omówienie wdrożenia Microsoft Defender for Identity

Microsoft Defender for Identity sensory zbierają sygnały z Twojej lokalnej infrastruktury tożsamości. Defender for Identity wykorzystuje te sygnały do wykrywania zagrożeń, takich jak eskalacja przywilejów czy ruch boczny wysokiego ryzyka. Raportuje także problemy z bezpieczeństwem tożsamości, takie jak niekontrolowana delegacja Kerberosa, dzięki czemu zespół ds. bezpieczeństwa może je naprawić.

Zainstaluj sensory usługi Defender for Identity na wszystkich kontrolerach domeny, w tym kontrolerach domeny przeznaczonych tylko do odczytu (RODC). Zainstaluj także czujniki na serwerach Active Directory Federation Services (AD FS), Active Directory Certificate Services (AD CS) oraz Microsoft Entra Connect, które nie są kontrolerami domeny. Użyj tabeli z tego artykułu, aby wybrać wersję czujnika.

Wybieranie metody wdrażania

Wdrażana wersja czujnika zależy od roli serwera i systemu operacyjnego. Poniższa tabela umożliwia wybranie odpowiedniego wdrożenia dla każdego serwera w środowisku.

Dla uprawnionych kontrolerów domeny działających na Windows Server 2019 lub nowszych, sensor v3.x obsługuje onboarding zarówno z wdrożeniem Ochrona punktu końcowego w usłudze Microsoft Defender, jak i bez niego. Inne kwalifikujące się serwery pełniące rolę tożsamości wymagają wdrożenia usługi Defender for Endpoint.

Schemat wdrażania czujników: używaj sensora v3.x na obsługiwanych serwerach z Windows Server 2019 lub nowszym, a v2.x na wcześniejszych wersjach.

Konfiguracja serwera System operacyjny serwera Zalecane wdrożenie Opcje wdrożenia
Dowolny obsługiwany typ serwera Windows Server 2019 lub nowszy z aktualizacją zbiorczą z lipca 2026 r. lub nowszą Czujnik usługi Defender for Identity w wersji 3.x Dla serwerów podłączonych do Defender for Endpoint aktywuj sensor v3.x bezpośrednio. W przypadku kontrolerów domeny, które nie zostały wdrożone do usługi Defender for Endpoint, użyj pakietu wdrożeniowego czujnika w wersji 3.x. Serwery AD FS, AD CS oraz Microsoft Entra Connect muszą być włączone do Defender for Endpoint przed aktywacją.
Dowolny obsługiwany typ serwera Windows Server 2016 lub starszych Czujnik Defender for Identity w wersji 2.x Zainstaluj pakiet sensor v2.x.

Defender for Identity obsługuje sensor v3.x i sensor v2.x w tym samym obszarze roboczym. Na przykład możesz wdrożyć sensor v3.x na serwerach z Windows Server 2019 lub nowszym oraz sensor v2.x na serwerach z Windows Server 2016 lub starszym.

Jeśli Twoja organizacja wymaga integracji VPN lub powiadomień syslog, użyj czujnika v2.x na odpowiednich kontrolerach domeny. Te funkcje nie są obsługiwane przez sensor v3.x.

Ważna

Jeśli którykolwiek z czujników jest w wersji 3.x, wybierz pozycję Automatycznie użyj konta systemu lokalnego czujnika dla wszystkich czujników. Czujniki w wersji 3.x nie używają kont gMSA skonfigurowanych dla czujników v2.x; zawsze używają lokalnego konta systemowego. Aby uzyskać więcej informacji, zobacz Wymagania dotyczące konta usługi Sensor v3.x.

Przed aktywowaniem czujnika usługi Defender for Identity w wersji 3.x należy pamiętać, że wersja 3.x:

  • Obsługuje wdrażanie za pośrednictwem Defender for Endpoint. Kwalifikujące się kontrolery domeny mogą zamiast tego używać pakietu wdrożeniowego sensora v3.x.
  • Nie obsługuje integracji sieci VPN.
  • Nie obsługuje powiadomień dziennika systemowego.
  • Ma ograniczenia dotyczące pracy z usługą Azure ExpressRoute. Aby uzyskać więcej informacji, zobacz Azure ExpressRoute for Microsoft 365.

Przejrzyj zakładkę Zarządzanie czujnikami

Zakładka Zarządzanie czujnikami wyświetla rozmieszczone czujniki i serwery wykryte w Ekwipunku Urządzeń. Status onboardingu każdego serwera pokazuje, czy serwer kwalifikuje się do sensor v3.x i jakie działania należy podjąć.

Przegląd kart akcji

Karty działań zawierają podsumowanie serwerów i czujników wymagających uwagi. Wybierz kartę, aby otworzyć panel z większą ilością informacji i dostępnych akcji.

