Distribuera Defender for Identity-sensorn v3.x

Distribuera Defender för identitetssensor v3.x på domänkontrollanter som stöds. Slutför de nödvändiga kontrollerna före aktiveringen och konfigurera sedan gransknings- och identitetsinställningar efteråt.

Innan du aktiverar

Slutför dessa kontroller innan du aktiverar sensorn.

Begränsningar för sensorversion

Innan du aktiverar Defender for Identity-sensorn v3.x, observera att v3.x:

Serverkrav

Kontrollera att den server där du aktiverar sensorn:

  • Har Defender för Endpoint distribuerat på servern. Komponenten Microsoft Defender Antivirus kan vara i antingen aktivt eller passivt läge. Defender för Endpoint måste finnas på den server där sensorn körs. slutpunktsdistribution räcker inte.
  • Har inte någon Defender for Identity-sensor v2.x redan installerad.
  • Körs Windows Server 2019 eller senare.
  • Innehåller den kumulativa uppdateringen Windows Server juli 2026 eller senare.

Servertyper som stöds

v3.x-sensorn stöder domänkontrollanter, inklusive domänkontrollanter med följande identitetsroller:

  • Active Directory Federation Services (ADFS) (AD FS)
  • služba Active Directory-certifikattjänster (AD CS)
  • Microsoft Entra Connect

Använd Defender för identitetssensor v2.x för servrar som inte är domänkontrollanter och kör AD FS, AD CS eller Microsoft Entra Connect.

Licensieringskrav

Distribution av Defender for Identity kräver någon av följande Microsoft 365-licenser:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • Microsoft 365 E5/A5/G5/F5* Säkerhet
  • Microsoft 365 F5 Säkerhet + efterlevnad*

Båda F5-licenserna kräver Microsoft 365 F1/F3 eller Office 365 F3 och Enterprise Mobility + Security E3. Köp licenser i Microsoft 365-portalen eller via CSP-licensiering (Cloud Solution Partner). Mer information finns i Vanliga frågor och svar om licensiering och sekretess.

Roller och behörigheter

  • Om du vill skapa en arbetsyta för Defender for Identity behöver du en Microsoft Entra ID-klientorganisation.

  • Du måste antingen vara säkerhetsadministratör eller ha följande enhetliga RBAC-behörigheter :

    • System settings (Read and manage)
    • Security settings (All permissions)

Nätverkskrav

Defender for Identity-sensorn använder samma URI:er som Microsoft Defender för Endpoint. Granska följande dokument för Defender för Endpoint, baserat på systemets anslutning, för att hitta den fullständiga listan över nödvändiga tjänstslutpunkter.

Minneskrav

I följande tabell beskrivs minneskraven på servern som kör Defender för identitetssensor, beroende på vilken typ av virtualisering du använder:

Virtuell dator som körs på Beskrivning
Hyper-V Kontrollera att Aktivera dynamiskt minne inte är aktiverat för den virtuella datorn.
Vmware Kontrollera att mängden minne som konfigurerats och det reserverade minnet är detsamma, eller välj alternativet Reservera allt gästminne (alla låsta) i inställningarna för den virtuella datorn.
Annan värd för virtualisering Läs dokumentationen från leverantören om hur du ser till att minnet alltid är helt allokerat till de virtuella datorerna.

Viktigt

När du kör som en virtuell dator allokerar du alltid allt minne till den virtuella datorn.

Version 3 av sensorn förhindrar att sensorn överanvänder CPU eller minne genom att begränsa processoranvändningen till 30 % och minnesanvändningen till 1,5 GB. Men om någon annan tjänst använder betydande systemresurser kan domänkontrollanten fortfarande uppleva prestandabelastning. Om sensorn når CPU-gränsen stryps viss händelsebearbetning. Om sensorn når minnesgränsen kan sensortjänsten starta om.

Se dokumentationen om kapacitetsplanering för Defender for Identity för att avgöra om dina domänkontrollservrar har tillräckliga resurser för en sensor för Microsoft Defender for Identity.

Krav för tjänstkonto

Defender for Identity-sensorn interagerar med služba Active Directory på två sätt:

  • Läsa AD-data (fråga efter objekt, spåra ändringar, matcha entiteter). I v2.x används ett katalogtjänstkonto (DSA). I v3.x hanterar LocalSystem detta automatiskt.
  • Utföra åtgärder (inaktivera konton, återställa lösenord). I v2.x används ett åtgärdskonto. I v3.x hanterar LocalSystem detta automatiskt.

