Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Installare e configurare i sensori su server non controlloristi di dominio
Installare e configurare il sensore di Defender for Identity v2.x nei server Active Directory Federation Services (AD FS), Active Directory Certificate Services (AD CS) e Microsoft Entra Connect che non sono controller di dominio. Prima di iniziare, assicurati di aver completato i requisiti per l'installazione del sensore.
Consiglio
Se il tuo ruolo AD FS, AD CS o Microsoft Entra Connect funziona su un controller di dominio con Windows Server 2019 o versioni successive, implementa invece il sensore Defender for Identity v3.x. Questo articolo si applica solo ai server che non sono controller di dominio.
Queste considerazioni si applicano:
- Negli ambienti AD FS, i sensori di Defender per identità sono supportati solo nei server della federazione. Non sono necessari nei server web Application Proxy (WAP).
- Per gli ambienti di Servizi certificati Active Directory, non è necessario installare sensori in server Servizi certificati Active Directory offline.
- Per Microsoft Entra server Connect, è necessario installare i sensori sia nei server attivi che in quello di staging.
Prerequisiti
Per i prerequisiti generali dei sensori, consulta l'articolo Microsoft Defender per identità prerequisites. I seguenti requisiti aggiuntivi si applicano ai server AD FS, AD CS e Microsoft Entra Connect.
Un sensore installato in un server AD FS, AD CS o Microsoft Entra Connect non può usare l'account del servizio locale per connettersi al dominio. È invece necessario configurare un account del servizio directory.
Inoltre, il sensore di Defender per identità per AD CS supporta solo i server AD CS con il servizio ruolo Autorità di certificazione.
Configurare la raccolta di eventi
Se si lavora con i server AD FS, AD CS o Microsoft Entra Connect, assicurarsi di aver configurato il controllo in base alle esigenze. Per altre informazioni, vedere:
AD FS:
Servizi certificati Active Directory:
Microsoft Entra Connect:
Configurare le autorizzazioni di lettura per il database AD FS
Per consentire ai sensori in esecuzione nei server AD FS di accedere al database AD FS, è necessario concedere autorizzazioni di lettura (db_datareader) per l'account del servizio directory pertinente.
Se si dispone di più di un server AD FS, assicurarsi di concedere all'aAccount del servizio directory l'accesso in lettura a db_datareader su tutti i server. Le autorizzazioni del database non vengono replicate tra i server.
Configurare SQL Server per concedere all'account di Servizio directory le autorizzazioni seguenti per il database AdfsConfiguration:
- connettersi
- Accedi
- lettura
- Selezionare
Concedere l'accesso al database AD FS
Concedere l'accesso al database AD FS usando SQL Server Management Studio, Transact-SQL (T-SQL) o PowerShell.
Ad esempio, i comandi seguenti potrebbero essere utili se si usa il Database interno di Windows (WID) o un server SQL esterno.
In questi codici di esempio:
-
[DOMAIN1\mdiSvc01]è l'utente del servizio directory dell'area di lavoro. Se si usa un account gMSA, aggiungere$alla fine del nome utente. Ad esempio:[DOMAIN1\mdiSvc01$]. -
AdfsConfigurationV4è un esempio di nome di database AD FS e può variare. -
server=\.\pipe\MICROSOFT##WID\tsql\queryè il stringa di connessione al database se si usa WID.
Consiglio
Se non si conosce il stringa di connessione, seguire la procedura descritta nella documentazione di Windows Server.
Lo script T-SQL seguente crea un login SQL per l'account del servizio directory e gli concede le autorizzazioni necessarie db_datareader, CONNECT e SELECT sul database di configurazione di AD FS:
USE [master]
CREATE LOGIN [DOMAIN1\mdiSvc01] FROM WINDOWS WITH DEFAULT_DATABASE=[master]
USE [AdfsConfigurationV4]
CREATE USER [DOMAIN1\mdiSvc01] FOR LOGIN [DOMAIN1\mdiSvc01]
ALTER ROLE [db_datareader] ADD MEMBER [DOMAIN1\mdiSvc01]
GRANT CONNECT TO [DOMAIN1\mdiSvc01]
GRANT SELECT TO [DOMAIN1\mdiSvc01]
GO
Il seguente script PowerShell si connette a Windows Internal Database (WID) o a un'istanza esterna di SQL Server e crea l'account di accesso SQL necessario, l'appartenenza al ruolo db_datareader e le autorizzazioni SELECT per l'account del servizio directory nel database di configurazione di AD FS:
$ConnectionString = 'server=\\.\pipe\MICROSOFT##WID\tsql\query;database=AdfsConfigurationV4;trusted_connection=true;'
$SQLConnection= New-Object System.Data.SQLClient.SQLConnection($ConnectionString)
$SQLConnection.Open()
$SQLCommand = $SQLConnection.CreateCommand()
$SQLCommand.CommandText = @"
USE [master];
CREATE LOGIN [DOMAIN1\mdiSvc01] FROM WINDOWS WITH DEFAULT_DATABASE=[master];
USE [AdfsConfigurationV4];
CREATE USER [DOMAIN1\mdiSvc01] FOR LOGIN [DOMAIN1\mdiSvc01];
ALTER ROLE [db_datareader] ADD MEMBER [DOMAIN1\mdiSvc01];
GRANT CONNECT TO [DOMAIN1\mdiSvc01];
GRANT SELECT TO [DOMAIN1\mdiSvc01];
"@
$SqlDataReader = $SQLCommand.ExecuteReader()
$SQLConnection.Close()
Configurare le autorizzazioni per il database Microsoft Entra Connect (ADSync)
Nota
Questa sezione è applicabile solo se il database Microsoft Entra Connect è ospitato in un'istanza esterna di SQL Server.
