overwegingen voor Microsoft Defender for Identity met meerdere forests

Microsoft Defender for Identity ondersteunt organisaties met meerdere Active Directory-forests, zodat u eenvoudig activiteiten kunt bewaken en gebruikers in forests kunt profilen.

Ondernemingsorganisaties hebben doorgaans verschillende Active Directory-forests die vaak voor verschillende doeleinden worden gebruikt, waaronder verouderde infrastructuur van bedrijfsfusies en overnames, geografische distributie en beveiligingsgrenzen (rode forests).

Het beveiligen van meerdere Active Directory-forests met Defender for Identity biedt de volgende voordelen:

  • Activiteiten weergeven en onderzoeken die worden uitgevoerd door gebruikers in meerdere forests vanaf één locatie
  • Verbeter de detectie en verminder vals-positieven met geavanceerde Active Directory-integratie en accountresolutie
  • Krijg meer controle en eenvoudigere implementatie, met een verbeterde set statusproblemen en rapportage voor organisatieoverschrijdende dekking wanneer uw domeincontrollers allemaal worden bewaakt vanaf één Defender for Identity-server

Opmerking

Elke Defender for Identity-sensor kan slechts rapporteren aan één Defender for Identity-werkruimte.

Detectieactiviteit in meerdere forests

Om forestoverschrijdende activiteiten te detecteren, voeren Defender for Identity-sensoren een query uit op domeincontrollers in externe forests om profielen te maken voor alle betrokken entiteiten, inclusief gebruikers en computers uit externe forests.

  • Defender for Identity-sensoren kunnen worden geïnstalleerd op domeincontrollers in alle forests, zelfs in forests zonder vertrouwensrelatie.

  • Voeg extra referenties toe op de pagina Directory Services-accounts ter ondersteuning van niet-vertrouwde forests in uw omgeving.

    • Er is slechts één referentie vereist voor de ondersteuning van alle forests met een tweerichtingsvertrouwensrelatie.

    • Er zijn aanvullende aanmeldingsgegevens nodig voor elk forest met een niet-Kerberos-vertrouwensrelatie of zonder vertrouwensrelatie.

    • Er geldt een standaardlimiet van 30 referenties per Defender for Identity-werkruimte. Neem contact op met ondersteuning als u meer dan 30 referenties wilt toevoegen.

Zie Microsoft Defender for Identity Directory Service-accountaanbeveling voor meer informatie.

Impact van multi-forestondersteuning op netwerkverkeer

Wanneer Defender for Identity uw forests in kaart brengt, gebruikt het het volgende proces:

  1. Nadat de Defender for Identity-sensor is gestart, voert de sensor een query uit op de externe Active Directory-forests en wordt een lijst met gebruikers en computergegevens opgehaald voor het maken van een profiel.

  2. Elke 5 minuten bevraagt elke Defender for Identity-sensor één domeincontroller voor elk domein, uit elk forest, om alle forests in het netwerk in kaart te brengen.

    De Defender for Identity-sensoren brengen de forests in kaart met behulp van het trustedDomain Active Directory-object, door zich aan te melden en het type vertrouwensrelatie te controleren.

U kunt ad-hocverkeer zien wanneer de Defender for Identity-sensor cross-forest-activiteit detecteert. Wanneer dit gebeurt, sturen de Defender for Identity-sensoren een LDAP-query naar de relevante domeincontrollers om entiteitsgegevens op te halen.