V3.x-sensorn använder serverns lokala systemidentitet för båda ändamålen. Den använder inte katalogtjänstkonton (DSA) eller grupphanterade tjänstkonton (gMSA). LocalSystem är den enda identitet som stöds för v3.x.

Om du migrerar från sensor v2.x och tidigare har konfigurerat en gMSA för åtgärdskonton väljer du Använd sensorns lokala systemkonto automatiskt i Microsoft Defender-portalen (Inställningsidentiteter>>Microsoft Defender for Identity>Hantera åtgärdskonton). V3.x-sensorerna använder inte gMSA-konton som konfigurerats för v2.x-sensorer.

Viktigt

Om någon av dina sensorer är v3.x väljer du Använd automatiskt sensorns lokala systemkonto för alla sensorer. V3.x-sensorerna använder det lokala systemkontot oavsett gMSA-konfiguration.

DSA- och gMSA-hälsoaviseringar i miljöer med både v2- och v3-sensorer

Om arbetsytan fortfarande har ett katalogtjänstkonto (DSA) eller ett grupphanterat tjänstkonto (gMSA) konfigurerat eftersom v2-sensorer på AD FS, AD CS eller Entra Connect-servrar fortfarande kräver det, fortsätter DSA- och gMSA-autentiseringsuppgifter att verifieras på alla sensorer på arbetsytan, inklusive v3-sensorer. Om validering av DSA- eller gMSA-autentiseringsuppgifter misslyckas visas hälsoaviseringen Katalogtjänstens användares autentiseringsuppgifter är felaktiga. Validering på arbetsytenivå av DSA- och gMSA-autentiseringsuppgifter på alla sensorer är avsiktligt. Defender for Identity verifierar DSA- och gMSA-autentiseringsuppgifter på arbetsytenivå för alla sensorer så länge dessa konton finns, oavsett om enskilda sensorer använder dem för granskning eller svarsåtgärder.

V3-sensorer ignorerar DSA och gMSA för gransknings- och svarsåtgärder, men de ingår fortfarande i valideringen av autentiseringsuppgifter på arbetsytenivå. Om du vill sluta ta emot den här hälsoaviseringen på v3-sensorer tar du bort DSA på arbetsytenivå eller gMSA när alla sensorer har migrerats helt till v3 och inga v2-sensorer kräver det.

Testa dina förutsättningar

Kör Test-MdiReadiness.ps1-skriptet för att testa om din miljö har de nödvändiga förutsättningarna.

Skriptet Test-MdiReadiness.ps1 är också tillgängligt i Microsoft Defender XDR, på sidan Identiteter > Verktyg (förhandsversion).

Aktivera sensorn

När du har bekräftat alla krav aktiverar du sensorn från Microsoft Defender-portalen.

Konfigurera inställningar efter aktivering

Slutför de här konfigurationsstegen när sensorn har aktiverats och körs.

Konfigurera granskning av Windows-händelser

Defender for Identity förlitar sig på Windows-händelseloggar för många identifieringar. För v3.x-sensorer, aktivera automatisk granskning, som hanterar alla granskningsinställningar utan manuell konfiguration.

Om automatisk granskning inte är tillgänglig eller om du valt bort det, konfigurera granskning manuellt eller konfigurera Windows händelseinsamling med PowerShell.

Konfigurera RPC-granskning

Från och med juli 2026-versionen av Defender for Identity-sensorn (sensorversion 3.0.8) aktiveras RPC-granskning automatiskt på domänkontrollanter när du uppgraderar sensorn till den senaste versionen. Du behöver inte längre använda en tagg manuellt för att aktivera RPC-granskning, och den relaterade hälsoaviseringen rensas strax efter uppgraderingen.

Note

Om du använder sensorversion 3.0.8 och redan har tillämpat taggen Unified Sensor RPC Audit eller Sensor Extended RPC Audit krävs ingen ytterligare åtgärd. Du kan lämna taggen på plats.

Använd följande rekommenderade inställningar för att säkerställa stabil sensorprestanda:

  • Ange Energialternativet för datorn som kör Defender for Identity-sensorn till Höga prestanda.
  • Synkronisera tiden på de servrar och domänkontrollanter där du installerar sensorn så att de skiljer sig med högst fem minuter.

Nästa steg

Aktivera Microsoft Defender for Identity-sensorn