Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Defender para Identidade utiliza sensores para recolher sinais da sua infraestrutura de identidade no local para detetar ameaças.
O Defender for Identity deteta ameaças como escalada de privilégios e movimentos laterais de alto risco. Também assinala problemas de segurança de identidades, como a delegação Kerberos sem restrições, para que a sua equipa de segurança os possa corrigir.
Instale os sensores do Defender for Identity em todos os controladores de domínio e servidores de identidade suportados.
Selecione o método de implementação
A versão do sensor que implementa depende do papel do servidor, do sistema operativo e de quando foi criado o seu espaço de trabalho Defender for Identity. Utilize a tabela seguinte para selecionar a implementação adequada para cada servidor no seu ambiente.
Importante
Nos novos espaços de trabalho do Defender for Identity, pode instalar sensor v2.x apenas em servidores com Windows Server 2016 ou anteriores. Esta restrição aplica-se a todos os papéis de servidor. Os espaços de trabalho existentes não são afetados.
| Configuração do servidor | Sistema operacional do servidor | Implementação recomendada |
|---|---|---|
| Controlador de domínio | Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior | sensor do Defender para Identidade v3.x |
| Controlador de domínio com funções de identidade do AD FS, AD CS ou do Microsoft Entra Connect | Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior | Sensor do Defender para Identidade v3.x |
| servidor AD FS, AD CS ou Microsoft Entra Connect que não seja controlador de domínio | Windows Server 2019 ou posterior com a atualização cumulativa de julho de 2026 ou posterior | sensor do Defender para Identidade v3.x |
| Controlador de domínio | Windows Server 2016 ou anterior | Sensor do Defender para Identidade v2.x |
| Servidor do AD FS que não é um controlador de domínio | Windows Server 2016 ou anterior | Sensor do Defender para Identidade v2.x |
| Servidor do AD CS que não é um controlador de domínio | Windows Server 2016 ou anterior | Sensor do Defender para Identidade v2.x |
| Servidor do Microsoft Entra Connect que não é um controlador de domínio | Windows Server 2016 ou anterior | Sensor do Defender para Identidade v2.x |
O Defender for Identity suporta ambientes com sensores v3.x e v2.x. Por exemplo, pode implementar a v3.x em servidores com Windows Server 2019 ou posteriores, e a v2.x em servidores com Windows Server 2016 ou anteriores. Ambas as versões do sensor funcionam em conjunto e reportam à mesma área de trabalho do Defender para Identidade.
Se a sua organização precisar de integração VPN ou notificações de syslog, utilize o sensor v2.x nos controladores de domínio aplicáveis. Estas funcionalidades não são suportadas pelo sensor v3.x.
Importante
Se algum dos sensores for v3.x, selecione Utilizar automaticamente a conta de sistema local do sensor para todos os sensores. Os sensores v3.x não utilizam contas gMSA configuradas para sensores v2.x; utilizam sempre a conta do sistema local. Para obter mais informações, veja Requisitos da conta de serviço do Sensor v3.x.
Antes de ativar o sensor do Defender para Identidade v3.x, tenha em atenção que v3.x:
- Requer que o Defender para Endpoint esteja implementado no servidor. A implementação do endpoint, por si só, não constitui um pré-requisito; o Defender for Endpoint tem de estar ativado no servidor onde o sensor é executado.
- Não suporta a integração de VPN.
- Não suporta notificações syslog.
- Tem limitações ao trabalhar com Azure ExpressRoute. Para obter mais informações, consulte Azure ExpressRoute para Microsoft 365.
Passos de implementação para o sensor v3.x
Siga estes passos para implementar o sensor Defender for Identity v3.x em servidores com Windows Server 2019 ou posterior, incluindo controladores de domínio e servidores AD FS, AD CS ou Microsoft Entra Connect que não sejam controladores de domínio:
- Verificar os pré-requisitos
- Ativar o sensor
- Configurar a auditoria de eventos do Windows
- Configurar a auditoria RPC
- Validar a implementação
Passos de implementação para o sensor v2.x
Siga estes passos para implementar o sensor v2.x em servidores com Windows Server 2016 ou anteriores:
- Verificar os pré-requisitos
- Planear a capacidade
- Configurar a conectividade
- Instale o sensor
- Configurar o sensor
- Configurar a auditoria de eventos do Windows
- Configurar contas do Serviço de Diretório
- Configurar para o AD FS, AD CS ou Entra Connect (se aplicável)
- Validar implementação