Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo elenca i prerequisiti per la distribuzione di un sensore autonomo Microsoft Defender per identità in cui differiscono dai prerequisiti di distribuzione principali.
Per ulteriori informazioni, vedi Pianificare la capacità necessaria per la distribuzione di Microsoft Defender per identità.
Importante
I sensori autonomi di Defender per identità non supportano la raccolta di voci del log di Event Tracing for Windows (ETW) che forniscono i dati per più tipi di rilevamento. Per una copertura completa dell'ambiente, si consiglia di distribuire il sensore di Defender for Identity.
Requisiti di sistema aggiuntivi per i sensori autonomi
I prerequisiti dei sensori autonomi differiscono da quelli del sensore Defender for Identity come segue:
I sensori autonomi richiedono almeno 5 GB di spazio su disco
I sensori autonomi possono essere installati anche nei server che si trovano in un gruppo di lavoro.
I sensori autonomi possono supportare il monitoraggio di più controller di dominio, a seconda della quantità di traffico di rete da e verso i controller di dominio.
Se si usano più foreste, ai computer con sensori autonomi deve essere consentito comunicare con tutti i controller di dominio della foresta remota usando LDAP.
Per informazioni sull'utilizzo delle macchine virtuali con il sensore indipendente di Defender per identità, vedere Configurare il mirroring delle porte.
Adattatori di rete per sensori standalone
I sensori autonomi richiedono almeno una delle schede di rete seguenti:
Adattatori di gestione - utilizzati per le comunicazioni sulla rete aziendale. Il sensore usa questo adattatore per eseguire query sul controller di dominio che sta proteggendo ed eseguendo la risoluzione negli account del computer.
Configurare gli adattatori di gestione con indirizzi IP statici, inclusi un gateway predefinito e server DNS preferiti e alternativi.
Il suffisso DNS per questa connessione deve essere il nome DNS del dominio per ogni dominio monitorato.
Nota
Se il sensore autonomo di Defender for Identity fa parte del dominio, questa configurazione può essere eseguita automaticamente.
Adattatore di acquisizione - usato per acquisire il traffico da e verso i controller di dominio.
Importante
- Configurare il mirroring delle porte impostando l'adattatore di acquisizione come destinazione del traffico di rete del controller di dominio. In genere, è necessario collaborare con il team di rete o di virtualizzazione per configurare il mirroring delle porte.
- Configurare un indirizzo IP statico non instradabile (con maschera /32) per il proprio ambiente, senza gateway predefinito del sensore e senza indirizzi dei server DNS. Ad esempio: '10.10.0.10/32. Questa configurazione garantisce che la scheda di rete di acquisizione possa acquisire la quantità massima di traffico e che la scheda di rete di gestione venga usata per inviare e ricevere il traffico di rete richiesto.
Nota
Se si esegue Wireshark nel sensore indipendente di Defender per identità, riavviare il servizio sensore di Defender per identità dopo avere interrotto l'acquisizione di Wireshark. Se non si riavvia il servizio sensore, il sensore arresta l'acquisizione del traffico.
Se si tenta di installare il sensore Defender per identità in un computer configurato con una scheda NIC Teaming, viene visualizzato un errore di installazione. Se si desidera installare il sensore di Defender for Identity in un computer configurato con NIC teaming, vedere problema di NIC teaming del sensore di Defender for Identity.
Porte per sensori autonomi
Nella tabella seguente sono elencate le porte aggiuntive richieste dal sensore autonomo defender per identità configurato nella scheda di gestione, oltre alle porte elencate per il sensore Defender per identità.
| Protocollo | Trasporto | Porta | Da | A |
|---|---|---|---|---|
| Porte interne | ||||
| LDAP | TCP e UDP | 389 | Sensore di Defender for Identity | Controller di dominio |
| LDAP sicuro (LDAPS) | TCP | 636 | Sensore di Defender for Identity | Controller di dominio |
| Da LDAP al Catalogo globale | TCP | 3268 | Sensore di Defender for Identity | Controller di dominio |
| LDAPS al Catalogo globale | TCP | 3269 | Sensore di Defender for Identity | Controller di dominio |
| Kerberos | TCP e UDP | 88 | Sensore di Defender for Identity | Controller di dominio |
| Ora di Windows | UDP | 123 | Sensore di Defender for Identity | Controller di dominio |
| Syslog (facoltativo) | TCP/UDP | 514, a seconda della configurazione | SIEM Server | Sensore di Defender for Identity |
Requisiti del registro eventi di Windows
Il rilevamento di Defender per identità si basa su registri eventi di Windows specifici che il sensore analizza nei controller di dominio. Affinché gli eventi corretti vengano controllati e inclusi nel registro eventi di Windows, i controller di dominio richiedono impostazioni accurate dei criteri di controllo avanzati di Windows.
Per altre informazioni, vedere Controllo avanzato dei criteri di controllo e Criteri di controllo di sicurezza avanzati nella documentazione di Windows.
Per assicurarsi che l'evento 8004 di Windows venga controllato in base alle esigenze dal servizio, esaminare le impostazioni di controllo NTLM.
Per i sensori in esecuzione su server AD FS / AD CS, configurare il livello di audit su Verbose. Per altre informazioni, vedere Informazioni sul controllo degli eventi per AD FS e Informazioni sul controllo degli eventi per AD CS.