Capaciteit voor Microsoft Defender for Identity-implementatie plannen

Opmerking

Het hulpprogramma voor capaciteitsplanning is ontworpen voor versie 2.x van de sensor vanwege de resource-intensieve netwerkprocessen. Sensor v3.x vereist geen sizingtool, omdat het voornamelijk gebruikmaakt van Windows-events en eventtracering, waardoor de vereiste resources aanzienlijk afnemen.

Gebruik het hulpprogramma Microsoft Defender for Identity om te bepalen of uw domeincontrollerservers voldoende resources hebben voor een Microsoft Defender for Identity sensor v2. Voordat je de maat-tool gebruikt, bekijk de vereisten nog.

Hoewel de prestaties van de domeincontroller mogelijk niet worden beïnvloed als de server geen vereiste resources heeft, werkt de Defender for Identity-sensor mogelijk niet zoals verwacht. Zie vereisten voor Microsoft Defender for Identity voor meer informatie.

Met het hulpprogramma voor het aanpassen van de grootte wordt alleen de capaciteit gemeten die nodig is voor domeincontrollers. Het is niet nodig om het uit te voeren op servers die alleen AD FS, AD CS of Entra Connect zijn (tenzij deze servers ook als een domeincontroller fungeren), omdat de impact op de prestaties op deze servers uiterst minimaal is om niet te bestaan.

Tip

Defender for Identity ondersteunt standaard maximaal 1000 sensoren. Als u meer sensoren wilt installeren, neemt u contact op met de ondersteuning van Defender for Identity.

Vereisten

Voordat u het hulpprogramma voor dimensionering uitvoert, moet u aan de volgende vereisten voldoen:

Om nauwkeurige resultaten te garanderen, voert u het hulpprogramma voor capaciteitsbepaling alleen uit voordat u Defender for Identity-sensoren in uw omgeving installeert.

Het hulpprogramma voor het aanpassen van de grootte gebruiken

Gebruik de volgende stappen om de maat-tool te gebruiken en de resultaten te bekijken:

  1. Voer het hulpprogramma voor formaatbepaling van Defender for Identity, TriSizingTool.exe, uit vanuit het zip-bestand dat u hebt gedownload.

  2. Wanneer het hulpprogramma is uitgevoerd, opent u de resultaten van het Excel-bestand.

  3. Zoek en selecteer in het Excel-bestand het Azure ATP-overzichtsblad en controleer vervolgens de kolom Sensor ondersteund op resultaten die aangeven of uw server wordt ondersteund.

    Bijvoorbeeld:

    Schermopname van een voorbeeld van een hulpprogramma voor capaciteitsplanning.

    Opmerking

    Het andere blad in het bestand wordt gebruikt voor de planning van Advanced Threat Analytics (ATA) en is niet nodig voor Defender for Identity.

De dimensioneringstool bepaalt op basis van de waarde Busy Packets/Second of uw server ondersteund wordt. Deze waarde wordt berekend op basis van de 15 drukste minuten over een periode van 24 uur.

Veelvoorkomende resultaten zijn onder andere:

Resultaat Beschrijving
Ja De sensor wordt ondersteund op uw server.
Ja, maar er zijn aanvullende resources vereist De sensor wordt op uw server ondersteund, mits u de opgegeven ontbrekende resources toevoegt.
Misschien De huidige waarde van Busy Packets/sec kan op dat moment aanzienlijk hoger zijn dan gemiddeld. Controleer de tijdstempels om inzicht te hebben in de processen die op dat moment worden uitgevoerd en of u de bandbreedte voor deze processen onder normale omstandigheden kunt beperken.
Misschien, maar aanvullende resources vereist De sensor wordt mogelijk ondersteund door uw server, zolang u de opgegeven ontbrekende bronnen toevoegt, of Busy packets/sec hoger is dan 60K.
No De sensor wordt niet ondersteund op uw server.

De huidige waarde van Busy Packets/sec kan op dat moment aanzienlijk hoger zijn dan gemiddeld. Controleer de tijdstempels om inzicht te hebben in de processen die op dat moment worden uitgevoerd en of u de bandbreedte voor deze processen onder normale omstandigheden kunt beperken.
Ontbrekende besturingssysteemgegevens Er is een probleem opgetreden bij het lezen van de gegevens van het besturingssysteem. Zorg ervoor dat de verbinding met uw server op afstand een query kan uitvoeren op WMI.
Ontbrekende verkeersgegevens Er is een probleem opgetreden bij het lezen van de verkeersgegevens. Zorg ervoor dat de verbinding met uw server op afstand prestatiemeteritems kan opvragen.
Ontbrekende RAM-gegevens Er is een probleem opgetreden bij het lezen van de RAM-gegevens. Zorg ervoor dat de verbinding met uw server op afstand een query kan uitvoeren op WMI.
Ontbrekende kerngegevens Er is een probleem opgetreden bij het lezen van de kerngegevens. Zorg ervoor dat de verbinding met uw server op afstand een query kan uitvoeren op WMI.

