Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Implante o sensor do Defender para Identidade v3.x em controladores de domínio com suporte. Conclua as verificações de pré-requisitos antes da ativação e defina as configurações de auditoria e identidade depois.
Antes de ativar
Conclua essas verificações antes de ativar o sensor.
Limitações da versão do sensor
Antes de ativar o sensor do Defender para Identidade v3.x, observe o seguinte sobre a versão v3.x:
- Não oferece suporte à integração VPN.
- Não oferece suporte a notificações de syslog.
- Tem limitações ao trabalhar com o Azure ExpressRoute. Para obter mais informações, consulte Azure ExpressRoute para Microsoft 365.
Requisitos de servidor
Verifique se o servidor no qual você está ativando o sensor:
- Tem o Defender for Endpoint implantado no servidor. O componente do Microsoft Defender Antivírus pode estar no modo ativo ou passivo. O Defender for Endpoint deve estar integrado ao servidor onde o sensor é executado; uma implantação somente no ponto de extremidade não é suficiente.
- Não tem um sensor Defender para Identidade v2.x já implantado.
- Está executando o Windows Server 2019 ou posterior.
- Inclui a atualização cumulativa do Windows Server de julho de 2026 ou posterior.
Tipos de servidor com suporte
O sensor v3.x dá suporte a controladores de domínio, incluindo controladores de domínio com estas funções de identidade:
- Serviços de Federação do Active Directory (AD FS)
- Serviços de Certificado do Active Directory (AD CS)
- Microsoft Entra Connect
Use o sensor do Defender para Identidade v2.x para servidores que não são controladores de domínio e executam AD FS, AD CS ou Microsoft Entra Connect.
Requisitos de licenciamento
A implantação do Defender para Identidade requer uma das seguintes licenças do Microsoft 365:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Segurança do Microsoft 365 E5/A5/G5/F5*
- Microsoft 365 F5 Segurança + Conformidade*
Ambas as licenças F5 exigem o Microsoft 365 F1/F3 ou o Office 365 F3 e o Enterprise Mobility + Security E3. Compre licenças no portal do Microsoft 365 ou por meio do licenciamento do CSP (Parceiro de Soluções na Nuvem). Para obter mais informações, consulte Perguntas frequentes sobre licenciamento e privacidade.
Funções e permissões
Para criar seu espaço de trabalho do Defender para Identidade, você precisa de um locatário no Microsoft Entra ID.
Você deve ser um Administrador de Segurança ou ter as seguintes permissões RBAC unificadas :
System settings (Read and manage)Security settings (All permissions)
Requisitos de rede
O sensor do Defender for Identity usa os mesmos URIs que o Microsoft Defender para Ponto de Extremidade. Examine os documentos a seguir do Microsoft Defender for Endpoint, de acordo com a conectividade do seu sistema, para encontrar a lista completa dos endpoints de serviço necessários.
URLs de conectividade simplificadas do Microsoft Defender para Endpoint
URLs padrão de conectividade do Microsoft Defender para Ponto de Extremidade
Requisitos de memória
A tabela a seguir descreve os requisitos de memória no servidor que executa o sensor Defender para Identidade, dependendo do tipo de virtualização que você está usando:
| VM em execução | Descrição |
|---|---|
| Hyper-V | Verifique se a opção Habilitar Memória Dinâmica não está habilitada para a VM. |
| VMware | Verifique se a quantidade de memória configurada e a memória reservada são as mesmas ou selecione a opção Reservar toda a memória de convidado (Todos bloqueados) nas configurações da VM. |
| Outro host de virtualização | Consulte a documentação fornecida pelo fornecedor para saber como garantir que a memória esteja sempre totalmente alocada para as VMs. |
Importante
Ao executar como uma máquina virtual, sempre aloque toda a memória para a máquina virtual.
A versão 3 do sensor impede que o sensor use CPU ou memória em excesso, limitando a utilização da CPU a 30% e o uso da memória a 1,5 GB. No entanto, se qualquer outro serviço usar recursos substanciais do sistema, o controlador de domínio ainda poderá enfrentar problemas de desempenho. Se o sensor atingir o limite da CPU, ele limita parte do processamento de eventos. Se o sensor atingir o limite de memória, o serviço do sensor pode reiniciar.
Consulte a documentação de Planejamento de Capacidade do Defender para Identidade para determinar se os servidores do controlador de domínio têm recursos suficientes para um sensor do Microsoft Defender para Identidade.