Karta akcji Co pokazuje szyba Dostępne akcje
Kontrolery domeny gotowe do aktywacji Kwalifikujące się kontrolery domeny, które zostały wdrożone do usługi Ochrona punktu końcowego w usłudze Microsoft Defender i są gotowe do aktywacji sensora w wersji 3.x. Aby automatycznie aktywować uprawnione kontrolery domeny, wybierz Włącz automatyczną aktywację. Na stronie Zaawansowane funkcje włącz Automatyczną aktywację czujnika v3.x. Aby zamiast tego przejrzeć serwery, wybierz Pokaż w tabeli.
Kontrolery domeny gotowe do ręcznego onboardingu Kwalifikujące się kontrolery domeny, które nie są włączone do Ochrona punktu końcowego w usłudze Microsoft Defender lub działają na Windows Server 2016 lub starszym. Wybierz Pobierz pakiet wdrożeniowy, aby pobrać odpowiedni pakiet do ręcznego wdrażania czujników.
Serwery gotowe do migracji Kwalifikujące się serwery gotowe do migracji z sensor v2.x na sensor v3.x. Wybierz Pokaż w tabeli , aby przefiltrować listę serwerów na serwery gotowe do migracji. Rozpocznij migrację, wybierając serwery w tabeli filtrowanej.
Serwery AD CS, AD FS lub Entra Connect gotowe do aktywacji Kwalifikujące się serwery AD FS, AD CS lub Microsoft Entra Connect, wdrożone do usługi Ochrona punktu końcowego w usłudze Microsoft Defender i gotowe do aktywacji czujnika v3.x. Wybierz Pokaż w tabeli , aby przejrzeć serwery. Wybierz uprawniony serwer, a następnie wybierz Aktywuj.
Serwery AD CS, AD FS lub Entra Connect gotowe do ręcznego onboardingu Kwalifikujące się serwery AD FS, AD CS lub Microsoft Entra Connect nie są zintegrowane z Ochrona punktu końcowego w usłudze Microsoft Defender lub działają na Windows Server 2016 lub starszym. Wybierz Pobierz pakiet do wdrożenia, aby wybrać odpowiedni pakiet do ręcznego wdrażania czujników.
Czujniki są niezdrowe Czujniki z otwartymi problemami zdrowotnymi, które wymagają uwagi. Wybierz Pokaż w tabeli, aby przefiltrować listę czujników tak, by wyświetlała tylko czujniki w nieprawidłowym stanie, lub wybierz Przejdź do strony stanu, aby przejrzeć problemy ze stanem.

Kolumna Status Onboarding wykorzystuje następujące wartości:

Status wdrożenia Następne kroki
Dołączone Czujnik Defender for Identity jest zainstalowany na serwerze.
Aktywuj czujnik Serwer jest gotowy do aktywacji sensora v3.x. Aktywuj czujnik v3.x.
Ręcznie na pokładzie Serwer wymaga ręcznego rozmieszczenia czujników. Wybierz odpowiednią metodę wdrożenia.
Zaktualizuj do najnowszej wersji Windows Update Serwer nie spełnia wymagań systemu operacyjnego dla sensor v3.x. Zainstaluj najnowsze aktualizacje Windows przed aktywacją.

Note

Tabela łączy rozmieszczone czujniki z serwerami wykrytymi w Inventarzu Urządzeń. Serwer bez wdrożonego sensora musi zostać dołączony do Ochrona punktu końcowego w usłudze Microsoft Defender, aby wyświetlał się jako wiersz serwera. Serwery, które nie są wdrożone do Defender for Endpoint, mogą pojawiać się na kartach akcji ręcznego wdrażania.

Wybierz przepływ wdrożenia

Wybierz przepływ wdrożenia czujników odpowiadający konfiguracji serwera:

Kroki wdrażania czujnika w wersji 3.x

Postępuj zgodnie z tymi krokami, aby wdrożyć sensor v3.x na uprawnionych serwerach z Windows Server 2019 lub nowszymi:

  1. Zweryfikowaj wymagania wstępne.
  2. Aktywuj czujnik.
  3. Konfiguruj audyt zdarzeń Windows.
  4. Konfigurowanie inspekcji RPC.
  5. Zweryfikowaj wdrożenie.

Kroki wdrażania czujnika w wersji 2.x

Postępuj zgodnie z tymi krokami, aby wdrożyć sensor v2.x na obsługiwanych serwerach z systemem Windows Server 2016 lub starszym:

  1. Zweryfikowaj wymagania wstępne.
  2. Zaplanuj przepustowość.
  3. Konfiguruj łączność.
  4. Zainstaluj czujnik.
  5. Skonfiguruj czujnik.
  6. Konfiguruj audyt zdarzeń Windows.
  7. Konfiguruj konta usług katalogowych.
  8. Konfiguruj AD FS, AD CS lub Entra Connect (jeśli dotyczy).
  9. Zweryfikowaj wdrożenie.

Następne kroki