Résolution des problèmes du capteur Microsoft Defender pour Identity à l’aide des journaux d’activité Defender pour Identity

Les journaux de Defender for Identity fournissent un aperçu de l’activité et de l’état des capteurs à un moment donné.

Les journaux des capteurs Defender for Identity se trouvent dans le sous-dossier Journaux sous le répertoire d’installation des capteurs. Par défaut, le capteur est installé dans C:\Program Files\Azure Protection avancée contre les menaces Sensor, et le dossier Journaux se trouve à : C:\Program Files\Azure Protection avancée contre les menaces Sensor\version number\Logs.

Journaux du capteur de Defender pour Identity

Le capteur Defender for Identity comprend les journaux suivants :

  • Microsoft.Tri.Sensor.log : ce journal contient tout ce qui se passe dans le capteur Defender pour Identity (y compris la résolution et les erreurs). Son utilisation principale est d’obtenir la status globale de toutes les opérations dans l’ordre chronologique dans lequel elles se sont produites.

  • Microsoft.Tri.Sensor-Errors.log : ce journal contient uniquement les erreurs interceptées par le capteur Defender pour Identity. Son utilisation principale consiste à effectuer des vérifications de l’état de santé et à analyser les problèmes qui doivent être mis en corrélation avec des moments précis.

  • Microsoft.Tri.Sensor.Updater.log : ce journal est utilisé pour le processus de mise à jour du capteur, qui est responsable de la mise à jour du capteur Defender pour Identity s’il est configuré pour le faire automatiquement.

  • Microsoft.Tri.Sensor.Updater-Errors.log : ce journal contient uniquement les erreurs interceptées par le générateur de mise à jour du capteur Defender pour Identity. Son utilisation principale consiste à effectuer des vérifications de l’état de santé et à analyser les problèmes qui doivent être mis en corrélation avec des moments précis.

Remarque

Les fichiers journaux ont une taille maximale de 50 Mo. Lorsqu’un fichier journal atteint 50 Mo, un nouveau fichier journal est ouvert et le précédent est renommé en «< nom> de fichier d’origine-Archived-00000 » où le nombre incrémente chaque fois qu’il est renommé. Par défaut, si plus de 10 fichiers archivés existent déjà pour ce nom spécifique de fichier journal, les fichiers archivés les plus anciens sont supprimés.

Journaux de déploiement de Defender pour Identity

Les journaux de déploiement Defender pour Identity se trouvent dans le répertoire temporaire de l’utilisateur qui a installé le produit. En règle générale, vous trouverez ces journaux à l’adresse %USERPROFILE%\AppData\Local\Temp. Si le déploiement a été effectué par un service, les journaux de déploiement peuvent se trouver dans C:\Windows\Temp ou C:\Windows\SystemTemp, selon votre version Windows et le niveau de patch.

Journaux de déploiement du capteur Defender pour Identity :

  • Azure Protection avancée contre les menaces Microsoft. Tri.Sensor.Deployment.Deployer_YYYYMMDDHHMMSS.log : ce fichier journal fournit l'intégralité du processus de déploiement du capteur et se trouve dans le dossier temporaire de l'utilisateur (%USERPROFILE%\AppData\Local\Temp) ou C:\Windows\Temp lorsquC:\Windows\SystemTemp'il est déployé par un service.

  • Azure Protection avancée contre les menaces Sensor_YYYYMMDDHHMMSS.log : ce journal répertorie les étapes du processus de déploiement du capteur Defender pour Identity. Son utilisation principale est le suivi du processus de déploiement du capteur Defender pour Identity.

  • Azure Protection avancée contre les menaces Sensor_YYYYMMDDHHMMSS_001_MsiPackage.log : ce fichier journal répertorie les étapes du processus de déploiement des fichiers binaires du capteur Defender pour Identity. Son utilisation principale est le suivi du déploiement des binaires du capteur Defender for Identity.

Remarque

En plus des journaux de déploiement listés dans cette section, d’autres journaux dont les noms commencent par « Azure Protection avancée contre les menaces » peuvent également fournir des informations sur le processus de déploiement.