Microsoft consiglia di usare il flusso di autenticazione più sicuro disponibile. Il flusso di autenticazione descritto in questa procedura richiede un livello di attendibilità molto elevato nell'applicazione e comporta rischi non presenti in altri flussi. È consigliabile usare questo flusso solo quando altri flussi più sicuri, ad esempio le identità gestite, non sono validi.
I sensori in esecuzione nei server Microsoft Entra Connect devono avere accesso al database ADSync e disporre delle autorizzazioni di esecuzione per le stored procedure pertinenti. Se si dispone di più di un server Microsoft Entra Connect, assicurarsi di eseguire lo script di PowerShell seguente in ogni server per concedere l'accesso al database ADSync e le autorizzazioni di stored procedure.
Per concedere le autorizzazioni del sensore al database Microsoft Entra Connect ADSync tramite PowerShell:
$entraConnectServerDomain = $env:USERDOMAIN
$entraConnectServerComputerAccount = $env:COMPUTERNAME
$entraConnectDBName = (Get-ItemProperty 'registry::HKLM\SYSTEM\CurrentControlSet\Services\ADSync\Parameters' -Name 'DBName').DBName
$entraConnectSqlServer = (Get-ItemProperty 'registry::HKLM\SYSTEM\CurrentControlSet\Services\ADSync\Parameters' -Name 'Server').Server
$entraConnectSqlInstance = (Get-ItemProperty 'registry::HKLM\SYSTEM\CurrentControlSet\Services\ADSync\Parameters' -Name 'SQLInstance').SQLInstance
$ConnectionString = 'server={0}\{1};database={2};trusted_connection=true;' -f $entraConnectSqlServer, $entraConnectSqlInstance, $entraConnectDBName
$SQLConnection= New-Object System.Data.SQLClient.SQLConnection($ConnectionString)
$SQLConnection.Open()
$SQLCommand = $SQLConnection.CreateCommand()
$SQLCommand.CommandText = @"
USE [master];
CREATE LOGIN [{0}\{1}$] FROM WINDOWS WITH DEFAULT_DATABASE=[master];
USE [{2}];
CREATE USER [{0}\{1}$] FOR LOGIN [{0}\{1}$];
GRANT CONNECT TO [{0}\{1}$];
GRANT SELECT TO [{0}\{1}$];
GRANT EXECUTE ON OBJECT::{2}.dbo.mms_get_globalsettings TO [{0}\{1}$];
GRANT EXECUTE ON OBJECT::{2}.dbo.mms_get_connectors TO [{0}\{1}$];
"@ -f $entraConnectServerDomain, $entraConnectServerComputerAccount, $entraConnectDBName
$SqlDataReader = $SQLCommand.ExecuteReader()
$SQLConnection.Close()
Passaggi successivi all'installazione (facoltativo)
Durante l'installazione del sensore in un server AD FS, AD CS o Microsoft Entra Connect, viene selezionato automaticamente il controller di dominio più vicino. Per controllare o modificare il controller di dominio selezionato, seguire questa procedura:
In Microsoft Defender XDR passare a Impostazioni>Identità>Sensori per visualizzare tutti i sensori di Defender per identità.
Individuare e selezionare il sensore installato nel server.
Nel riquadro che si apre, nella casella Controller di dominio (FQDN), immetti il nome di dominio completo (FQDN) dei controller di dominio del resolver. Selezionare + Aggiungi per aggiungere il nome di dominio completo e quindi selezionare Salva.
L'inizializzazione del sensore potrebbe richiedere alcuni minuti. Al termine, lo stato del servizio del sensore AD FS, AD CS o Microsoft Entra Connect passa da arrestato a in esecuzione.
Convalidare la distribuzione riuscita
Per verificare che sia stato distribuito correttamente un sensore Defender per identità in un server AD FS o AD CS:
Verificare che il servizio sensore Azure Advanced Threat Protection sia in esecuzione. Dopo aver salvato le impostazioni del sensore Defender per identità, l'avvio del servizio potrebbe richiedere alcuni secondi.
Se il servizio non viene avviato, esaminare il
Microsoft.Tri.sensor-Errors.logfile, disponibile per impostazione predefinita in%programfiles%\Azure Advanced Threat Protection sensor\Version X\Logs.Usare AD FS o AD CS per autenticare un utente in qualsiasi applicazione e quindi verificare che Defender per identità abbia osservato l'autenticazione.
Ad esempio, selezionare Ricerca>ricerca avanzata. Nel riquadro Query immettere ed eseguire una delle query seguenti:
Per AD FS:
IdentityLogonEvents | where Protocol contains 'Adfs'Il riquadro dei risultati deve includere un elenco di eventi con un valore LogonType di Accesso con autenticazione ADFS.
Per AD CS:
IdentityDirectoryEvents | where Protocol == "Adcs"Il riquadro dei risultati mostra un elenco di eventi di rilascio del certificato non riuscito e con esito positivo. Selezionare una riga specifica per visualizzare altri dettagli nel riquadro Controlla record .
Contenuto correlato
Per altre informazioni, vedere: