Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Implemente o sensor do Defender para Identidade v3.x em controladores de domínio suportados. Conclua as verificações de pré-requisitos antes da ativação e, em seguida, configure as definições de auditoria e identidade posteriormente.
Antes de ativar
Conclua estas verificações antes de ativar o sensor.
Limitações da versão do sensor
Antes de ativar o sensor do Defender para Identidade v3.x, tenha em atenção que v3.x:
- Não suporta a integração de VPN.
- Não suporta notificações syslog.
- Tem limitações ao trabalhar com Azure ExpressRoute. Para obter mais informações, consulte Azure ExpressRoute para Microsoft 365.
Requisitos do servidor
Certifique-se de que o servidor no qual está a ativar o sensor:
- Tem o Defender para Endpoint implementado no servidor. O componente antivírus Microsoft Defender pode estar no modo ativo ou passivo. O Defender for Endpoint tem de estar integrado no servidor onde o sensor está em execução; a implementação apenas no ponto final não é suficiente.
- Não tem um sensor do Defender para Identidade v2.x já instalado.
- Tem o Windows Server 2019 ou posterior instalado.
- Inclui a atualização cumulativa do Windows Server de julho de 2026 ou posterior.
Tipos de servidor suportados
O sensor v3.x suporta controladores de domínio, incluindo controladores de domínio com estas funções de identidade:
- Serviços de Federação do Active Directory (AD FS)
- Serviços de Certificados do Active Directory (AD CS)
- Microsoft Entra Connect
Utilize o sensor do Defender para Identidade v2.x para servidores que não sejam controladores de domínio e executem o AD FS, o AD CS ou o Microsoft Entra Connect.
Requisitos de licenciamento
A implementação do Defender para Identidade requer uma das seguintes licenças do Microsoft 365:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Microsoft 365 E5/A5/G5/F5* Segurança
- Segurança + Conformidade do Microsoft 365 F5*
Ambas as licenças F5 requerem Microsoft 365 F1/F3 ou Office 365 F3 e Enterprise Mobility + Security E3. Compre licenças no portal do Microsoft 365 ou através do licenciamento do Parceiro de Solução Cloud (CSP). Para obter mais informações, veja FAQs sobre licenciamento e privacidade.
Funções e permissões
Para criar o seu espaço de trabalho do Defender para Identidade, é necessário um tenant do Microsoft Entra ID.
Tem de ser um Administrador de Segurança ou ter as seguintes permissões RBAC Unificadas :
System settings (Read and manage)Security settings (All permissions)
Requisitos de rede
O sensor do Defender para Identidade usa os mesmos URIs que o Microsoft Defender para Endpoint. Reveja os seguintes documentos do Defender para Endpoint, com base na conectividade do seu sistema, para encontrar a lista completa dos pontos finais de serviço necessários.
URLs de conectividade simplificados do Microsoft Defender para Endpoint
URLs de conectividade padrão do Microsoft Defender para Endpoint
Requisitos de memória
A tabela seguinte descreve os requisitos de memória do servidor que executa o sensor Defender for Identity, dependendo do tipo de virtualização que está a utilizar:
| VM em execução em | Descrição |
|---|---|
| Hyper-V | Certifique-se de que a opção Ativar Memória Dinâmica não está ativada para a VM. |
| VMware | Certifique-se de que a quantidade de memória configurada e a memória reservada são iguais ou selecione a opção Reservar toda a memória de convidado (Tudo bloqueado) nas definições da VM. |
| Outro anfitrião de virtualização | Veja a documentação fornecida pelo fornecedor sobre como garantir que a memória está sempre totalmente alocada às VMs. |
Importante
Ao executar como uma máquina virtual, aloque sempre toda a memória à máquina virtual.
A versão 3 do sensor impede que o sensor utilize a CPU ou a memória em excesso ao limitar a utilização da CPU a 30% e a utilização da memória a 1,5 GB. No entanto, se qualquer outro serviço utilizar recursos significativos do sistema, o controlador de domínio poderá ainda sentir degradação de desempenho. Se o sensor atingir o limite da CPU, limita algum processamento de eventos. Se o sensor atingir o limite de memória, o serviço do sensor pode reiniciar.
Veja a documentação do Planeamento de Capacidade do Defender para Identidade para determinar se os servidores do controlador de domínio têm recursos suficientes para um sensor de Microsoft Defender para Identidade.
