Planejar a capacidade para a implantação do Microsoft Defender para Identidade

Observação

A ferramenta de planeamento de capacidade foi concebida para a versão 2.x do sensor devido aos processos de rede que consomem muitos recursos. O sensor v3.x não necessita de uma ferramenta de dimensionamento, uma vez que se baseia principalmente em eventos do Windows e no rastreio de eventos, o que reduz significativamente os requisitos de recursos.

Utilize a ferramenta de dimensionamento Microsoft Defender para Identidade para determinar se os servidores do controlador de domínio têm recursos suficientes para um sensor de Microsoft Defender para Identidade v2. Antes de usar a ferramenta de tamanho, revise os pré-requisitos.

Embora o desempenho do controlador de domínio possa não ser afetado se o servidor não tiver recursos necessários, o sensor do Defender para Identidade poderá não funcionar conforme esperado. Para obter mais informações, consulte os pré-requisitos do Microsoft Defender para Identidade.

A ferramenta de dimensionamento mede a capacidade necessária apenas para controladores de domínio. Não é necessário executá-lo em servidores que sejam apenas AD FS, AD CS ou Entra Connect (a menos que esses servidores também funcionem como controladores de domínio), uma vez que o impacto no desempenho nestes servidores é extremamente mínimo para não existir.

Dica

Por predefinição, o Defender para Identidade suporta até 1000 sensores. Para instalar mais sensores, entre em contato com o suporte do Defender para Identidade.

Pré-requisitos

Antes de executar a ferramenta de dimensionamento, conclua os seguintes pré-requisitos:

Para garantir resultados precisos, execute apenas a ferramenta de dimensionamento antes de instalar sensores do Defender para Identidade no seu ambiente.

Use a ferramenta de dimensionamento

Use os seguintes passos para executar a ferramenta de dimensionamento e revisar os resultados:

  1. Execute a ferramenta de dimensionamento do Defender para Identidade, TriSizingTool.exe, no arquivo zip que você baixou.

  2. Quando a ferramenta terminar de ser executada, abra os resultados do ficheiro do Excel.

  3. No arquivo do Excel, localize e selecione a planilha Azure ATP Summary e, em seguida, verifique a coluna Sensor Supported para ver os resultados que indicam se o servidor tem suporte.

    Por exemplo:

    Captura de ecrã de uma ferramenta de planeamento de capacidade de exemplo.

    Observação

    A outra folha no ficheiro é utilizada para o planeamento do Advanced Threat Analytics (ATA) e não é necessária para o Defender para Identidade.

A ferramenta de dimensionamento determina se o servidor é compatível com base no valor de Pacotes por segundo em pico, que é calculado com base nos 15 minutos de maior tráfego em um período de 24 horas.

Os resultados comuns incluem:

Resultado Descrição
Sim O sensor é compatível com o seu servidor.
Sim, mas são necessários recursos adicionais O sensor tem suporte em seu servidor, desde que você adicione todos os recursos especificados que estiverem ausentes.
Talvez O valor atual de Pacotes em uso/s pode ser significativamente maior do que a média naquele ponto. Verifique os registros de data e hora para entender quais processos estavam em execução naquele momento e se é possível limitar a largura de banda desses processos em condições normais.
Talvez, mas são necessários recursos adicionais O sensor pode ser compatível com o servidor, desde que sejam adicionados os recursos ausentes especificados, ou Pacotes em uso/s pode estar acima de 60 mil.
Não O sensor não é suportado no servidor.

O valor atual de Pacotes em uso/s pode ser significativamente maior do que a média naquele ponto. Verifique os registros de data e hora para entender quais processos estavam em execução naquele momento e se é possível limitar a largura de banda desses processos em condições normais.
Dados do sistema operacional ausentes Ocorreu um problema ao ler os dados do sistema operativo. Certifique-se de que a ligação ao servidor consegue consultar a WMI remotamente.
Dados de Tráfego em Falta Ocorreu um problema ao ler os dados de tráfego. Certifique-se de que a ligação ao servidor consegue consultar os contadores de desempenho remotamente.
Dados de RAM em falta Ocorreu um problema ao ler os dados da RAM. Certifique-se de que a ligação ao servidor consegue consultar a WMI remotamente.
Dados principais em falta Ocorreu um problema ao ler os dados principais. Certifique-se de que a ligação ao servidor consegue consultar a WMI remotamente.