Requisitos de conta de serviço
O sensor do Defender para Identidade interage com o Active Directory de duas maneiras:
- Leitura de dados do AD (consultando objetos, controlando alterações, resolvendo entidades). Na v2.x, isso usa uma DSA (Conta de Serviço de Diretório). Na v3.x, o LocalSystem lida com isso automaticamente.
- Executar ações de correção (desabilitar contas, redefinir senhas). Na versão 2.x, isso utiliza uma conta de ações. Na v3.x, o LocalSystem lida com isso automaticamente.
O sensor v3.x usa a identidade do sistema local do servidor para ambas as finalidades. Não usa DSA (Directory Service Accounts) nem gMSA (contas de serviço gerenciadas de grupo). LocalSystem é a única identidade com suporte para v3.x.
Se você estiver migrando do sensor v2.x e já havia uma gMSA configurada para contas de ação, selecione Usar automaticamente a conta do sistema local do sensor no portal do Microsoft Defender (Configurações>Identidades>Microsoft Defender para Identidade>Gerenciar contas de ação). Os sensores v3.x não usam contas gMSA configuradas para sensores v2.x.
Importante
Se qualquer um de seus sensores for v3.x, selecione Usar automaticamente a conta do sistema local do sensor para todos os sensores. Os sensores v3.x usam a conta do sistema local, independentemente da configuração do gMSA.
Alertas de saúde de DSA e gMSA em ambientes com sensores v2 e v3
Se o workspace ainda tiver uma DSA (Conta de Serviço de Diretório) ou uma gMSA (Conta de Serviço Gerenciada) de grupo configurada porque os sensores v2 nos servidores AD FS, AD CS ou Entra Connect ainda a exigem, as credenciais DSA e gMSA continuarão a ser validadas em todos os sensores no workspace, incluindo sensores v3. Se a validação de credenciais DSA ou gMSA falhar, as credenciais de usuário dos serviços do diretório estão incorretas , o alerta de saúde aparece. A validação, em nível de espaço de trabalho, das credenciais DSA e gMSA em todos os sensores faz parte do design. O Defender para Identidade valida as credenciais DSA e gMSA no nível do workspace para todos os sensores, desde que essas contas existam, independentemente de os sensores individuais as usarem para ações de auditoria ou resposta.
Os sensores V3 ignoram o DSA e o gMSA para ações de auditoria e resposta, mas ainda estão incluídos na validação de credenciais no nível do workspace. Para deixar de receber este alerta de saúde nos sensores v3, remova o DSA ou gMSA no nível do espaço de trabalho após todos os sensores terem sido totalmente migrados para v3 e nenhum sensor v2 mais exigir isso.
Teste seus pré-requisitos
Execute o scriptTest-MdiReadiness.ps1 para testar se o seu ambiente tem os pré-requisitos necessários.
O script Test-MdiReadiness.ps1 também está disponível no Microsoft Defender XDR, na página Identidades > Ferramentas (Prévia).
Ativar o sensor
Depois de confirmar todos os pré-requisitos, ative o sensor no portal do Microsoft Defender.
Configurar configurações após a ativação
Conclua estas etapas de configuração depois que o sensor for ativado e estiver em execução.
Configurar a auditoria de eventos do Windows
O Defender para Identidade depende dos logs de eventos do Windows para muitas detecções. Para sensores v3.x, ative a auditoria automática, que gerencia todas as configurações de auditoria sem configuração manual.
Se a auditoria automática não estiver disponível ou você optar por não participar, configure a auditoria manualmente ou configure a coleta de eventos do Windows usando o PowerShell.
Configurar a auditoria de RPC
A partir da versão de julho de 2026 do sensor do Defender for Identity (sensor versão 3.0.8), a auditoria de RPC é habilitada automaticamente nos controladores de domínio ao atualizar o sensor para a versão mais recente. Você não precisa mais aplicar manualmente uma tag para habilitar a auditoria de RPC, e o alerta de integridade relacionado é removido pouco depois da atualização.
Observação
Se você estiver na versão 3.0.8 do sensor e já tiver aplicado a tag Unified Sensor RPC Audit ou Sensor Extended RPC Audit, nenhuma ação adicional é necessária. Você pode deixar a etiqueta no lugar.
Configurações recomendadas
Use as seguintes configurações recomendadas para ajudar a garantir o desempenho estável do sensor:
- Defina a Opção de Energia do computador que executa o sensor Defender para Identidade como Alto Desempenho.
- Sincronize o horário em servidores e controladores de domínio nos quais você instala o sensor, para que a diferença entre eles não ultrapasse cinco minutos.