Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Defender for Identity-sensorn v2.x har följande krav. V2.x-sensorn stöder:
- Domänkontrollanter som kör Windows Server 2016 eller tidigare
- AD FS, AD CS och Microsoft Entra Connect-servrar som inte är domänkontrollanter
Tips
För domänkontrollanter som kör Windows Server 2019 eller senare rekommenderar vi att du distribuerar sensorn v3.x i stället.
Licensieringskrav
Distribution av Defender for Identity kräver någon av följande Microsoft 365-licenser:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Microsoft 365 E5/A5/G5/F5* Säkerhet
- Säkerhet och efterlevnad för Microsoft 365 F5*
- En fristående Defender for Identity-licens
* Båda F5-licenserna kräver Microsoft 365 F1/F3 eller Office 365 F3 och Enterprise Mobility + Security E3.
Skaffa licenser direkt via Microsoft 365-portalen eller använd csp-licensieringsmodellen (Cloud Solution Partner).
Mer information finns i Vanliga frågor och svar om licensiering och sekretess.
Roller och behörigheter
- För att skapa din Defender for Identity-arbetsyta behöver du en Microsoft Entra ID-klientorganisation.
- Du måste ha en användare med rollen Säkerhetsadministratör . Mer information finns i Microsoft Defender for Identity-rollgrupper.
- Vi rekommenderar att du använder minst ett Katalogtjänstkonto med läsåtkomst till alla objekt i de övervakade domänerna. Mer information finns i Konfigurera ett katalogtjänstkonto för Microsoft Defender for Identity.
Nätverkskrav
Defender for Identity-sensorn måste kunna kommunicera med molntjänsten Defender för identitet med någon av följande metoder:
| Metod | Beskrivning | Överväganden | Mer information |
|---|---|---|---|
| Proxy | Kunder som har en vidarebefordrad proxy distribuerad kan dra nytta av proxyn för att tillhandahålla anslutning till MDI-molntjänsten. Om du väljer det här alternativet måste du konfigurera proxyn senare i distributionsprocessen. Proxykonfigurationer omfattar att tillåta trafik till sensor-URL:en och konfigurera URL:er för Defender for Identity till explicita tillåtna listor som används av proxyn eller brandväggen. |
Tillåter åtkomst till Internet för en enda URL SSL-inspektion stöds inte |
Konfigurera inställningar för slutpunktsproxy och Internetanslutning Köra en tyst installation med en proxykonfiguration |
| ExpressRoute | ExpressRoute kan konfigureras för att vidarebefordra MDI-sensortrafik via kundens expressväg. Om du vill dirigera nätverkstrafik till Defender for Identity-molnservrar använder du ExpressRoute Microsoft-peering och lägger till BGP-communityn för tjänsten Microsoft Defender for Identity (12076:5220) i vägfiltret. |
Kräver ExpressRoute | Tjänst till BGP-communityvärde |
| Brandvägg med Defender for Identity Azure-IP-adresser | Kunder som inte har någon proxy eller ExpressRoute kan konfigurera sin brandvägg med de IP-adresser som tilldelats till MDI-molntjänsten. Detta kräver att kunden övervakar Azure IP-adresslista för eventuella ändringar i de IP-adresser som används av MDI-molntjänsten. Om du väljer det här alternativet rekommenderar vi att du laddar ned filen Azure IP-intervall och tjänsttaggar – offentligt moln och använder tjänsttaggen AzureAdvancedThreatProtection för att lägga till relevanta IP-adresser. |
Kunden måste övervaka Azure IP-tilldelningar | Tjänsttaggar för virtuellt nätverk |
Serverkrav
I följande tabell sammanfattas serverkraven och rekommendationerna för Defender for Identity-sensorn.
| Krav/rekommendation | Beskrivning |
|---|---|
| Specifikationer | Defender for Identity-sensorn kräver följande resurser utöver de som redan används av operativsystemet och domänkontrollanttjänsterna: - två kärnor - 6 GB RAM-minne - 6 GB diskutrymme krävs, 10 GB rekommenderas, inklusive utrymme för Defender för identitet binärfiler och loggar Defender for Identity stöder skrivskyddade domänkontrollanter (RODC). |
| Prestanda | För optimala prestanda ställer du in Energialternativet för den dator som kör Defender for Identity-sensorn på Höga prestanda. |
| Konfiguration av nätverksgränssnitt | Om du använder virtuella datorer i VMware, kontrollera att den virtuella datorns nätverkskorts konfiguration har Large Send Offload (LSO) inaktiverat. Mer information finns i problem med VMware-sensor för virtuella datorer . |
| Underhållsfönster | Vi rekommenderar att du schemalägger en underhållsperiod för domänkontrollanterna eftersom en omstart kan krävas om installationen körs och en omstart redan väntar eller om .NET Framework måste installeras. Om .NET Framework version 4.7 eller senare inte redan finns i systemet installeras .NET Framework version 4.7 och kan kräva en omstart. |
| AD FS-federationsservrar | I AD FS-miljöer stöds Defender for Identity-sensorer endast på federationsservrarna. De krävs inte på WAP-servrar (Web proxy aplikácií). |
| Microsoft Entra Connect-servrar | För Microsoft Entra Connect-servrar måste du installera sensorerna på både aktiva servrar och mellanlagringsservrar. |
| AD CS-servrar | Sensorn för Defender for Identity har endast stöd för AD CS-servrar som har rolltjänsten Certifikatutfärdare. Du behöver inte installera sensorer på ad CS-servrar som är offline. |
| Tidssynkronisering | De servrar och domänkontrollanter där sensorn är installerad måste ha synkroniserade tider inom fem minuter från varandra. |
Lägsta operativsystemkrav
Defender for Identity-sensorer kan installeras på följande operativsystem:
- Windows Server 2016
-
Windows Server 2019. Kräver KB4487044 eller en nyare kumulativ uppdatering. Sensorer som installeras på Server 2019 utan den här uppdateringen stoppas automatiskt om
ntdsai.dllfilversionen som finns i systemkatalogen är äldrethan 10.0.17763.316 - Windows Server 2022
- Windows Server 2025
För alla operativsystem:
- Både servrar med Desktop Experience och Server Core-servrar stöds.
- Nano-servrar stöds inte.
- Installationer stöds för domänkontrollanter, AD FS, AD CS och Entra Connect-servrar.
Äldre operativsystem
Windows Server 2012 och Windows Server 2012 R2 nådde slutet på den utökade supportperioden den 10 oktober 2023. Sensorer som körs på dessa operativsystem fortsätter att rapportera till Defender for Identity och tar till och med emot sensoruppdateringarna, men vissa funktioner som är beroende av operativsystemfunktioner kanske inte är tillgängliga. Vi rekommenderar att du uppgraderar alla servrar med dessa operativsystem.
Nödvändiga portar
Om du vill att Defender for Identity-sensorn ska kunna kommunicera med molntjänsten tillåter du utgående HTTPS-trafik till din URL för arbetsytans sensor-API i följande format: https://<your-workspace-name>sensorapi.atp.azure.com. Om arbetsytans namn till exempel är "Contoso" tillåter du trafik till https://contoso-corpsensorapi.atp.azure.com.
| Protokoll | Transport | Port | Från | Till | Anteckningar |
|---|---|---|---|---|---|
| Internetportar | |||||
| SSL (*.atp.azure.com) | TCP | 443 | Defender for Identity-sensor | Molntjänst för Defender for Identity | Alternativt kan du konfigurera åtkomst via en proxy. |
| Interna portar | |||||
| DNS | TCP och UDP | 53 | Defender for Identity-sensor | DNS-servrar | |
| RADIE | UDP | 1813 | RADIE | Defender for Identity-sensor | |
| localhost-port | Krävs för sensortjänstens uppdatering. Som standard tillåts trafik från localhost till localhost om inte en anpassad brandväggspolicy blockerar den. | ||||
| SSL | TCP | 444 | Sensortjänst | Sensoruppdateringstjänst | |
| Portar för Network Name Resolution (NNR) | För att matcha IP-adresser med datornamn rekommenderar vi att du öppnar alla portar i listan. Det krävs dock bara en port. | ||||
| NTLM över RPC | TCP | Port 135 | Defender for Identity-sensor | Alla enheter i nätverket (DCs, ADFS, ADCS och Microsoft Entra Connect) | |
| Netbios | UDP | 137 | Defender for Identity-sensor | Alla enheter i nätverket (DCs, ADFS, ADCS och Microsoft Entra Connect) | |
| RDP | TCP | 3389 | Defender for Identity-sensor | Alla enheter i nätverket (DCs, ADFS, ADCS och Microsoft Entra Connect) | Endast det första paketet med klienthälsning frågar DNS-servern med omvänd DNS-sökning av IP-adressen (UDP 53) |
Om du arbetar med flera skogar kontrollerar du att följande portar är öppna på alla datorer där en Defender for Identity-sensor är installerad:
| Protokoll | Transport | Port | Till/från | Riktning |
|---|---|---|---|---|
| Internetportar | ||||
| SSL (*.atp.azure.com) | TCP | 443 | Molntjänst för Defender for Identity | Utgående |
| Interna portar | ||||
| LDAP | TCP och UDP | 389 | Domänkontrollanter | Utgående |
| Säker LDAP (LDAPS) | TCP | 636 | Domänkontrollanter | Utgående |
| LDAP till global katalog | TCP | 3268 | Domänkontrollanter | Utgående |
| LDAPS till global katalog | TCP | 3269 | Domänkontrollanter | Utgående |
Tips
Som standard gör Defender for Identity-sensorer LDAP-frågor mot katalogen på portarna 389 och 3268. Om du vill växla till LDAPS på portarna 636 och 3269 öppnar du ett supportärende. Mer information finns i Microsoft Defender for Identity support.
Minneskrav
I följande tabell beskrivs minneskraven på den server som används för Defender for Identity-sensorn, beroende på vilken typ av virtualisering du använder:
| Virtuell dator som körs på | Beskrivning |
|---|---|
| Hyper-V | Kontrollera att Aktivera dynamiskt minne inte är aktiverat för den virtuella datorn. |
| Vmware | Kontrollera att mängden minne som konfigurerats och det reserverade minnet är detsamma, eller välj alternativet Reservera allt gästminne (alla låsta) i inställningarna för den virtuella datorn. |
| Annan virtualiseringsvärd | Läs dokumentationen från leverantören om hur du alltid ser till att minnet allokeras till den virtuella datorn. |
Viktigt
När du kör som en virtuell dator måste allt minne allokeras till den virtuella datorn hela tiden.
Konfigurera granskning av Windows-händelser
Defender för identitetsidentifieringar förlitar sig på specifika poster i Windows-händelseloggar för att förbättra identifieringarna och ge extra information om de användare som utför specifika åtgärder, till exempel NTLM-inloggningar och ändringar av säkerhetsgrupper.
Konfigurera händelsegranskning i Windows på din domänkontrollant för att stödja identifieringar i Defender for Identity i Defender-portalen eller med PowerShell.
Testa dina förutsättningar
Vi rekommenderar att du körTest-MdiReadiness.ps1 skriptet för att testa och se om din miljö har de nödvändiga förutsättningarna.
Skriptet Test-MdiReadiness.ps1 finns också tillgängligt i Microsoft Defender XDR på sidan Identiteter > Verktyg (förhandsversion).