Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule dowiesz się, jak poprawnie skonfigurować ustawienia czujnika Microsoft Defender for Identity, aby rozpocząć wyświetlanie danych. Musisz wykonać dodatkową konfigurację i integrację, aby skorzystać z pełnych możliwości usługi Defender for Identity.
Wyświetlanie i konfigurowanie ustawień czujnika
Po zainstalowaniu czujnika usługi Defender for Identity wykonaj następujące czynności, aby wyświetlić i skonfigurować ustawienia czujnika usługi Defender for Identity:
- W Microsoft Defender XDR przejdź do pozycji Ustawienia>Czujniki tożsamości>. Przykład:
Na stronie Czujniki są wyświetlane wszystkie czujniki usługi Defender for Identity z listą następujących szczegółów na czujnik:
- Nazwa czujnika
- Przynależność do domeny czujnika
- Numer wersji czujnika
- Czy aktualizacje powinny być opóźnione (opóźnione aktualizacje czujników)
- Stan usługi czujnika
- Stan czujnika
- Stan kondycji czujnika
- Liczba problemów z kondycją
- Po utworzeniu czujnika
Aby uzyskać więcej informacji, zobacz Szczegóły czujnika.
Wybierz pozycję Filtry , aby wybrać filtry, które mają być widoczne. Przykład:
Użyj wyświetlonych filtrów, aby określić, które czujniki mają być wyświetlane. Przykład:
Wybierz czujnik, aby wyświetlić okienko szczegółów z większą ilością informacji o czujniku i jego stanie kondycji. Przykład:
Przewiń w dół i wybierz pozycję Zarządzaj czujnikiem , aby wyświetlić okienko, w którym można skonfigurować szczegóły czujnika. Przykład:
Skonfiguruj następujące szczegóły czujnika:
Name (Nazwa) Opis Opis Opcjonalne. Wprowadź opis sensora Defender for Identity. Kontrolery domeny (FQDN) Wymagane dla usługi Defender for Identity czujników autonomicznych oraz czujników zainstalowanych na serwerach AD FS / AD CS i nie można ich modyfikować dla czujnika usługi Defender for Identity.
Wprowadź pełną nazwę FQDN kontrolera domeny i wybierz znak plus, aby dodać go do listy. Na przykład DC1.domain1.test.local.
Dla wszystkich serwerów zdefiniowanych na liście Kontrolery domeny :
— Wszystkie kontrolery domeny, których ruch jest monitorowany za pośrednictwem dublowania portów przez czujnik autonomiczny usługi Defender for Identity, muszą być wymienione na liście Kontrolery domeny . Jeśli kontroler domeny nie znajduje się na liście Kontrolery domeny , wykrywanie podejrzanych działań może nie działać zgodnie z oczekiwaniami.
- Co najmniej jeden kontroler domeny na liście powinien być katalogiem globalnym. Dzięki temu usługa Defender for Identity może rozpoznawać obiekty komputerów i użytkowników w innych domenach w lesie.Przechwytywanie kart sieciowych Wymagane.
— W przypadku czujników usługi Defender for Identity wszystkie karty sieciowe używane do komunikacji z innymi komputerami w organizacji.
- W przypadku autonomicznego sensora usługi Defender for Identity zainstalowanego na dedykowanym serwerze wybierz karty sieciowe skonfigurowane jako docelowe porty dublowania. Te karty sieciowe odbierają ruch dublowanego kontrolera domeny.Na stronie Czujniki wybierz pozycję Eksportuj , aby wyeksportować listę czujników do pliku .csv . Przykład:
Weryfikowanie instalacji
Poniższe procedury umożliwiają zweryfikowanie instalacji czujnika usługi Defender for Identity.
Uwaga
Jeśli instalujesz na serwerze usług AD FS lub AD CS, użyj innego zestawu walidacji. Aby uzyskać więcej informacji, zobacz Weryfikowanie pomyślnego wdrożenia na serwerach usług AD FS/AD CS.
Weryfikowanie pomyślnego wdrożenia
Aby sprawdzić, czy czujnik usługi Defender for Identity został pomyślnie wdrożony:
Sprawdź, czy usługa czujnika Azure Advanced Threat Protection jest uruchomiona na komputerze z czujnikiem. Po zapisaniu ustawień czujnika usługi Defender for Identity uruchomienie usługi może potrwać kilka sekund.
Jeśli usługa nie zostanie uruchomiona, przejrzyj plik Microsoft.Tri.sensor-Errors.log znajdujący się domyślnie pod adresem
%programfiles%\Azure Advanced Threat Protection sensor\<sensor version>\Logs, gdzie<sensor version>jest wdrożona wersja.
Zweryfikuj działanie alertów zabezpieczeń
Poniższa procedura opisuje sposób sprawdzania, czy alerty zabezpieczeń są wyzwalane zgodnie z oczekiwaniami.
Korzystając z przykładów w tej procedurze weryfikacji, pamiętaj, aby zastąpić elementy contosodc.contoso.azure i contoso.azure odpowiednio w pełni kwalifikowaną nazwą domeny (FQDN) czujnika usługi Defender for Identity oraz nazwą domeny.
Na urządzeniu przyłączonym otwórz wiersz polecenia i wpisz
nslookupWprowadź
serveroraz nazwę FQDN lub adres IP kontrolera domeny, na którym zainstalowano sensor usługi Defender for Identity. Przykład:server contosodc.contoso.azureWprowadź
ls -d contoso.azurePowtórz polecenia
serverils -ddla każdego czujnika, który chcesz przetestować.Uzyskaj dostęp do strony szczegółów urządzenia dla komputera, z którego został uruchomiony test łączności, na przykład ze strony Urządzenia , wyszukując nazwę urządzenia lub z innego miejsca w portalu usługi Defender.
Na karcie Szczegóły urządzenia wybierz kartę Oś czasu , aby wyświetlić następujące działanie:
- Zdarzenia: zapytania DNS wykonywane pod określoną nazwą domeny
- Typ akcji MdiDnsQuery
Jeśli testowy kontroler domeny lub usług AD FS/AD CS jest pierwszym wdrożonym czujnikiem, poczekaj co najmniej 15 minut przed zweryfikowaniem jakiegokolwiek działania logicznego dla tego kontrolera domeny, umożliwiając zapleczu bazy danych ukończenie początkowych wdrożeń mikrousług.
Weryfikowanie najnowszej dostępnej wersji czujnika
Wersja usługi Defender for Identity jest często aktualizowana. Sprawdź najnowszą wersję na stronie Microsoft Defender Ustawienia>Tożsamości>Informacje.
Zawartość pokrewna
Po skonfigurowaniu ustawień czujnika usługi Defender for Identity można skonfigurować dodatkowe ustawienia. Aby uzyskać więcej informacji, zobacz następujące artykuły:
- Ustaw tagi encji: poufne, honeytoken i serwer Exchange
- Konfigurowanie wykluczeń wykrywania
- Konfigurowanie powiadomień: problemy z kondycją, alerty i dziennik Syslog