Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
L’outil de planification de la capacité a été conçu pour la version 2.x du capteur en raison de ses processus réseau gourmands en ressources. Sensor v3.x ne nécessite pas d’outil de dimensionnement, car il s’appuie principalement sur les événements Windows et le suivi d’événements, ce qui réduit considérablement les besoins en ressources.
Utilisez l’outil de dimensionnement Microsoft Defender pour Identity pour déterminer si vos serveurs de contrôleur de domaine disposent de suffisamment de ressources pour un capteur Microsoft Defender pour Identity v2. Avant d’utiliser l’outil de taille, relisez les prérequis.
Bien que les performances du contrôleur de domaine ne soient pas affectées si le serveur ne dispose pas des ressources requises, le capteur Defender pour Identity peut ne pas fonctionner comme prévu. Pour plus d’informations, consultez les conditions préalables à Microsoft Defender pour Identity.
L’outil de dimensionnement mesure la capacité nécessaire pour les contrôleurs de domaine uniquement. Il n’est pas nécessaire de l’exécuter sur des serveurs qui sont uniquement AD FS, AD CS ou Entra Connect (sauf si ces serveurs fonctionnent également en tant que contrôleur de domaine), car l’impact sur les performances sur ces serveurs est extrêmement minime pour ne pas exister.
Conseil
Par défaut, Defender pour Identity prend en charge jusqu’à 1 000 capteurs. Pour installer d’autres capteurs, contactez le support Defender pour Identity.
Prérequis
Avant d’exécuter l’outil de dimensionnement, remplissez les conditions préalables suivantes :
- Téléchargez l’outil de dimensionnement pour Defender for Identity.
- Passez en revue les prérequis de Defender pour Identity. L’outil de dimensionnement Microsoft Defender pour Identity s’applique uniquement au capteur version 2.x.
Pour garantir des résultats précis, exécutez uniquement l’outil de dimensionnement avant d’avoir installé des capteurs Defender pour Identity dans votre environnement.
Utiliser l’outil de dimensionnement
Utilisez les étapes suivantes pour utiliser l’outil de taille et examiner les résultats :
Exécutez l’outil de dimensionnement Defender pour Identity, TriSizingTool.exe, à partir du fichier zip que vous avez téléchargé.
Une fois l’exécution de l’outil terminée, ouvrez les résultats du fichier Excel.
Dans le fichier Excel, recherchez et sélectionnez la feuille Azure ATP Summary, puis vérifiez la colonne Sensor Supported pour voir les résultats indiquant si votre serveur est pris en charge.
Par exemple :
Remarque
L’autre feuille du fichier est utilisée pour la planification ATA (Advanced Threat Analytics) et n’est pas nécessaire pour Defender pour Identity.
L’outil de dimensionnement détermine si votre serveur est pris en charge en fonction de la valeur Paquets occupés/Seconde , qui est calculée en fonction des 15 minutes les plus occupées sur une période de 24 heures.
Les résultats courants sont les suivants :
| Résultat | Description |
|---|---|
| Oui | Le capteur est pris en charge sur votre serveur. |
| Oui, mais des ressources supplémentaires sont requises | Le capteur est pris en charge sur votre serveur à condition d’ajouter toutes les ressources manquantes spécifiées. |
| Peut-être | À ce moment-là, la valeur actuelle Paquets actifs/s peut être considérablement plus élevée que la moyenne. Vérifiez les horodatages pour comprendre les processus en cours d’exécution à ce moment-là et si vous pouvez limiter la bande passante pour ces processus dans des circonstances normales. |
| Peut-être, mais des ressources supplémentaires sont nécessaires | Le capteur peut être pris en charge par votre serveur à condition que vous ajoutiez les ressources manquantes spécifiées, ou que la valeur Paquets actifs/s peut excéder 60 K. |
| Non | Le capteur n’est pas pris en charge sur votre serveur. À ce moment-là, la valeur actuelle Paquets actifs/s peut être considérablement plus élevée que la moyenne. Vérifiez les horodatages pour comprendre les processus en cours d’exécution à ce moment-là et si vous pouvez limiter la bande passante pour ces processus dans des circonstances normales. |
| Données de système d’exploitation manquantes | Un problème s’est produit lors de la lecture des données du système d’exploitation. Assurez-vous que la connexion à votre serveur est en mesure d’interroger WMI à distance. |
| Données de trafic manquantes | Un problème s’est produit lors de la lecture des données de trafic. Assurez-vous que la connexion à votre serveur est en mesure d’interroger les compteurs de performances à distance. |
| Données ram manquantes | Un problème s’est produit lors de la lecture des données ram. Assurez-vous que la connexion à votre serveur est en mesure d’interroger WMI à distance. |
| Données principales manquantes | Un problème s’est produit lors de la lecture des données de base. Assurez-vous que la connexion à votre serveur est en mesure d’interroger WMI à distance. |
Par exemple, l’image suivante montre un ensemble de résultats dans lequel Maybe indique que la valeur Paquets occupés/s est considérablement supérieure à la moyenne à ce moment-là. Notez que l’option Display DC Times as UTC/Local est définie sur Local DC Time (Heure DC locale). Ce paramètre permet de mettre en évidence le fait que les valeurs ont été prises vers 3h30.
