Planear a capacidade para a implementação do Microsoft Defender para Identidade

Nota

A ferramenta de planeamento de capacidade foi concebida para a versão 2.x do sensor devido aos processos de rede que consomem muitos recursos. O sensor v3.x não necessita de uma ferramenta de dimensionamento, uma vez que se baseia principalmente em eventos do Windows e no rastreio de eventos, o que reduz significativamente os requisitos de recursos.

Utilize a ferramenta de dimensionamento Microsoft Defender para Identidade para determinar se os servidores do controlador de domínio têm recursos suficientes para um sensor de Microsoft Defender para Identidade v2. Antes de usares a ferramenta de dimensionamento, revê os pré-requisitos.

Embora o desempenho do controlador de domínio possa não ser afetado se o servidor não tiver recursos necessários, o sensor do Defender para Identidade poderá não funcionar conforme esperado. Para obter mais informações, consulte os pré-requisitos do Microsoft Defender para Identidade.

A ferramenta de dimensionamento mede a capacidade necessária apenas para controladores de domínio. Não é necessário executá-lo em servidores que sejam apenas AD FS, AD CS ou Entra Connect (a menos que esses servidores também funcionem como controladores de domínio), uma vez que o impacto no desempenho nestes servidores é extremamente mínimo para não existir.

Sugestão

Por predefinição, o Defender para Identidade suporta até 1000 sensores. Para instalar mais sensores, contacte o suporte do Defender para Identidade.

Pré-requisitos

Antes de usar a ferramenta de dimensionamento, cumpra os seguintes pré-requisitos:

Para garantir resultados precisos, execute apenas a ferramenta de dimensionamento antes de instalar sensores do Defender para Identidade no seu ambiente.

Utilize a ferramenta de dimensionamento

Use os seguintes passos para executar a ferramenta de dimensionamento e rever os resultados:

  1. Execute a ferramenta de dimensionamento Defender for Identity, TriSizingTool.exe, a partir do ficheiro .zip que transferiu.

  2. Quando a ferramenta terminar de ser executada, abra os resultados do ficheiro do Excel.

  3. No ficheiro do Excel, localize e selecione a folha Azure ATP Summary e, em seguida, verifique a coluna Sensor Supported para ver os resultados que indicam se o seu servidor é suportado.

    Por exemplo:

    Captura de ecrã de uma ferramenta de planeamento de capacidade de exemplo.

    Nota

    A outra folha no ficheiro é utilizada para o planeamento do Advanced Threat Analytics (ATA) e não é necessária para o Defender para Identidade.

A ferramenta de dimensionamento determina se o seu servidor é suportado com base no valor Pacotes por Segundo em Períodos de Pico, que é calculado com base nos 15 minutos de maior tráfego ao longo de um período de 24 horas.

Os resultados comuns incluem:

Resultado Descrição
Sim O sensor é compatível com o seu servidor.
Sim, mas são necessários recursos adicionais O sensor é suportado pelo seu servidor, desde que adicione todos os recursos em falta especificados.
Talvez O valor atual de Pacotes ocupados/seg pode ser significativamente mais elevado naquele ponto do que o valor médio. Verifique as marcas temporais para perceber que processos estavam em execução nessa altura e se é possível limitar a largura de banda desses processos em circunstâncias normais.
Talvez, mas são necessários recursos adicionais O sensor pode ser compatível com o seu servidor, desde que adicione quaisquer recursos especificados em falta, ou o pacotes ocupados/seg. pode ser superior a 60 000.
Não O sensor não é suportado no servidor.

O valor atual de Pacotes ocupados/seg pode ser significativamente mais elevado naquele ponto do que o valor médio. Verifique as marcas temporais para perceber que processos estavam em execução nessa altura e se é possível limitar a largura de banda desses processos em circunstâncias normais.
Dados do sistema operativo em falta Ocorreu um problema ao ler os dados do sistema operativo. Certifique-se de que a ligação ao servidor consegue consultar a WMI remotamente.
Dados de Tráfego em Falta Ocorreu um problema ao ler os dados de tráfego. Certifique-se de que a ligação ao servidor consegue consultar os contadores de desempenho remotamente.
Dados de RAM em falta Ocorreu um problema ao ler os dados da RAM. Certifique-se de que a ligação ao servidor consegue consultar a WMI remotamente.
Dados principais em falta Ocorreu um problema ao ler os dados principais. Certifique-se de que a ligação ao servidor consegue consultar a WMI remotamente.

