Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du visar, hanterar och uppdaterar Defender for Identity-sensorer i Microsoft Defender-portalen. Den täcker övervakning av sensorstatus och hälsa, detaljer om sensoregenskaper, uppdateringsprocesser för både v2.x och v3.x sensorer samt proxykonfiguration. Denna vägledning är avsedd för säkerhetsadministratörer som hanterar Defender for Identity-distributioner. Vissa uppgifter som beskrivs i denna artikel kräver specifika behörigheter eller konfigurationsförutsättningar, såsom proxyinställningar eller sensorinstallationskrav, vilka refereras i relevanta avsnitt.
Visa sensorinställningar och status
Utför följande steg för att visa sensorinställningar och status i Microsoft Defender-portalen:
- I Microsoft Defender-portalen går du till Inställningar>Identiteter.
- I det vänstra sidofältet går du till Distribution och väljer Lokalt.
- Välj fliken Sensorer .
Fliken Sensorer visar alla Defender for Identity-sensorer som distribuerats i din miljö. På den här fliken kan du:
- Filtrera sensorer efter typ, domän, fördröjd uppdatering, tjänststatus, sensorstatus, migreringstillstånd eller hälsostatus.
- Exportera sensorlistan till en .csv fil.
- Lägg till en sensor med alternativet + Lägg till sensor.
- Anpassa kolumner för att visa eller dölja specifika fält.
- Sök efter en specifik sensor efter namn.
Välj en sensorrad för att öppna ett informationsfönster med information om sensorn och dess hälsostatus. I informationsfönstret kan du välja Hantera sensor för att uppdatera sensorkonfigurationen eller välja ett hälsoproblem om du vill se mer information och öppna stängda problem igen.
Information om sensorstatus och egenskaper
Fliken Sensorer visar följande kolumner. För kolumner med flera möjliga värden, se tabellerna nedan.
- Sensor: Sensorns NetBIOS-datornamn.
- Typ: Sensortypen. För möjliga värden, se Sensortyp.
- Domän: Det fullständigt kvalificerade domännamnet för služba Active Directory-domänen där sensorn är installerad.
- Migreringstillstånd: Anger om sensorer är berättigade till migrering från v2.x till v3.x. För möjliga värden, se Sensormigrationstillstånd.
- Tjänststatus: Det aktuella tillståndet för sensortjänsten på servern. För möjliga värden, se Sensorservicestatus.
- Sensorstatus: Sensorprogramvarans aktuella uppdaterings- och konfigurationstillstånd. För möjliga värden, se Sensorstatusvärden.
- Version: Sensorversionen är installerad.
- Fördröjd uppdatering: Om fördröjda uppdateringar är aktiverade eller inaktiverade. Fördröjda uppdateringar stöds av sensorns version 2. För mer information, se Fördröjd uppdatering för sensor v2.x.
- Hälsoproblem: Antalet öppna hälsoproblem på sensorn.
- Hälsostatus: Sensorns övergripande hälsa baserat på det högsta problemet med öppen allvarlighetsgrad. För möjliga värden, se Sensorens hälsostatus.
- Skapad: Det datum då sensorn installerades.
Sensortyp
Typkolumnen anger sensortypen baserat på den serverroll där sensorn är installerad. Om en sensor är installerad på en domänkontrollant som också kör Entra Connect eller AD CS visas typen som domänkontrollantsensor.
| Typ | Beskrivning |
|---|---|
| Sensor för domänkontrollant | Installerat på en služba Active Directory-domänkontrollant. |
| AD FS-sensor | Installerat på en Active Directory Federation Services (ADFS)-server (AD FS). |
| Fristående sensor | Installeras på en dedikerad server som övervakar trafik till och från domänkontrollanten via portspegling. |
| Entra Connect-sensor | Installerat på en Microsoft Entra Connect-server. |
| ADCS-sensor | Installerat på en služba Active Directory Certificate Services-server (AD CS). |
Status för sensormigrering
Kolumnen för migreringstillstånd anger om en Defender for Identity-sensor som kör v2.x kan uppgraderas på plats till v3.x. Möjliga värden inkluderar Redo för migration, Inte redo för migration, Migrerande, Uppdaterad och Migration misslyckades, som beskrivs i tabellen senare i detta avsnitt. För mer information om migreringsprocessen, se migrering från v2.x till v3.x.
