Rozwiązywanie problemów z czujnikiem Microsoft Defender for Identity przy użyciu dzienników usługi Defender for Identity

Logi Defender for Identity dostarczają informacji o aktywności i statusie czujników w danym momencie.

Logi sensorów Defender for Identity znajdują się w podfolderze Logs w katalogu instalacji czujników. Domyślnie czujnik jest zainstalowany w C:\Program Files\Azure Advanced Threat Protection Sensor, a folder Logs można znaleźć na: C:\Program Files\Azure Advanced Threat Protection Sensor\version number\Logs.

Dzienniki sensora Defender for Identity

Czujnik usługi Defender for Identity ma następujące dzienniki:

  • Microsoft.Tri.Sensor.log — ten dziennik zawiera wszystko, co dzieje się w czujniku usługi Defender for Identity (w tym rozpoznawanie i błędy). Jego głównym zastosowaniem jest uzyskanie ogólnego stanu wszystkich operacji w kolejności chronologicznej, w której wystąpiły.

  • Microsoft.Tri.Sensor-Errors.log — ten dziennik zawiera tylko błędy przechwycone przez czujnik usługi Defender for Identity. Jego głównym zastosowaniem jest przeprowadzanie kontroli kondycji i badanie problemów, które muszą być skorelowane z określonymi godzinami.

  • Microsoft.Tri.Sensor.Updater.log — ten dziennik jest używany w procesie aktualizatora czujnika, który jest odpowiedzialny za aktualizowanie czujnika usługi Defender for Identity, jeśli skonfigurowano to automatycznie.

  • Microsoft.Tri.Sensor.Updater-Errors.log — ten dziennik zawiera tylko błędy przechwycone przez aktualizującego czujnika usługi Defender for Identity. Jego głównym zastosowaniem jest przeprowadzanie kontroli kondycji i badanie problemów, które muszą być skorelowane z określonymi godzinami.

Uwaga

Pliki dziennika mają maksymalny rozmiar do 50 MB. Gdy plik dziennika osiągnie 50 MB, zostanie otwarty nowy plik dziennika, a poprzedni plik zostanie zmieniony na "<oryginalna nazwa> pliku-Archived-00000", gdzie liczba zwiększa się za każdym razem, gdy zostanie zmieniona jego nazwa. Domyślnie, jeśli istnieje już więcej niż 10 zarchiwizowanych plików dla tej konkretnej nazwy pliku loga, najstarsze zarchiwizowane pliki są usuwane.

Dzienniki wdrażania usługi Defender for Identity

Dzienniki wdrażania usługi Defender for Identity znajdują się w katalogu tymczasowym użytkownika, który zainstalował produkt. Zazwyczaj te dzienniki można znaleźć na stronie %USERPROFILE%\AppData\Local\Temp. Jeśli wdrożenie zostało wykonane przez usługę, logi wdrożeń mogą znajdować się w C:\Windows\Temp lub C:\Windows\SystemTemp, w zależności od wersji i poziomu poprawek na Windows.

Dzienniki wdrażania czujnika usługi Defender for Identity:

  • Azure Advanced Threat Protection Microsoft. Tri.Sensor.Deployment.Deployer_YYYYMMDDHHMMSS.log — ten plik dziennika zapewnia cały proces wdrażania czujników i można go znaleźć w folderze tymczasowym użytkownika (%USERPROFILE%\AppData\Local\Temp) lub w C:\Windows\Temp programie lub C:\Windows\SystemTemp w przypadku wdrożenia przez usługę.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS.log — ten dziennik zawiera listę kroków w procesie wdrażania czujnika usługi Defender for Identity. Jego głównym zastosowaniem jest śledzenie procesu wdrażania czujnika usługi Defender for Identity.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS_001_MsiPackage.log — ten plik dziennika zawiera listę kroków w procesie wdrażania plików binarnych czujnika usługi Defender for Identity. Jest używany głównie do monitorowania wdrażania plików binarnych sensora Defender for Identity.

Uwaga

Oprócz dzienników wdrożenia wymienionych w tej sekcji, inne logi o nazwach zaczynających się na "Azure Advanced Threat Protection" również mogą dostarczać informacji o procesie wdrożenia.