azure

  4. Repita los server comandos y ls -d para cada sensor que quiera probar.

  5. Acceda a la página de detalles del dispositivo del equipo desde el que ejecutó la prueba de conectividad, como desde la página Dispositivos , buscando el nombre del dispositivo o desde otro lugar en el portal de Defender.

  6. En la pestaña Detalles del dispositivo, seleccione la pestaña Escala de tiempo para ver la actividad siguiente:

    • Eventos: consultas DNS realizadas en un nombre de dominio especificado
    • Tipo de acción MdiDnsQuery

Si el controlador de dominio o AD FS o AD CS que está probando es el primer sensor que ha implementado, espere al menos 15 minutos antes de comprobar cualquier actividad lógica para ese controlador de dominio, lo que permite al back-end de la base de datos completar las implementaciones iniciales de microservicios.

Comprobación de la versión más reciente del sensor disponible

La versión de Defender for Identity se actualiza con frecuencia. Consulte la versión más reciente en la página Configuración>Identidades>Acerca de de Microsoft Defender.

Ahora que ha configurado la Defender para la configuración del sensor de identidad, puede configurar opciones adicionales. Para obtener más información, consulte los siguientes artículos:

Paso siguiente