Definir as configurações do sensor do Microsoft Defender para Identidade

Neste artigo, você aprenderá a configurar corretamente as definições do sensor do Microsoft Defender para Identidade para começar a visualizar dados. Terá de efetuar uma configuração e integração adicionais para tirar partido das capacidades completas do Defender para Identidade.

Ver e configurar as definições do sensor

Depois de instalar o sensor do Defender para Identidade, faça o seguinte para ver e configurar as definições do sensor do Defender para Identidade:

  1. No Microsoft Defender XDR, vá para Configurações>Identidades>Sensores. Por exemplo:

Captura de tela que mostra a página do sensor no portal Microsoft Defender.

A página Sensores apresenta todos os sensores do Defender para Identidade, listando os seguintes detalhes por sensor:

  • Status do sensor
  • Status de estado de funcionamento do sensor
  • O número de problemas de integridade
  • Quando o sensor foi criado

Para obter mais informações, veja Detalhes do sensor.

  1. Selecione Filtros para selecionar os filtros que pretende que sejam visíveis. Por exemplo:

    Captura de tela das opções de filtro da página Sensores para restringir a lista de sensores.

  2. Utilize os filtros apresentados para determinar quais os sensores a apresentar. Por exemplo:

    Captura de ecrã a mostrar uma lista filtrada de sensores.

  3. Selecione um sensor para exibir um painel de detalhes com mais informações sobre o sensor e seu status de integridade. Por exemplo:

    Captura de tela de um painel de detalhes de um sensor mostrando o status de integridade e a configuração.

  4. Desloque-se para baixo e selecione Gerir sensor para mostrar um painel onde pode configurar os detalhes do sensor. Por exemplo:

    Captura de tela da página Sensores com a opção Gerenciar sensor selecionada para abrir as configurações do sensor.

  5. Configure os seguintes detalhes do sensor:

    Nome Descrição
    Descrição Opcional. Insira uma descrição para o sensor do Defender for Identity.
    Controladores de Domínio (FQDN) Obrigatório para os sensores autônomos do Defender para Identidade e os sensores instalados em servidores de AD FS/AD CS, e não pode ser modificado para o sensor do Defender para Identidade.

    Insira o FQDN completo do controlador de domínio e selecione o sinal de mais para adicioná-lo à lista. Por exemplo, DC1.domain1.test.local.

    Para quaisquer servidores definidos na lista Controladores de Domínio :

    - Todos os controladores de domínio cujo tráfego está a ser monitorizado através do espelhamento de porta pelo sensor autónomo do Defender para Identidade têm de estar listados na lista Controladores de Domínio . Se um controlador de domínio não estiver listado na lista Controladores de Domínio , a deteção de atividades suspeitas poderá não funcionar conforme esperado.

    - Pelo menos um controlador de domínio na lista deve ser um servidor de catálogo global. Isto permite que o Defender para Identidade resolva objetos de computador e de usuário em outros domínios na floresta.
    Captura de adaptadores de rede Obrigatório.

    - Para os sensores do Defender para Identidade, todos os adaptadores de rede usados para comunicação com outros computadores na sua organização.

    - Para o sensor autónomo do Defender para Identidade num servidor dedicado, selecione os adaptadores de rede configurados como a porta espelho de destino. Esses adaptadores de rede recebem o tráfego do controlador de domínio espelhado.
  6. Na página Sensores , selecione Exportar para exportar uma lista dos sensores para um ficheiro .csv . Por exemplo:

    Captura de tela da página Sensores com a opção Exportar para baixar a lista de sensores como um arquivo CSV.

Validar instalações

Use os procedimentos a seguir para validar a instalação do sensor do Defender for Identity.

Observação

Se estiver a instalar num servidor do AD FS ou do AD CS, utilize um conjunto diferente de validações. Para obter mais informações, veja Validar a implementação com êxito nos servidores do AD FS/AD CS.

Validar a implementação com êxito

Para confirmar que o sensor do Defender para Identidade foi implementado com êxito:

  1. Verifique se o serviço do sensor da Proteção Avançada contra Ameaças do Azure está em execução no computador do sensor. Depois de salvar as configurações do sensor do Defender para Identidade, pode levar alguns segundos para que o serviço seja iniciado.

  2. Se o serviço não iniciar, reveja o ficheiro Microsoft.Tri.sensor-Errors.log , localizado por predefinição em %programfiles%\Azure Proteção Avançada contra Ameaças sensor\<sensor version>\Logs, onde <sensor version> é a versão que implementou.

Verificar a funcionalidade de alerta de segurança

O procedimento a seguir descreve como verificar se os alertas de segurança são disparados conforme o esperado.

Ao usar os exemplos neste procedimento de validação, substitua contosodc.contoso.azure e contoso.azure pelo nome de domínio totalmente qualificado (FQDN) do sensor do Defender for Identity e pelo nome do seu domínio, respectivamente.

  1. Em um dispositivo com um membro conectado, abra um prompt de comando e insira nslookup

  2. Introduza server e o FQDN ou endereço IP do controlador de domínio onde o sensor do Defender para Identidade está instalado. Por exemplo: server contosodc.contoso.azure

  3. Insira ls -d contoso.azure

  4. Repita os comandos server e ls -d para cada sensor que você deseja testar.

  5. Aceda à página de detalhes do dispositivo do computador a partir do qual executou o teste de conectividade, como a partir da página Dispositivos , ao procurar o nome do dispositivo ou a partir de outro local no portal do Defender.

  6. No separador detalhes do dispositivo, selecione o separador Linha Cronológica para ver a seguinte atividade:

    • Eventos: consultas DNS efetuadas com um nome de domínio especificado
    • Tipo de ação MdiDnsQuery

Se o controlador de domínio ou o AD FS/AD CS que está a testar for o primeiro sensor que implementou, aguarde pelo menos 15 minutos antes de verificar qualquer atividade lógica para esse controlador de domínio, permitindo que o back-end da base de dados conclua as implementações de microsserviços iniciais.

Verificar a versão mais recente do sensor disponível

A versão do Defender para Identidade é atualizada com frequência. Verifique a versão mais recente na página Microsoft Defender Identidades de Configurações>>Sobre.

Agora que você definiu o Defender para configurações de sensor de identidade, você pode definir configurações adicionais. Veja os seguintes artigos para obter mais informações:

Próxima etapa