Configurare le impostazioni del sensore di Microsoft Defender per identità

In questo articolo si apprenderà come configurare correttamente le impostazioni del sensore Microsoft Defender per identità per iniziare a visualizzare i dati. Sarà necessario eseguire una configurazione e un'integrazione aggiuntive per sfruttare le funzionalità complete di Defender per identità.

Visualizzare e configurare le impostazioni del sensore

Dopo aver installato il sensore Defender per identità, eseguire le operazioni seguenti per visualizzare e configurare le impostazioni del sensore Defender per identità:

  1. In Microsoft Defender XDR passare a Impostazioni>Identità>Sensori. Ad esempio:

Screenshot che mostra la pagina del sensore nel portale di Microsoft Defender.

La pagina Sensori mostra tutti i sensori di Defender per identità, con i dettagli seguenti per ogni sensore:

  • Stato del sensore
  • Stato di integrità del sensore
  • Numero di problemi di salute
  • Al momento della creazione del sensore

Per altre informazioni, vedere Dettagli del sensore.

  1. Selezionare Filtri per selezionare i filtri da visualizzare. Ad esempio:

    Screenshot delle opzioni di filtro della pagina Sensori per restringere l'elenco dei sensori.

  2. Usare i filtri visualizzati per determinare quali sensori visualizzare. Ad esempio:

    Schermata di un elenco filtrato di sensori.

  3. Selezionare un sensore per visualizzare un riquadro dei dettagli con altre informazioni sul sensore e sul relativo stato di integrità. Ad esempio:

    Screenshot di un riquadro dei dettagli del sensore che mostra lo stato di integrità e la configurazione.

  4. Scorrere verso il basso e selezionare Gestisci sensore per visualizzare un riquadro in cui è possibile configurare i dettagli del sensore. Ad esempio:

    Screenshot della pagina Sensori con l'opzione Gestisci sensore selezionata per aprire le impostazioni di configurazione del sensore.

  5. Configurare i dettagli del sensore seguenti:

    Nome Descrizione
    Descrizione Facoltativo. Inserisci una descrizione per il sensore Defender for Identity.
    Controller di dominio (FQDN) È obbligatorio per i sensori autonomi di Defender for Identity e per i sensori installati sui server AD FS / AD CS, e non può essere modificato per il sensore di Defender for Identity.

    Immettere il nome di dominio completo del controller di dominio e selezionare il segno più per aggiungerlo all'elenco. Ad esempio, DC1.domain1.test.local.

    Per tutti i server definiti nell'elenco Controller di dominio :

    - Tutti i controller di dominio il cui traffico viene monitorato tramite il port mirroring dal sensore autonomo di Defender per identità devono essere elencati nell'elenco Controller di dominio. Se un controller di dominio non è elencato nell'elenco Controller di dominio , il rilevamento di attività sospette potrebbe non funzionare come previsto.

    - Almeno un controller di dominio nell'elenco deve essere un catalogo globale. In questo modo, Defender per identità consente di risolvere gli oggetti computer e utenti in altri domini della foresta.
    Cattura schede di rete Obbligatorio.

    - Per i sensori di Defender per identità, tutte le schede di rete utilizzate per la comunicazione con gli altri computer della tua organizzazione.

    - Per il sensore autonomo di Defender per identità in esecuzione su un server dedicato, selezionare le schede di rete configurate come porta di mirroring di destinazione. Queste schede di rete ricevono il traffico specchiato del controller di dominio.
  6. Nella pagina Sensori selezionare Esporta per esportare un elenco dei sensori in un file .csv . Ad esempio:

    Screenshot della pagina Sensori con l'opzione Esporta per scaricare l'elenco dei sensori come file CSV.

Convalidare le installazioni

Usa le procedure seguenti per verificare l'installazione del sensore di Defender for Identity.

Nota

Se si esegue l'installazione in un server AD FS o AD CS, si usa un set diverso di convalide. Per altre informazioni, vedere Convalidare la distribuzione corretta nei server AD FS/AD CS.

Convalidare la distribuzione riuscita

Per verificare che il sensore di Defender for Identity sia stato distribuito correttamente:

  1. Verifica che il servizio Azure Advanced Threat Protection sensor sia in esecuzione nel computer del sensore. Dopo aver salvato le impostazioni del sensore Defender per identità, l'avvio del servizio potrebbe richiedere alcuni secondi.

  2. Se il servizio non viene avviato, esaminare il file Microsoft.Tri.sensor-Errors.log , che per impostazione predefinita si trova in %programfiles%\Azure Advanced Threat Protection sensor\<sensor version>\Logs, dove <sensor version> è la versione distribuita.

Verificare la funzionalità degli avvisi di sicurezza

La procedura seguente descrive come verificare che gli avvisi di sicurezza vengano attivati come previsto.

Quando si usano gli esempi in questa procedura di convalida, assicurarsi di sostituire contosodc.contoso.azure e contoso.azure con il nome di dominio completo (FQDN) del Defender rispettivamente per il sensore di identità e il nome di dominio.

  1. In un dispositivo aggiunto a un dominio, aprire il prompt dei comandi e immettere nslookup

  2. Immettere server e il nome di dominio completo (FQDN) o l'indirizzo IP del controller di dominio nel quale è installato il sensore Defender for Identity. Ad esempio: server contosodc.contoso.azure

  3. Inserisci ls -d contoso.azure

  4. Ripetere i server comandi e ls -d per ogni sensore da testare.

  5. Accedere alla pagina dei dettagli del dispositivo per il computer da cui è stato eseguito il test di connettività, ad esempio dalla pagina Dispositivi , cercando il nome del dispositivo o da un'altra posizione nel portale di Defender.

  6. Nella scheda Dettagli dispositivo selezionare la scheda Sequenza temporale per visualizzare l'attività seguente:

    • Eventi: query DNS eseguite su un nome di dominio specificato
    • Tipo di azione MdiDnsQuery

Se il controller di dominio o AD FS/AD CS che si sta testando è il primo sensore distribuito, attendere almeno 15 minuti prima di verificare qualsiasi attività logica per tale controller di dominio, consentendo al back-end del database di completare le distribuzioni di microservizi iniziali.

Verificare la versione più recente del sensore disponibile

La versione di Defender for Identity viene aggiornata frequentemente. Verificare la versione più recente nella pagina di Microsoft Defender Impostazioni>Identità>Informazioni.

Dopo aver configurato la Defender per le impostazioni del sensore di identità, è possibile configurare impostazioni aggiuntive. Per altre informazioni, vedere gli articoli seguenti:

Passaggio successivo