Configurar as definições do sensor Microsoft Defender para Identidade

Neste artigo, irá aprender a configurar corretamente as definições do sensor do Microsoft Defender para Identidade para começar a visualizar dados. Terá de efetuar uma configuração e integração adicionais para tirar partido das capacidades completas do Defender para Identidade.

Ver e configurar as definições do sensor

Depois de instalar o sensor do Defender para Identidade, faça o seguinte para ver e configurar as definições do sensor do Defender para Identidade:

  1. No Microsoft Defender XDR, aceda a Definições>Identidades>Sensores. Por exemplo:

Captura de ecrã a mostrar a página do sensor no portal do Microsoft Defender.

A página Sensores apresenta todos os sensores do Defender para Identidade, listando os seguintes detalhes por sensor:

  • Estado do sensor
  • Estado de funcionamento do sensor
  • O número de problemas de estado
  • Quando o sensor foi criado

Para obter mais informações, veja Detalhes do sensor.

  1. Selecione Filtros para selecionar os filtros que pretende que sejam visíveis. Por exemplo:

    Captura de ecrã da página Sensores, com as opções de filtro para restringir a lista de sensores.

  2. Utilize os filtros apresentados para determinar quais os sensores a apresentar. Por exemplo:

    Captura de ecrã a mostrar uma lista filtrada de sensores.

  3. Selecione um sensor para mostrar um painel de detalhes com mais informações sobre o sensor e o respetivo estado de funcionamento. Por exemplo:

    Captura de ecrã de um painel de detalhes do sensor a mostrar o estado de saúde e a configuração.

  4. Desloque-se para baixo e selecione Gerir sensor para mostrar um painel onde pode configurar os detalhes do sensor. Por exemplo:

    Captura de ecrã da página de Sensores com a opção Gerir sensor selecionada para abrir as definições de configuração do sensor.

  5. Configure os seguintes detalhes do sensor:

    Name Descrição
    Descrição Opcional. Introduza uma descrição do sensor do Defender for Identity.
    Controladores de Domínio (FQDN) Necessário para os sensores autónomos do Defender for Identity e para os sensores instalados nos servidores AD FS / AD CS, e não pode ser modificado para o sensor do Defender for Identity.

    Introduza o FQDN completo do controlador de domínio e selecione o sinal de mais para adicioná-lo à lista. Por exemplo, DC1.domain1.test.local.

    Para quaisquer servidores definidos na lista Controladores de Domínio :

    - Todos os controladores de domínio cujo tráfego está a ser monitorizado através do espelhamento de porta pelo sensor autónomo do Defender para Identidade têm de estar listados na lista Controladores de Domínio . Se um controlador de domínio não estiver listado na lista Controladores de Domínio , a deteção de atividades suspeitas poderá não funcionar conforme esperado.

    - Pelo menos um controlador de domínio na lista deve ser um catálogo global. Isto permite ao Defender for Identity resolver objetos de computador e de utilizador noutros domínios da floresta.
    Captura de adaptadores de rede Obrigatório.

    - Para sensores do Defender para Identidade, todos os adaptadores de rede utilizados para comunicar com outros computadores da sua organização.

    - Para o sensor autónomo do Defender para Identidade num servidor dedicado, selecione os adaptadores de rede que estão configurados como porta de espelhamento de destino. Estes adaptadores de rede recebem o tráfego do controlador de domínio espelhado.
  6. Na página Sensores , selecione Exportar para exportar uma lista dos sensores para um ficheiro .csv . Por exemplo:

    Captura de ecrã da página Sensores com a opção Exportar para descarregar a lista de sensores como ficheiro CSV.

Validar instalações

Utilize os seguintes procedimentos para validar a instalação do sensor do Defender para Identidade.

Nota

Se estiver a instalar num servidor do AD FS ou do AD CS, utilize um conjunto diferente de validações. Para obter mais informações, veja Validar a implementação com êxito nos servidores do AD FS/AD CS.

Validar a implementação com êxito

Para confirmar que o sensor do Defender para Identidade foi implementado com êxito:

  1. Verifique se o serviço Azure Advanced Threat Protection sensor está em funcionamento no computador do sensor. Depois de guardar as definições do sensor do Defender para Identidade, o serviço poderá demorar alguns segundos a iniciar.

  2. Se o serviço não iniciar, reveja o ficheiro Microsoft.Tri.sensor-Errors.log , localizado por predefinição em %programfiles%\Azure Advanced Threat Protection sensor\<sensor version>\Logs, onde <sensor version> é a versão que implementou.

Verificar a funcionalidade de alerta de segurança

O procedimento seguinte descreve como verificar se os alertas de segurança são acionados conforme esperado.

Ao utilizar os exemplos deste procedimento de validação, certifique-se de substituir contosodc.contoso.azure e contoso.azure pelo nome de domínio totalmente qualificado (FQDN) do seu sensor Defender for Identity e do seu nome de domínio, respetivamente.

  1. Num dispositivo associado ao domínio, abra a linha de comandos e introduza nslookup

  2. Introduza server e o FQDN ou endereço IP do controlador de domínio onde o sensor do Defender para Identidade está instalado. Por exemplo: server contosodc.contoso.azure

  3. Introduza ls -d contoso.azure

  4. Repita os server comandos e ls -d para cada sensor que queira testar.

  5. Aceda à página de detalhes do dispositivo do computador a partir do qual executou o teste de conectividade, como a partir da página Dispositivos , ao procurar o nome do dispositivo ou a partir de outro local no portal do Defender.

  6. No separador detalhes do dispositivo, selecione o separador Linha Cronológica para ver a seguinte atividade:

    • Eventos: consultas DNS efetuadas com um nome de domínio especificado
    • Tipo de ação MdiDnsQuery

Se o controlador de domínio ou o AD FS/AD CS que está a testar for o primeiro sensor que implementou, aguarde pelo menos 15 minutos antes de verificar qualquer atividade lógica para esse controlador de domínio, permitindo que o back-end da base de dados conclua as implementações de microsserviços iniciais.

Verificar a versão mais recente do sensor disponível

A versão do Defender para Identidade é atualizada com frequência. Verifique a versão mais recente na página de Definições>Identidades>Sobre do Microsoft Defender.

Agora que configurou as definições do sensor de identidade do Defender, pode configurar configurações adicionais. Consulte os seguintes artigos para obter mais informações:

Passo seguinte