De volgende afbeelding toont bijvoorbeeld een reeks resultaten waarbij Maybe aangeeft dat de waarde Busy Packets/sec op dat punt aanzienlijk hoger is dan gemiddeld. Houd er rekening mee dat de DC-tijden weergeven als UTC/plaatselijke tijd is ingesteld op Plaatselijke DC-tijd. Met deze instelling kunt u benadrukken dat de waarden rond 3:30 uur zijn genomen.

Schermopname van de resultaten van een capaciteitshulpprogramma met Misschien-waarden.

Geschatte grootte van Defender for Identity-sensor

In de volgende tabel ziet u de geschatte CPU- en RAM-capaciteit die nodig is voor een Defender for Identity-sensor, op basis van de typische hoeveelheid netwerkverkeer die door een domeincontroller wordt gegenereerd.

Deze tabel is een schatting. De uiteindelijke hoeveelheid die de sensor parseert, is afhankelijk van de hoeveelheid verkeer en de verdeling van het verkeer.

Bezet pakketten per seconde CPU (fysieke kernen) RAM (GB)
0-1k 0.25 2.50
1k-5k 0.75 6,00
5k-10k 1,00 6,50
10k-20k 2.00 9.00
20k-50k 3,50 9.50
50k-75k 5.50 11.50
75k-100k 7,50 13.50

In deze tabel:

  • CPU- en RAM-capaciteit verwijst naar het eigen verbruik van de sensor, niet naar de capaciteit van de domeincontroller.

  • De CPU-capaciteit bevat geen hyperthread-kernen. We raden u aan niet te werken met hyperthread-kernen, wat kan leiden tot statusproblemen in de Defender for Identity-sensor.

Houd bij het bepalen van de grootte rekening met het totale aantal kernen en de totale hoeveelheid geheugen die door de sensorservice wordt gebruikt.

Handmatige schatting van de dimensionering voor domeincontrollers

Als je de Defender for Identity sizing tool die in Use the sizing tool wordt beschreven niet kunt gebruiken, kun je handmatig inschatten of je domeincontrollerservers genoeg middelen hebben voor een Defender for Identity-sensor.

Verzamel handmatig de pakket-/tweede tellergegevens van al uw domeincontrollers, gedurende 24 uur met een laag verzamelingsinterval, zoals 5 seconden. Bereken voor elke domeincontroller het dagelijkse gemiddelde en de drukste periode (15 minuten).

Verschillende hulpprogramma's kunnen u helpen bij het detecteren van de gemiddelde pakket-/secondeteller voor uw domeincontroller. Deze procedure beschrijft een voorbeeld van hoe u Performance Monitor kunt gebruiken om gegevens van de teller voor pakketten per seconde te verzamelen voor uw domeincontrollers.

  1. Open Prestatiemeter en vouw Gegevensverzamelaarsets uit.

  2. Klik met de rechtermuisknop op Door de gebruiker gedefinieerd en selecteer Nieuwe > gegevensverzamelingsset.

  3. Voer een beschrijvende naam in voor de verzameling met verzamelaars en selecteer Handmatig maken (geavanceerd).

  4. Selecteer onder Welk type gegevens wilt u opnemen? de optie Gegevenslogboeken maken en Prestatiemeteritems.

  5. Vouw Netwerkadapter uit en selecteer pakketten per seconde en de relevante werkruimte. Als u niet zeker weet welke werkruimte u moet selecteren, selecteert u <Alle werkruimten>. Selecteer OK toevoegen> om de stap te voltooien.

    Als alternatief, als u deze stap uitvoert vanaf de opdrachtregel, voert u ipconfig /all uit om de naam en configuratie van de adapter weer te geven.

  6. Wijzig het voorbeeldinterval in vijf seconden en definieer waar u de gegevens wilt opslaan.

  7. Onder De gegevensverzamelaarset maken selecteert u Deze gegevensverzamelaarset nu starten> en Voltooien.

    U ziet nu de gegevensverzamelaarset die u hebt gemaakt, met een groene driehoek die aangeeft dat deze werkt.

  8. Stop de gegevensverzamelaarset na 24 uur. Klik met de rechtermuisknop op de gegevensverzamelaarset en selecteer Stoppen.

  9. Blader in Bestandenverkenner naar de map waarin het BLG-bestand is opgeslagen. Dubbelklik erop om het te openen in Prestatiemeter.

  10. Selecteer de teller Pakketten per seconde en noteer de gemiddelde en maximumwaarden.

Opmerking

Defender for Identity ondersteunt standaard maximaal 350 sensoren. Als u meer sensoren wilt installeren, neemt u contact op met de ondersteuning van Defender for Identity.

Belangrijk

Als uw domeincontroller onvoldoende geheugen heeft, wordt er een bijbehorend statusprobleem weergegeven in de Defender for Identity-portal om u te waarschuwen voor deze voorwaarde. Meer informatie over statuswaarschuwingen van Defender for Identity.

Volgende stap