Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Dans cet article, vous allez apprendre à configurer correctement les paramètres du capteur de Microsoft Defender pour Identity afin de commencer à voir les données. Vous devez effectuer une configuration et une intégration supplémentaires pour tirer parti des fonctionnalités complètes de Defender pour Identity.
Afficher et configurer les paramètres du capteur
Une fois le capteur Defender pour Identity installé, procédez comme suit pour afficher et configurer les paramètres du capteur Defender pour Identity :
- Dans Microsoft Defender XDR, accédez à Paramètres>Capteurs d’identités>. Par exemple :
La page Capteurs affiche tous vos capteurs Defender pour Identity, en répertoriant les détails suivants par capteur :
- Nom du capteur
- Appartenance au domaine du capteur
- Numéro de version du capteur
- Indique si les mises à jour doivent être retardées (mises à jour différées du capteur)
- Status du service de capteur
- Status du capteur
- Status d’intégrité du capteur
- Le nombre de problèmes de santé
- Quand le capteur a été créé
Pour plus d’informations, consultez Détails du capteur.
Sélectionnez Filtres pour sélectionner les filtres que vous souhaitez afficher. Par exemple :
Utilisez les filtres affichés pour déterminer les capteurs à afficher. Par exemple :
Sélectionnez un capteur pour afficher un volet d’informations avec plus d’informations sur le capteur et son status d’intégrité. Par exemple :
Faites défiler vers le bas et sélectionnez Gérer le capteur pour afficher un volet dans lequel vous pouvez configurer les détails du capteur. Par exemple :
Configurez les détails du capteur suivants :
Nom Description Description Facultatif. Entrez une description pour le capteur Defender pour Identity. Contrôleurs de domaine (FQDN) Requis pour les capteurs autonomes Microsoft Defender for Identity et les capteurs installés sur des serveurs AD FS / AD CS, et ne peut pas être modifié pour le capteur Microsoft Defender for Identity.
Entrez le nom de domaine complet de votre contrôleur de domaine et sélectionnez le signe plus pour l’ajouter à la liste. Par exemple, DC1.domain1.test.local.
Pour tous les serveurs que vous définissez dans la liste Contrôleurs de domaine :
- Tous les contrôleurs de domaine dont le trafic est surveillé via la mise en miroir de ports par le capteur autonome Defender pour Identity doivent être répertoriés dans la liste Contrôleurs de domaine . Si un contrôleur de domaine n’est pas répertorié dans la liste Contrôleurs de domaine , la détection des activités suspectes peut ne pas fonctionner comme prévu.
- Au moins un contrôleur de domaine dans la liste doit être un catalogue global. Cela permet à Defender pour Identity de résoudre les objets ordinateur et utilisateur dans d’autres domaines de la forêt.Adaptateurs réseau de capture Obligatoire.
- Pour les capteurs Defender for Identity, toutes les cartes réseau servant à communiquer avec d’autres ordinateurs de votre organisation.
- Pour le capteur autonome Microsoft Defender for Identity sur un serveur dédié, sélectionnez les adaptateurs réseau configurés en tant que port miroir de destination. Ces adaptateurs réseau reçoivent le trafic mis en miroir du contrôleur de domaine.Dans la page Capteurs , sélectionnez Exporter pour exporter la liste de vos capteurs vers un fichier .csv . Par exemple :
Valider les installations
Utilisez les procédures suivantes pour valider l’installation de votre capteur Defender pour Identity.
Remarque
Si vous installez sur un serveur AD FS ou AD CS, vous utilisez un autre ensemble de validations. Pour plus d’informations, consultez Valider un déploiement réussi sur des serveurs AD FS/AD CS.
Valider le déploiement réussi
Pour vérifier que le capteur Defender pour Identity a été correctement déployé :
Vérifiez que le service de capteur Azure Protection avancée contre les menaces s’exécute sur votre ordinateur de capteur. Une fois que vous avez enregistré les paramètres du capteur Defender pour Identity, le démarrage du service peut prendre quelques secondes.
Si le service ne démarre pas, passez en revue le fichier Microsoft.Tri.sensor-Errors.log , situé par défaut sur
%programfiles%\Azure Protection avancée contre les menaces sensor\<sensor version>\Logs, où<sensor version>est la version que vous avez déployée.
Vérifier la fonctionnalité d’alerte de sécurité
La procédure suivante explique comment vérifier que les alertes de sécurité sont déclenchées comme prévu.
Lorsque vous utilisez les exemples de cette procédure de validation, veillez à remplacer contosodc.contoso.azure et contoso.azure par le nom de domaine pleinement qualifié (FQDN) de votre capteur Defender for Identity et par votre nom de domaine, respectivement.
Sur un appareil joint à un membre, ouvrez une invite de commandes et entrez
nslookupEntrez
serveret le nom de domaine complet ou l’adresse IP du contrôleur de domaine sur lequel le capteur Defender pour Identity est installé. Par exemple :server contosodc.contoso.azureEntrez
ls -d contoso.azureRépétez les commandes
serveretls -dpour chaque capteur que vous souhaitez tester.Accédez à la page des détails de l’appareil de l’ordinateur à partir duquel vous avez exécuté le test de connectivité, par exemple à partir de la page Appareils , en recherchant le nom de l’appareil ou à partir d’un autre emplacement dans le portail Defender.
Sous l’onglet Détails de l’appareil, sélectionnez l’onglet Chronologie pour afficher l’activité suivante :
- Événements : requêtes DNS effectuées sur un nom de domaine spécifié
- Type d’action MdiDnsQuery
Si le contrôleur de domaine ou AD FS/AD CS que vous testez est le premier capteur que vous avez déployé, attendez au moins 15 minutes avant de vérifier toute activité logique pour ce contrôleur de domaine, ce qui permet au back-end de base de données d’effectuer les déploiements initiaux du microservice.
Vérifier la dernière version disponible du capteur
La version de Defender pour Identity est fréquemment mise à jour. Recherchez la dernière version dans la page Microsoft Defender Paramètres des>identités>à propos.
Contenu connexe
Maintenant que vous avez configuré le Defender pour les paramètres du capteur Identity, vous pouvez configurer des paramètres supplémentaires. Pour plus d’informations, consultez les articles suivants :
- Définir des balises d’entité : sensible, honeytoken et serveur Exchange
- Configurer les exclusions de détection
- Configurer les notifications : problèmes d’état de santé, alertes et Syslog