Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra un esempio di come configurare l'inoltro degli eventi di Windows verso il sensore autonomo di Microsoft Defender per identità. L'inoltro degli eventi è un metodo per migliorare le capacità di rilevamento con eventi Windows aggiuntivi non disponibili nella rete del controller di dominio. Per altre informazioni, vedere Configurare il controllo degli eventi di Windows.
Importante
I sensori autonomi di Defender per identità non supportano la raccolta di voci del log di Event Tracing for Windows (ETW) che forniscono i dati per più tipi di rilevamento. Per una copertura completa dell'ambiente, si consiglia di distribuire il sensore di Defender for Identity.
Prerequisiti
Prima di iniziare:
- Assicurarsi che il controller di dominio sia configurato correttamente per acquisire gli eventi necessari. Per altre informazioni, vedere Configurare il controllo degli eventi di Windows.
- Configurare il mirroring delle porte
Passaggio 1: Aggiungere l'account del servizio di rete al dominio
Questa procedura descrive come aggiungere l'account del servizio di rete al gruppo Lettori registro eventi nel dominio. In questo scenario, si presuppone che il sensore autonomo di Defender for Identity faccia parte del dominio.
In Utenti e computer di Active Directory, passa alla cartella Predefinito e fai doppio clic su Lettori registro eventi.
Selezionare Membri.
Se servizio di rete non è elencato, selezionare Aggiungi e quindi immettere Servizio di rete nel campo Immettere i nomi degli oggetti da selezionare .
Selezionare Controlla nomi e selezionare OK due volte.
Dopo aver aggiunto il servizio di rete al gruppo Lettori log eventi , riavviare i controller di dominio per rendere effettiva la modifica.
Per altre informazioni, vedere Account di Active Directory.
Passaggio 2: Creare un criterio che definisca l'impostazione Configura destinazione
Questa procedura descrive come creare un criterio nei controller di dominio per impostare l'impostazione Configura Gestione sottoscrizioni di destinazione , ovvero l'impostazione di Criteri di gruppo che indica ai controller di dominio dove inoltrare gli eventi.
Consiglio
È possibile creare criteri di gruppo per queste impostazioni e applicare i criteri di gruppo a ogni controller di dominio monitorato dal sensore autonomo Defender per identità. I passaggi seguenti modificano i criteri locali del controller di dominio.
In ogni controller di dominio eseguire:
winrm quickconfigAl prompt dei comandi, digitare
gpedit.mscEspandere Configurazione computer > Modelli amministrativi > Componenti di Windows > Inoltro eventi. Ad esempio:
Fare doppio clic su Configura Gestione sottoscrizioni di destinazione e quindi:
Selezionare Abilitato.
In Opzioni selezionare Mostra.
In SubscriptionManagers immettere il valore seguente e selezionare OK:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>:5985/wsman/SubscriptionManager/WEC,Refresh=10Ad esempio, usando Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:
Selezionare OK.
Da un prompt dei comandi con privilegi elevati, immettere:
gpupdate /force
Passaggio 3: Creare e selezionare una sottoscrizione nel sensore
Questa procedura descrive come creare un abbonamento per l'uso con Defender for Identity e poi selezionare l'abbonamento dal proprio sensore standalone.
Aprire un Prompt dei comandi con privilegi elevati e digitare
wecutil qcAprire Visualizzatore eventi.
Fare clic con il pulsante destro del mouse su Sottoscrizioni e scegliere Crea sottoscrizione.
Immettere un nome e una descrizione per la sottoscrizione.
Per Log di destinazione verificare che sia selezionata l'opzione Eventi inoltrati . Affinché Defender per identità legga gli eventi, il log di destinazione deve essere Eventi inoltrati.
Selezionare Avviato dal computer di origine>Seleziona gruppi di computer>Aggiungi computer del dominio.
Selezionare Seleziona eventi>Per registro>Sicurezza.
Nel campo Include/Escludi ID evento digitare il numero di evento e selezionare OK. Ad esempio, immettere 4776:
Tornare al prompt dei comandi con privilegi elevati in cui è stato eseguito
wecutil qc. Eseguire i comandi seguenti, sostituendo SubscriptionName con il nome creato per la sottoscrizione.wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000Tornare alla console Visualizzatore eventi. Fare clic con il pulsante destro del mouse sulla sottoscrizione creata e selezionare Stato runtime per verificare se si sono verificati problemi con lo stato.
Dopo qualche minuto, verifica che gli eventi inoltrati compaiano nel registro degli Eventi Inoltrati sul sensore standalone Defender for Identity.
Per altre informazioni, vedere Configurare i computer per inoltrare e raccogliere eventi.
Contenuto correlato
Per altre informazioni, vedere: