Visão geral da implantação do Microsoft Defender para Identidade

O Defender para Identidade usa sensores para coletar sinais de sua infraestrutura de identidade local para detectar ameaças.

Defender for Identity detecta ameaças como escalada de privilégios e movimentos laterais de alto risco. Também relata questões de segurança de identidade, como delegação não restrita do Kerberos, para que sua equipe de segurança possa resolvê-las.

Instale os sensores do Defender for Identity em todos os controladores de domínio e servidores de identidade suportados.

Selecione o método de implantação

A versão do sensor que você implanta depende do papel do servidor, do sistema operacional e de quando seu espaço de trabalho Defender for Identity foi criado. Use a tabela a seguir para selecionar a implantação apropriada para cada servidor em seu ambiente.

Importante

Nos novos espaços de trabalho do Defender for Identity, você pode instalar o sensor v2.x apenas em servidores rodando Windows Server 2016 ou anteriores. Essa restrição se aplica a todos os papéis de servidor. Os espaços de trabalho existentes não são afetados.

Árvore de decisão mostrando sensor v3.x para servidores suportados rodando Windows Server 2019 ou posterior, com ou sem Defender para Endpoint, e sensor v2.x para Windows Server 2016 ou anterior.

Configuração do servidor Sistema operacional do servidor Implantação recomendada
Controlador de domínio Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior Sensor do Defender para Identidade v3.x
Controlador de domínio com funções de identidade do AD FS, AD CS ou Microsoft Entra Connect Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior Sensor do Defender para Identidade v3.x
servidor AD FS, AD CS ou Microsoft Entra Connect que não seja um controlador de domínio Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior Sensor do Defender para Identidade v3.x
Controlador de domínio Windows Server 2016 ou anterior Sensor do Defender para Identidade v2.x
Servidor AD FS que não é um controlador de domínio Windows Server 2016 ou anterior Sensor do Defender para Identidade v2.x
Servidor AD CS que não é um controlador de domínio Windows Server 2016 ou anterior Sensor do Defender para Identidade v2.x
Servidor do Microsoft Entra Connect que não é um controlador de domínio Windows Server 2016 ou anterior Sensor do Defender para Identidade v2.x

Defender for Identity suporta ambientes com sensores v3.x e v2.x. Por exemplo, você pode implantar a versão 3.x em servidores rodando Windows Server 2019 ou posterior, e a versão 2.x em servidores rodando Windows Server 2016 ou anteriores. Ambas as versões do sensor funcionam juntas e se conectam ao mesmo espaço de trabalho do Defender para Identidade.

Se sua organização exigir integração com VPN ou notificações de syslog, use o sensor v2.x nos controladores de domínio correspondentes. Esses recursos não são suportados pelo sensor v3.x.

Importante

Se qualquer um de seus sensores for v3.x, selecione Usar automaticamente a conta do sistema local do sensor para todos os sensores. Os sensores v3.x não usam contas gMSA configuradas para sensores v2.x; Eles sempre usam a conta do sistema local. Para obter mais informações, consulte Requisitos de conta de serviço do Sensor v3.x.

Antes de ativar o sensor do Defender for Identity versão 3.x, tenha em mente que a versão 3.x:

  • Requer o Defender for Endpoint implantado no servidor. A implantação do endpoint, por si só, não é um pré-requisito; o Defender for Endpoint deve estar integrado no servidor em que o sensor está em execução.
  • Não oferece suporte à integração VPN.
  • Não oferece suporte a notificações de syslog.
  • Tem limitações ao trabalhar com o Azure ExpressRoute. Para obter mais informações, consulte Azure ExpressRoute para Microsoft 365.

Etapas de implantação do sensor v3.x

Siga estes passos para implantar o sensor Defender for Identity v3.x em servidores rodando Windows Server 2019 ou posterior, incluindo controladores de domínio e servidores AD FS, AD CS ou Microsoft Entra Connect que não sejam controladores de domínio:

  1. Verificar os pré-requisitos
  2. Ativar o sensor
  3. Configurar a auditoria de eventos do Windows
  4. Configurar a auditoria de RPC
  5. Validar implantação

Etapas de implantação do sensor v2.x

Siga estes passos para implantar o sensor v2.x em servidores rodando Windows Server 2016 ou anteriores:

  1. Verificar os pré-requisitos
  2. Capacidade do plano
  3. Configurar a conectividade
  4. Instale o sensor
  5. Configurar o sensor
  6. Configurar a auditoria de eventos do Windows
  7. Configurar contas do Serviço de Diretório
  8. Configurar para AD FS, AD CS ou Entra Connect (se aplicável)
  9. Validar implantação

Próximas etapas