Dimensionnement estimé du capteur Defender pour Identity
Le tableau suivant montre l’estimation de la capacité de processeur et de RAM nécessaire pour un capteur Defender pour Identity, en fonction de la quantité typique de trafic réseau générée par un contrôleur de domaine.
Cette table est une estimation. La quantité finale que le capteur analyse dépend de la quantité de trafic et de la distribution du trafic.
| Paquets actifs / seconde | PROCESSEUR (cœurs physiques) | RAM (Go) |
|---|---|---|
| 0-1k | 0.25 | 2.50 |
| 1k-5k | 0.75 | 6,00 |
| 5 000-10 000 | 1,00 | 6,50 |
| 10k-20k | 2.00 | 9.00 |
| 20k-50k | 3,50 | 9.50 |
| 50 000–75 000 | 5.50 | 11.50 |
| 75k-100k | 7,50 | 13.50 |
Dans ce tableau :
La capacité du processeur et de la RAM fait référence à la propre consommation du capteur, et non à la capacité du contrôleur de domaine.
La capacité du processeur n’inclut pas les cœurs hyperthreads. Nous vous déconseillons d'utiliser des cœurs en hyper-threading, dans la mesure où ce choix est susceptible d'entraîner des problèmes d’état dans le capteur Microsoft Defender for Identity.
Lorsque vous déterminez le dimensionnement, gardez à l’esprit le nombre total de cœurs et la quantité totale de mémoire qui sera utilisée par le service de capteur.
Estimation manuelle du dimensionnement pour les contrôleurs de domaine
Si vous ne pouvez pas utiliser l'outil de dimensionnement Defender for Identity décrit dans Utilisez l'outil de dimensionnement, vous pouvez estimer manuellement si vos serveurs contrôleurs de domaine disposent de ressources suffisantes pour un capteur Defender for Identity à la place.
Collectez manuellement les informations de compteur paquet/seconde à partir de tous vos contrôleurs de domaine, sur 24 heures avec un intervalle de collecte faible comme 5 secondes. Pour chaque contrôleur de domaine, calculez la moyenne quotidienne et la période la plus occupée (15 minutes).
Différents outils peuvent vous aider à découvrir le compteur de paquets/secondes moyen pour votre contrôleur de domaine. Cette procédure décrit un exemple d’utilisation de Analyseur de performances pour collecter des données de compteur de paquets par seconde pour vos contrôleurs de domaine.
Ouvrez Moniteur de performances et développez Ensembles de collecteurs de données.
Cliquez avec le bouton droit sur Défini par l’utilisateur , puis sélectionnez Nouvel > ensemble de collecteurs de données.
Entrez un nom explicite pour l’ensemble de collecteurs, puis sélectionnez Créer manuellement (avancé) .
Sous Quel type de données voulez-vous inclure ?, sélectionnez Créer des journaux de données et Compteur de performances.
Développez Adaptateur réseau, puis sélectionnez Paquets/s et l’espace de travail correspondant. Si vous ne savez pas quel espace de travail sélectionner, sélectionnez <Tous les espaces de travail>. Sélectionnez Ajouter>OK pour terminer l’étape.
Si vous effectuez cette étape à partir de la ligne de commande, exécutez
ipconfig /allpour voir le nom et la configuration de l’adaptateur.Définissez l’intervalle d’échantillonnage sur cinq secondes et définissez l’emplacement où vous souhaitez enregistrer les données.
Sous Créer le jeu de collecteurs de données, sélectionnez Démarrer ce jeu de collecteurs de données maintenant>Terminer.
Vous devez maintenant voir le jeu de collecteurs de données que vous avez créé avec un triangle vert indiquant qu’il fonctionne.
Après 24 heures, arrêtez le jeu de collecteurs de données. Cliquez avec le bouton droit sur le jeu de collecteurs de données, puis sélectionnez Arrêter.
Dans Explorateur de fichiers, accédez au dossier dans lequel le fichier .blg a été enregistré. Double-cliquez dessus pour l’ouvrir dans Analyseur de performances.
Sélectionnez le compteur Paquets/s , puis enregistrez les valeurs moyennes et maximales.
Remarque
Par défaut, Defender pour Identity prend en charge jusqu’à 350 capteurs. Si vous souhaitez installer d’autres capteurs, contactez le support Defender pour Identity.
Important
Si votre contrôleur de domaine manque de mémoire disponible, un problème d’état correspondant apparaîtra dans le portail Defender for Identity afin de vous alerter de cette situation. En savoir plus sur les alertes d’intégrité des Alertes d'intégrité de Defender for Identity.