Por exemplo, a imagem seguinte mostra um conjunto de resultados em que Maybe indica que o valor de Pacotes ocupados/segundo é significativamente maior naquele ponto do que a média. Tenha em atenção que a opção Apresentar Horas dc como UTC/Local está definida como Hora local do DC. Esta definição ajuda a realçar o facto de os valores terem sido tirados por volta das 3:30 da manhã.

Captura de ecrã dos resultados de uma ferramenta de capacidade que mostram os valores “Maybe”.

Dimensionamento previsto do sensor do Defender para Identidade

A tabela seguinte mostra a capacidade estimada de CPU e RAM necessária para um sensor do Defender para Identidade, com base na quantidade típica de tráfego de rede gerado por um controlador de domínio.

Esta tabela é uma estimativa. A quantidade final que o sensor analisa depende da quantidade de tráfego e da distribuição do tráfego.

Pacotes processados por segundo CPU (núcleos físicos) RAM (GB)
0-1k 0.25 2.50
1k-5k 0.75 6,00
5k-10k 1,00 6,50
10k-20k 2.00 9.00
20k-50k 3,50 9.50
50k-75k 5.50 11.50
75k-100k 7,50 13.50

Nesta tabela:

  • A capacidade da CPU e da RAM refere-se ao consumo do próprio sensor e não à capacidade do controlador de domínio.

  • A capacidade da CPU não inclui núcleos com hyper-threading. Recomendamos que não utilize núcleos com Hyper-Threading, pois isso pode causar problemas de funcionamento no sensor do Microsoft Defender for Identity.

Ao determinar o dimensionamento, tenha em atenção o número total de núcleos e a quantidade total de memória que será utilizada pelo serviço de sensor.

Estimativa de dimensionamento manual para controladores de domínio

Se não conseguir usar a ferramenta de dimensionamento Defender for Identity descrita em Use a ferramenta de dimensionamento, pode estimar manualmente se os seus servidores controladores de domínio têm recursos suficientes para um sensor Defender for Identity.

Recolha manualmente a informação do contador de pacotes por segundo de todos os seus controladores de domínio, ao longo de 24 horas, com um intervalo de recolha curto, como 5 segundos. Para cada controlador de domínio, calcule a média diária e a média do período mais movimentado (15 minutos).

Várias ferramentas podem ajudá-lo a descobrir o contador médio de pacotes/segundo para o controlador de domínio. Este procedimento descreve um exemplo de como utilizar o Monitor de Desempenho para recolher dados do contador de pacotes por segundo dos seus controladores de domínio.

  1. Abra o Monitor de Desempenho e expanda Conjuntos de Recoletores de Dados.

  2. Clique com o botão direito em Definido pelo utilizador e selecione Novo > Conjunto de Coletores de Dados.

  3. Introduza um nome significativo para o conjunto de recoletores e selecione Criar Manualmente (Avançadas).

  4. Em Que tipo de dados pretende incluir?, selecione Criar registos de dados e Contador de desempenho.

  5. Expanda Adaptador de Rede e, em seguida, selecione Pacotes/segundo e o espaço de trabalho relevante. Se não tiver a certeza da área de trabalho a selecionar, selecione <Todas as áreas> de trabalho. Selecione Adicionar>OK para concluir o passo.

    Em alternativa, se estiver a executar este passo a partir da linha de comandos, execute ipconfig /all para ver o nome e a configuração do adaptador.

  6. Altere o Intervalo de exemplo para cinco segundos e defina onde pretende que os dados sejam guardados.

  7. Em Criar o conjunto de recoletores de dados, selecione Iniciar este conjunto de recoletores de dados agora>Concluir.

    Deverá agora ver o conjunto de recoletores de dados que criou com um triângulo verde a indicar que está a funcionar.

  8. Após 24 horas, pare o conjunto de recoletores de dados. Clique com o botão direito do rato no conjunto de recoletores de dados e selecione Parar.

  9. No Explorador de Ficheiros, navegue para a pasta onde o ficheiro .blg foi guardado. Faça duplo clique no mesmo para o abrir no Monitor de Desempenho.

  10. Selecione o contador Pacotes/seg e registe os valores médio e máximo.

Nota

Por predefinição, o Defender para Identidade suporta até 350 sensores. Se quiser instalar mais sensores, contacte o suporte do Defender para Identidade.

Importante

Se o controlador de domínio tiver pouca memória disponível, será apresentado um problema de estado de funcionamento correspondente no portal do Defender para Identidade para alertá-lo sobre esta condição. Saiba mais sobre os alertas de saúde do Defender for Identity.

Passo seguinte