Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Defender para Identidade usa sensores para coletar sinais de sua infraestrutura de identidade local para detectar ameaças.
O Defender for Identity detecta ameaças como escalonamento de privilégios ou movimentação lateral de alto risco e relata problemas de identidade facilmente exploráveis, como a delegação irrestrita do Kerberos, para que a equipe de segurança os corrija.
Instalar os sensores do Defender para Identidade em todos os controladores de domínio, incluindo os controladores de domínio somente leitura (RODCs). Se tiver servidores do AD FS, AD CS ou Microsoft Entra Connect no seu ambiente que não sejam controladores de domínio, instale também o sensor v2.x em cada um desses servidores.
Selecione o método de implantação
A versão do sensor que implementar depende da função de servidor e do sistema operativo. Use a tabela a seguir para selecionar a implantação apropriada para cada servidor em seu ambiente.
| Configuração do servidor | Sistema Operativo do Servidor | Implantação recomendada |
|---|---|---|
| Controlador de domínio | Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior | Sensor do Defender para Identidade v3.x |
| Controlador de domínio com funções de identidade do AD FS, AD CS ou Microsoft Entra Connect | Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior | Sensor do Defender para Identidade v3.x |
| Controlador de domínio | Windows Server 2016 ou anterior | Sensor do Defender para Identidade v2.x |
| Servidor AD FS que não é um controlador de domínio | Windows Server 2016 ou posterior | Sensor do Defender para Identidade v2.x |
| Servidor AD CS que não é um controlador de domínio | Windows Server 2016 ou posterior | Sensor do Defender para Identidade v2.x |
| Servidor do Microsoft Entra Connect que não é um controlador de domínio | Windows Server 2016 ou posterior | Sensor do Defender para Identidade v2.x |
O Defender para Identidade suporta ambientes mistos com sensores v3.x e v2.x. Por exemplo, pode implementar v3.x em controladores de domínio com Windows Server 2019 ou posterior e v2.x em controladores de domínio mais antigos ou no AD FS, AD CS e servidores do Microsoft Entra Connect que não são controladores de domínio. Ambas as versões do sensor funcionam juntas e se conectam ao mesmo espaço de trabalho do Defender para Identidade.
Se sua organização exigir integração com VPN ou notificações de syslog, use o sensor v2.x nos controladores de domínio correspondentes. Esses recursos não são suportados pelo sensor v3.x.
Importante
Se qualquer um de seus sensores for v3.x, selecione Usar automaticamente a conta do sistema local do sensor para todos os sensores. Os sensores v3.x não usam contas gMSA configuradas para sensores v2.x; Eles sempre usam a conta do sistema local. Para obter mais informações, consulte Requisitos de conta de serviço do Sensor v3.x.
Antes de ativar o sensor do Defender for Identity versão 3.x, tenha em mente que a versão 3.x:
- Requer o Defender for Endpoint implantado no servidor. A implantação do endpoint, por si só, não é um pré-requisito; o Defender for Endpoint deve estar integrado no servidor em que o sensor está em execução.
- Não oferece suporte à integração VPN.
- Não oferece suporte a notificações de syslog.
- Tem limitações ao trabalhar com o Azure ExpressRoute. Para obter mais informações, consulte Azure ExpressRoute para Microsoft 365.
Etapas de implantação do sensor v3.x
Siga estes passos para implementar o sensor v3.x em controladores de domínio com Windows Server 2019 ou posterior, incluindo controladores de domínio que também executam funções do AD FS, AD CS ou Microsoft Entra Connect:
- Verificar os pré-requisitos
- Ativar o sensor
- Configurar a auditoria de eventos do Windows
- Configurar a auditoria de RPC
- Validar implantação
Etapas de implantação do sensor v2.x
Siga estes passos para implementar o sensor v2.x em controladores de domínio em execução Windows Server 2016 ou anterior, ou nos servidores AD FS, AD CS e Microsoft Entra Connect que não sejam controladores de domínio:
- Verificar os pré-requisitos
- Capacidade do plano
- Configurar a conectividade
- Instale o sensor
- Configurar o sensor
- Configurar a auditoria de eventos do Windows
- Configurar contas do Serviço de Diretório
- Configurar para AD FS, AD CS ou Entra Connect (se aplicável)
- Validar implantação