Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Déployez le capteur Defender pour Identity v3.x sur les contrôleurs de domaine pris en charge. Effectuez les vérifications des prérequis avant l’activation, puis configurez les paramètres d’audit et d’identité par la suite.
Avant d’activer
Effectuez ces vérifications avant d’activer le capteur.
Limitations de la version du capteur
Avant d’activer le capteur Defender pour Identity v3.x, notez que v3.x :
- Ne prend pas en charge l’intégration VPN.
- Ne prend pas en charge les notifications syslog.
- Présente des limitations en ce qui concerne l’utilisation de Azure ExpressRoute. Pour plus d’informations, consultez Azure ExpressRoute pour Microsoft 365.
Configuration requise pour le serveur
Vérifiez que le serveur sur lequel vous activez le capteur :
- Defender for Endpoint déployé sur le serveur. Le composant antivirus Microsoft Defender peut être en mode actif ou passif. Defender for Endpoint doit être activé sur le serveur sur lequel le capteur fonctionne ; un déploiement sur le point de terminaison uniquement ne suffit pas.
- Aucun capteur Defender pour Identity v2.x n’est déjà déployé.
- Exécute Windows Server 2019 ou version ultérieure.
- Inclut la mise à jour cumulative Windows Server juillet 2026 ou ultérieure.
Types de serveurs pris en charge
Le capteur v3.x prend en charge les contrôleurs de domaine, y compris les contrôleurs de domaine avec les rôles d’identité suivants :
- Services ADFS (AD FS)
- Services de certificats Active Directory (AD CS)
- Microsoft Entra Connect
Utilisez le capteur Defender pour Identity v2.x pour les serveurs qui ne sont pas des contrôleurs de domaine et exécutez AD FS, AD CS ou Microsoft Entra Connect.
Conditions d'octroi de licence
Le déploiement de Defender pour Identity nécessite l’une des licences Microsoft 365 suivantes :
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Sécurité Microsoft 365 E5/A5/G5/F5*
- Microsoft 365 F5 Sécurité + Conformité*
Les deux licences F5 nécessitent Microsoft 365 F1/F3 ou Office 365 F3 et Enterprise Mobility + Security E3. Achetez des licences dans le portail Microsoft 365 ou via des licences Cloud Solution Partner (CSP). Pour plus d’informations, consultez FAQ sur les licences et la confidentialité.
Rôles et autorisations
Pour créer votre espace de travail Defender pour Identity, vous avez besoin d’un locataire Microsoft Entra ID.
Vous devez être administrateur de la sécurité ou disposer des autorisations RBAC unifiées suivantes :
System settings (Read and manage)Security settings (All permissions)
Configuration requise pour le réseau
Le capteur Defender pour Identity utilise les mêmes URI que Microsoft Defender pour point de terminaison. Consultez les documents suivants pour Defender pour point de terminaison, en fonction de la connectivité de votre système, pour trouver la liste complète des points de terminaison de service requis.
URL de connectivité simplifiées de Microsoft Defender for Endpoint
URL de connectivité standard de Microsoft Defender pour point de terminaison
Besoins en mémoire
Le tableau suivant décrit les exigences en mémoire sur le serveur exécutant le Defender pour le capteur Identity, en fonction du type de virtualisation que vous utilisez :
| Machine virtuelle en cours d’exécution sur | Description |
|---|---|
| Hyper-V | Vérifiez que l’option Activer la mémoire dynamique n’est pas activée pour la machine virtuelle. |
| Vmware | Vérifiez que la quantité de mémoire configurée et la mémoire réservée sont identiques, ou sélectionnez l’option Réserver toute la mémoire invité (tout verrouillé) dans les paramètres de la machine virtuelle. |
| Autre hôte de virtualisation | Reportez-vous à la documentation fournie par le fournisseur pour vous assurer que la mémoire est toujours entièrement allouée aux machines virtuelles. |
Important
Lors de l’exécution en tant que machine virtuelle, allouez toujours toute la mémoire à la machine virtuelle.
La version 3 du capteur empêche le capteur de surutilisation du processeur ou de la mémoire en limitant l’utilisation du processeur à 30 % et l’utilisation de la mémoire à 1,5 Go. Toutefois, si un autre service utilise des ressources système substantielles, le contrôleur de domaine peut toujours rencontrer des contraintes de performances. Si le capteur atteint la limite du processeur, il ralentit certains traitements d’événements. Si le capteur atteint la limite de mémoire, le service du capteur peut redémarrer.
Pour déterminer si vos serveurs de contrôleur de domaine disposent de suffisamment de ressources pour un capteur Microsoft Defender pour Identity, reportez-vous à la documentation relative à la planification de la capacité de Defender pour Identity.