Por exemplo, a imagem a seguir mostra um conjunto de resultados em que Talvez indica que o valor Pacotes Ocupados/seg é significativamente maior do que a média nesse ponto. Tenha em atenção que a opção Apresentar Horas dc como UTC/Local está definida como Hora local do DC. Esta definição ajuda a realçar o facto de os valores terem sido tirados por volta das 3:30 da manhã.

Captura de tela dos resultados de uma ferramenta de capacidade mostrando valores

Dimensionamento estimado do sensor do Defender for Identity

A tabela seguinte mostra a capacidade estimada de CPU e RAM necessária para um sensor do Defender para Identidade, com base na quantidade típica de tráfego de rede gerado por um controlador de domínio.

Esta tabela é uma estimativa. A quantidade final que o sensor analisa depende da quantidade de tráfego e da distribuição do tráfego.

Pacotes ocupados/segundo CPU (núcleos físicos) RAM (GB)
0-1k 0.25 2.50
1k-5k 0.75 6,00
5k-10k 1.00 6,50
10k-20k 2.00 9.00
20k-50k 3,50 9.50
50 mil–75 mil 5.50 11.50
75k-100k 7,50 13.50

Nesta tabela:

  • A capacidade da CPU e da RAM refere-se ao consumo do próprio sensor e não à capacidade do controlador de domínio.

  • A capacidade da CPU não inclui núcleos com Hyper-Threading. Recomendamos que você não utilize núcleos com hyperthreading, porque isso pode resultar em problemas de integridade no sensor do Defender para Identidade.

Ao determinar o dimensionamento, tenha em atenção o número total de núcleos e a quantidade total de memória que será utilizada pelo serviço de sensor.

Estimativa de dimensionamento manual para controladores de domínio

Se você não conseguir usar a ferramenta de dimensionamento Defender for Identity descrita em Use the slength, pode estimar manualmente se seus servidores controladores de domínio têm recursos suficientes para um sensor Defender for Identity.

Reúna manualmente as informações do contador de pacotes por segundo de todos os seus controladores de domínio ao longo de 24 horas, com um intervalo de coleta curto, como 5 segundos. Para cada controlador de domínio, calcule a média diária e a média do período mais movimentado (15 minutos).

Várias ferramentas podem ajudá-lo a descobrir o contador médio de pacotes/segundo para o controlador de domínio. Este procedimento descreve um exemplo de como usar Monitor de Desempenho para coletar dados de contador de pacote por segundo para seus controladores de domínio.

  1. Abra Monitor de Desempenho e expanda Conjuntos de Recoletores de Dados.

  2. Clique com o botão direito em Definido pelo Usuário e selecione Novo > Conjunto de Coletores de Dados.

  3. Introduza um nome significativo para o conjunto de recoletores e selecione Criar Manualmente (Avançadas).

  4. Em Que tipo de dados pretende incluir?, selecione Criar registos de dados e Contador de desempenho.

  5. Expanda Adaptador de Rede e, em seguida, selecione Pacotes/seg e o espaço de trabalho relevante. Se não tiver a certeza da área de trabalho a selecionar, selecione <Todas as áreas> de trabalho. Selecione Adicionar>OK para concluir o passo.

    Em alternativa, se estiver a executar este passo a partir da linha de comandos, execute ipconfig /all para ver o nome e a configuração do adaptador.

  6. Altere o Intervalo de exemplo para cinco segundos e defina onde pretende que os dados sejam guardados.

  7. Em Criar o conjunto de recoletores de dados, selecione Iniciar este conjunto de recoletores de dados agora>Concluir.

    Deverá agora ver o conjunto de recoletores de dados que criou com um triângulo verde a indicar que está a funcionar.

  8. Após 24 horas, pare o conjunto de recoletores de dados. Clique com o botão direito do rato no conjunto de recoletores de dados e selecione Parar.

  9. No Explorador de Arquivos, navegue para a pasta onde o ficheiro .blg foi guardado. Faça duplo clique para abri-lo no Monitor de Desempenho.

  10. Selecione o contador Pacotes/seg e registe os valores médio e máximo.

Observação

Por predefinição, o Defender para Identidade suporta até 350 sensores. Se quiser instalar mais sensores, entre em contato com o suporte do Defender for Identity.

Importante

Se o controlador de domínio tiver pouca memória disponível, será apresentado um problema de integridade correspondente no portal do Defender para Identidade para alertá-lo sobre essa condição. Saiba mais sobre os alertas de integridade do Defender for Identity.

Próxima etapa