För att en server ska vara berättigad till migrering måste den vara:
- En domänkontrollant utan ytterligare identitetsroller (AD FS, AD CS eller Microsoft Entra Connect) installerade. Domänkontrollanter med identitetsroller stöder v3.x för nya distributioner, men migrering på plats stöds för närvarande inte för dessa servrar.
- Kör en Defender for Identity-sensor v2.x.
- Kör Windows Server 2019 eller senare.
- Innehåller den kumulativa uppdateringen juli 2026 eller senare.
- Ha Microsoft Defender för Endpoint driftsatt.
En fullständig lista över v3.x-krav finns i Krav för Defender för identitetssensor v3.x.
| Tillstånd | Beskrivning |
|---|---|
| Redo för migrering | Servern uppfyller alla krav och kan migreras. |
| Inte redo för migrering | Servern uppfyller inte ett eller flera krav. |
| Migrera | Migreringen pågår. |
| Aktuell | Migreringen slutfördes. Servern kör sensor v3.x. |
| Migreringen misslyckades | Migreringen påträffade ett fel. Du kan försöka migreringen igen. |
Status för sensortjänsten
Kolumnen tjänststatus anger det aktuella drifttillståndet för sensortjänsten på servern.
| Status | Beskrivning |
|---|---|
| Kör | Sensortjänsten körs. |
| Startar | Sensortjänsten startar. |
| Inaktiverad | Sensortjänsten är inaktiverad. |
| Stoppad | Sensortjänsten stoppas. |
| Okänd | Sensorn är frånkopplad eller kan inte nås. |
Sensorstatusvärden
Kolumnen sensorstatus anger sensorprogramvarans aktuella uppdaterings- och konfigurationstillstånd.
| Status | Beskrivning |
|---|---|
| Aktuell | Sensorn kör den nuvarande versionen. |
| Föråldrade | Sensorn kör en version som är minst tre versioner bakom den aktuella versionen. |
| Uppdatera | Sensorprogramvaran håller på att uppdateras. |
| Uppdateringen misslyckades | Sensorn kunde inte uppdateras till en ny version. |
| Inte konfigurerad | Sensorn kräver mer konfiguration innan den är helt i drift. Detta gäller för sensorer på AD FS, AD CS eller fristående servrar. |
| Det gick inte att starta | Sensorn hämtade inte konfigurationen på mer än 30 minuter. |
| Synkroniserar | Sensorn har väntande konfigurationsuppdateringar men har ännu inte hämtat den nya konfigurationen. |
| Frånkopplad | Ingen kommunikation från den här sensorn på 10 minuter. |
| Onåbar | Domänkontrollanten togs bort från služba Active Directory, men sensorn avinstallerades inte innan den inaktiverades. Du kan ta bort den här posten på ett säkert sätt. |
Status för sensorhälsa
Kolumnen hälsostatus anger sensorns övergripande hälsa baserat på allvarlighetsgraden för eventuella öppna hälsoproblem.
| Status | Beskrivning |
|---|---|
| Felfri (grön ikon) | Inga öppna hälsoproblem. |
| Inte felfri (gul ikon) | Den högsta allvarlighetsgraden bland öppna hälsoproblem är låg. |
| Inte felfri (orange ikon) | Det öppna hälsoproblem som har högst allvarlighetsgrad är medelhögt. |
| Inte felfri (röd ikon) | Den öppna hälsovarningen med högst allvarlighetsgrad är hög. |
Uppdatera sensorer
Defender for Identity sensor v3.x levereras som en komponent i Microsoft Defender för Endpoint och uppdateras automatiskt via Windows Uppdateringar. Ingen manuell sensoruppdateringsprocess krävs för v3.x-sensorer.
Important
V3.x-sensorn uppdateras via Windows Update som en del av serverns uppdateringsprocess för operativsystemet. Alternativet fördröjd uppdatering per sensor som är tillgängligt för v2.x-sensorer gäller inte för v3.x.
Följande information om sensoruppdatering gäller endast för Defender för identitetssensor v2.x.