Conditions requises pour les comptes de service
Le capteur Defender pour Identity interagit avec Active Directory de deux manières :
- Lecture des données AD (interrogation d’objets, suivi des modifications, résolution d’entités). Dans la version 2.x, cela utilise un compte de service d’annuaire (DSA). Dans v3.x, LocalSystem gère cela automatiquement.
- Exécution d’actions de correction (désactivation des comptes, réinitialisation des mots de passe). Dans v2.x, cela utilise un compte d’action. Dans v3.x, LocalSystem gère cela automatiquement.
Le capteur v3.x utilise l’identité système locale du serveur à ces deux fins. Il n’utilise pas de comptes de service d’annuaire (DSA) ou de comptes de service administrés de groupe (gMSA). LocalSystem est la seule identité prise en charge pour v3.x.
Si vous effectuez une migration à partir du capteur v2.x et que vous aviez précédemment un compte gMSA configuré pour les comptes d’action, sélectionnez Utiliser automatiquement le compte système local du capteur dans le portail Microsoft Defender (Paramètres>Identités>Microsoft Defender pour Identity>Gérer les comptes d’action). Les capteurs v3.x n’utilisent pas de comptes gMSA configurés pour les capteurs v2.x.
Important
Si l’un de vos capteurs est v3.x, sélectionnez Utiliser automatiquement le compte système local du capteur pour tous les capteurs. Les capteurs v3.x utilisent le compte système local, quelle que soit la configuration gMSA.
Alertes d’état DSA et gMSA dans les environnements dotés de capteurs v2 et v3
Si votre espace de travail dispose toujours d’un compte de service d’annuaire (DSA) ou d’un compte de service administré de groupe (gMSA) configuré, car les capteurs v2 sur les serveurs AD FS, AD CS ou Entra Connect l’exigent toujours, les informations d’identification DSA et gMSA continuent d’être validées sur tous les capteurs de l’espace de travail, y compris les capteurs v3. Si la validation des identifiants DSA ou gMSA échoue, les identifiants utilisateur des services d’annuaire sont incorrects , une alerte santé apparaît. La validation au niveau de l’espace de travail des informations d’identification DSA et gMSA sur tous les capteurs est par conception. Defender pour Identity valide les informations d’identification DSA et gMSA au niveau de l’espace de travail pour tous les capteurs tant que ces comptes existent, que les capteurs individuels les utilisent ou non pour les actions d’audit ou de réponse.
Les capteurs V3 ignorent les DSA et gMSA pour les actions d’audit et de réponse, mais ils sont toujours inclus dans la validation des informations d’identification au niveau de l’espace de travail. Pour arrêter de recevoir cette alerte d’intégrité sur les capteurs v3, supprimez le DSA ou le gMSA au niveau de l’espace de travail une fois que tous les capteurs ont été entièrement migrés vers v3 et qu’aucun capteur v2 n’en a besoin.
Tester vos prérequis
Exécutez le script Test-MdiReadiness.ps1 pour tester si votre environnement a les prérequis nécessaires.
Le script Test-MdiReadiness.ps1 est également disponible depuis Microsoft Defender XDR, sur la page Outils d’identités > (Préversion).
Activer le capteur
Après avoir confirmé toutes les conditions préalables, activez le capteur à partir du portail Microsoft Defender.
Configurez les paramètres après l’activation
Effectuez ces étapes de configuration une fois que le capteur est activé et en cours d’exécution.
Configurer l’audit des événements Windows
Defender pour Identity s’appuie sur les journaux des événements Windows pour de nombreuses détections. Pour les capteurs v3.x, activez l’audit automatique, qui gère tous les réglages d’audit sans configuration manuelle.
Si l'audit automatique n'est pas disponible ou si vous avez refusé, configurez l'audit manuellement ou configurez la collection d'événements Windows via PowerShell.
Configurer l’audit RPC
À compter de la version de juillet 2026 Defender pour le capteur Identity (capteur version 3.0.8), l’audit RPC est automatiquement activé sur les contrôleurs de domaine lorsque vous mettez à niveau le capteur vers la dernière version. Vous n’avez plus besoin d’appliquer manuellement une balise pour activer l’audit RPC, et l’alerte d’intégrité associée est effacée peu après la mise à niveau.
Note
Si vous êtes sur le capteur version 3.0.8 et que vous avez déjà appliqué l’audit RPC de capteur unifié ou la balise d’audit RPC étendue du capteur , aucune action supplémentaire n’est nécessaire. Vous pouvez laisser la balise en place.
Paramètres recommandés
Utilisez les paramètres recommandés suivants pour garantir les performances stables des capteurs :
- Définissez l’option d’alimentation de l’ordinateur exécutant le capteur Defender pour Identity sur Hautes performances.
- Synchronisez l’heure sur les serveurs et les contrôleurs de domaine où vous installez le capteur à moins de cinq minutes les uns des autres.