Requisitos da conta de serviço
O sensor do Defender para Identidade interage com o Active Directory de duas formas:
- Ler dados do AD (consultar objetos, controlar alterações, resolver entidades). Na v2.x, esta ação utiliza uma Conta de Serviço de Diretório (DSA). No v3.x, LocalSystem processa isto automaticamente.
- Executar ações de remediação (desativar contas, repor palavras-passe). Na versão 2.x, isto utiliza uma conta para ações. No v3.x, LocalSystem processa isto automaticamente.
O sensor v3.x utiliza a identidade do sistema local do servidor para ambas as finalidades. Não utiliza Contas de Serviço de Diretório (DSA) nem Contas de Serviço Geridas de grupo (gMSA). LocalSystem é a única identidade suportada para v3.x.
Se estiver a migrar do sensor v2.x e tiver anteriormente uma gMSA configurada para contas de ação, selecione Utilizar automaticamente a conta de sistema local do sensor no portal do Microsoft Defender (Identidades> de Definições>Microsoft Defender para Identidade>Gerir contas de ação). Os sensores v3.x não utilizam contas gMSA configuradas para sensores v2.x.
Importante
Se algum dos sensores for v3.x, selecione Utilizar automaticamente a conta de sistema local do sensor para todos os sensores. Os sensores v3.x utilizam a conta do sistema local, independentemente da configuração gMSA.
Alertas de estado do DSA e do gMSA em ambientes com sensores v2 e v3
Se o seu espaço de trabalho ainda tiver configurada uma Conta de Serviço do Diretório (DSA) ou uma Conta de Serviço Gerida de Grupo (gMSA), porque os sensores v2 em servidores AD FS, AD CS ou Entra Connect ainda as exigem, as credenciais DSA e gMSA continuam a ser validadas em todos os sensores do espaço de trabalho, incluindo os sensores v3. Se a validação de credenciais DSA ou gMSA falhar, as credenciais de utilizador dos serviços do Diretório estão incorretas , aparece um alerta de saúde. A validação ao nível do espaço de trabalho das credenciais DSA e gMSA em todos os sensores é intencional. O Defender para Identidade valida as credenciais DSA e gMSA ao nível da área de trabalho para todos os sensores, desde que essas contas existam, independentemente de os sensores individuais as utilizarem para ações de auditoria ou resposta.
Os sensores V3 ignoram a DSA e a gMSA para ações de auditoria e resposta, mas ainda estão incluídos na validação de credenciais ao nível da área de trabalho. Para parar de receber este alerta de estado de funcionamento nos sensores v3, remova a DSA ou a gMSA ao nível da área de trabalho depois de todos os sensores serem totalmente migrados para a v3 e não precisarem de sensores v2.
Teste os pré-requisitos
Execute o scriptTest-MdiReadiness.ps1 para testar se o seu ambiente tem os pré-requisitos necessários.
O script Test-MdiReadiness.ps1 também está disponível no Microsoft Defender XDR, na página Ferramentas > de Identidades (Pré-visualização).
Ativar o sensor
Depois de confirmar todos os pré-requisitos, ative o sensor a partir do portal do Microsoft Defender.
Configurar definições após a ativação
Conclua estes passos de configuração depois de o sensor estar ativado e em execução.
Configurar a auditoria de eventos do Windows
O Defender para Identidade baseia-se em registos de eventos do Windows para muitas deteções. Para sensores v3.x, ative a auditoria automática, que gere todas as definições de auditoria sem configuração manual.
Se a auditoria automática não estiver disponível ou se tiver optado por não participar, configure a auditoria manualmente ou configure a recolha de eventos do Windows usando o PowerShell.
Configurar auditoria RPC
A partir do lançamento do sensor Defender for Identity em julho de 2026 (sensor versão 3.0.8), a auditoria RPC é automaticamente ativada nos controladores de domínio quando atualiza o sensor para a versão mais recente. Já não precisa de aplicar uma etiqueta manualmente para ativar a auditoria RPC, e o alerta de saúde correspondente desaparece pouco depois da atualização.
Note
Se estiver na versão 3.0.8 do sensor e já aplicou a tag Unified Sensor RPC Audit ou Sensor Extended RPC Audit , não é necessária nenhuma ação adicional. Podes deixar a etiqueta no lugar.
Definições recomendadas
Use as seguintes definições recomendadas para ajudar a garantir um desempenho estável do sensor:
- Defina a Opção de Energia do computador que executa o sensor do Defender para Identidade como Elevado Desempenho.
- Sincronize a hora dos servidores e dos controladores de domínio onde instalar o sensor, de modo a que não difiram entre si em mais de cinco minutos.