Risolvere i problemi del sensore di Microsoft Defender per identità usando i log di Microsoft Defender per identità

I registri di Defender for Identity forniscono informazioni sull'attività e lo stato dei sensori in qualsiasi momento.

I log dei sensori di Defender for Identity si trovano nella sottocartella Logs sotto la directory di installazione dei sensori. Di default, il sensore è installato in C:\Program Files\Azure Advanced Threat Protection Sensor, e la cartella Logs si trova su: C:\Program Files\Azure Advanced Threat Protection Sensor\version number\Logs.

Log del sensore di Defender for Identity

Il sensore di Defender for Identity dispone dei log seguenti:

  • Microsoft.Tri.Sensor.log : questo log contiene tutti gli elementi che si verificano nel sensore Defender per identità (inclusi risoluzione ed errori). Il suo uso principale è ottenere lo stato complessivo di tutte le operazioni nell'ordine cronologico in cui si sono verificate.

  • Microsoft.Tri.Sensor-Errors.log : questo log contiene solo gli errori rilevati dal sensore Defender per identità. Il suo utilizzo principale è quello di eseguire controlli dello stato di integrità e analizzare i problemi che devono essere correlati a momenti specifici.

  • Microsoft.Tri.Sensor.Updater.log : questo log viene usato per il processo di aggiornamento del sensore, responsabile dell'aggiornamento del sensore Defender per identità, se configurato per eseguire questa operazione automaticamente.

  • Microsoft.Tri.Sensor.Updater-Errors.log – Questo file di log contiene solo gli errori intercettati dal programma di aggiornamento del sensore di Defender for Identity. Il suo utilizzo principale è quello di eseguire controlli dello stato di integrità e analizzare i problemi che devono essere correlati a momenti specifici.

Nota

I file di log hanno dimensioni massime fino a 50 MB. Quando un file di log raggiunge i 50 MB, viene aperto un nuovo file di log e quello precedente viene rinominato in "<original file name-Archived-00000>" in cui il numero viene incrementato ogni volta che viene rinominato. Di default, se esistono già più di 10 file archiviati per quel nome specifico di file di log, i file archiviati più vecchi vengono eliminati.

Log di distribuzione di Microsoft Defender for Identity

I log di distribuzione di Defender per identità si trovano nella directory temporanea dell'utente che ha installato il prodotto. In genere, è possibile trovare questi log all'indirizzo %USERPROFILE%\AppData\Local\Temp. Se la distribuzione è stata eseguita da un servizio, i log di distribuzione potrebbero trovarsi in C:\Windows\Temp o C:\Windows\SystemTemp, a seconda della tua versione Windows e del livello di patch.

Log di distribuzione del sensore di Defender for Identity:

  • Azure Advanced Threat Protection Microsoft. Tri.Sensor.Deployment.Deployer_YYYYMMDDHHMMSS.log : questo file di log fornisce l'intero processo di distribuzione del sensore e si trova nella cartella temporanea dell'utente (%USERPROFILE%\AppData\Local\Temp) o in C:\Windows\Temp o C:\Windows\SystemTemp quando viene distribuito da un servizio.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS.log: questo log elenca i passaggi del processo di distribuzione del sensore Defender per identità. Il suo uso principale consiste nel tenere traccia del processo di distribuzione del sensore di Defender for Identity.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS_001_MsiPackage.log: questo file di log elenca i passaggi del processo di distribuzione dei file binari dei sensori di Defender per identità. Il suo utilizzo principale è tenere traccia della distribuzione dei binari del sensore Defender for Identity.

Nota

Oltre ai log di distribuzione elencati in questa sezione, altri log i cui nomi iniziano con "Azure Advanced Threat Protection" possono fornire informazioni sul processo di implementazione.