Uppdateringstyper för Defender for Identity-sensorn
Defender for Identity-tjänsten uppdateras vanligtvis några gånger i månaden med nya identifieringar, funktioner och prestandaförbättringar. Dessa uppdateringar innehåller vanligtvis en motsvarande mindre uppdatering av sensorerna.
Defender för identitetssensorer v2.x stöder två typer av uppdateringar:
Delversionsuppdateringar:
- Vanlig
- Kräver ingen MSI-installation och inga registerändringar
- Omstartad: sensortjänster för Defender for Identity
Huvudversionsuppdateringar:
- Sällsynta
- Innehåller betydande ändringar
- Omstartad: sensortjänster för Defender for Identity
Obs!
Defender för identitetssensorer v2.x reserverar alltid minst 15 % av tillgängligt minne och cpu på domänkontrollanten där sensorn är installerad. Om tjänsten förbrukar för mycket minne stoppas den automatiskt och startas om av sensoruppdateringstjänsten.
Fördröjd uppdatering för sensor v2.x
Du kan definiera en delmängd av dina sensorer som en fördröjd uppdateringsring. Sensorer som inte finns i den fördröjda ringen uppdateras automatiskt varje gång tjänsten uppdateras. Sensorer som är inställda på Fördröjd uppdatering uppdateras 72 timmar senare, vilket ger dig tid att bekräfta att de automatiskt uppdaterade sensorerna fungerar korrekt.
Obs!
Om ett fel inträffar och en sensor inte uppdateras öppnar du ett supportärende. Mer information om hur du härdar proxyn för att endast kommunicera med din arbetsyta finns i Proxykonfiguration.
Autentisering mellan dina sensorer och Azure molntjänst använder certifikatbaserad ömsesidig autentisering. Ett självsignerat klientcertifikat skapas under sensorinstallationen och är giltigt i två år. Sensoruppdateringstjänsten genererar ett nytt certifikat innan det befintliga upphör att gälla, med hjälp av en 2-fass valideringsprocess för att undvika autentiseringsavbrott under övergången.
Så här ställer du in en sensor på fördröjd uppdatering:
- På sidan Sensorer väljer du den sensor som du vill ange för fördröjda uppdateringar.
- Välj knappen Aktiverad fördröjd uppdatering .
- I bekräftelsefönstret väljer du Aktivera.
Om du vill inaktivera fördröjda uppdateringar väljer du sensorn och sedan knappen Inaktiverad fördröjd uppdatering .
Uppdateringsprocess för Sensor v2.x
Med några minuters mellanrum kontrollerar v2.x-sensorer om en nyare version är tillgänglig. När molntjänsten uppdateras startar sensorerna uppdateringsprocessen:
Molntjänsten uppdateras till den senaste versionen.
Sensoruppdateringstjänsten identifierar den nya versionen.
Sensorer som inte är inställda på Fördröjd uppdatering startar uppdateringsprocessen en i taget:
- Sensoruppdateringstjänsten hämtar den uppdaterade versionen från molntjänsten (i .cab filformat).
- Sensoruppdateraren validerar filsignaturen.
- Sensoruppdateringsprogrammet extraherar cab-filen till en ny mapp i sensorns installationsmapp. Som standard extraheras den till versionsnumret< C:\Program Files\Azure Advanced Threat Protection Sensor>
- Sensortjänsten pekar på de nya filer som extraherats från cab-filen.
- Sensoruppdateringstjänsten startas om.
Obs!
Mindre sensoruppdateringar installerar ingen MSI, ändrar inga registervärden eller systemfiler. En väntande omstart påverkar inte en sensoruppdatering.
- Sensorn kör den nyligen uppdaterade versionen.
- Sensorn tar emot tillstånd från molntjänsten. Du kan verifiera sensorstatus på fliken Sensorer .
- Nästa sensor startar uppdateringsprocessen.
Sensorer som valts för fördröjd uppdatering startar uppdateringsprocessen 72 timmar efter att molntjänsten Defender för identitet har uppdaterats. Dessa sensorer använder sedan samma uppdateringsprocess som automatiskt uppdaterade sensorer.
För alla sensorer som inte kan slutföra uppdateringsprocessen utlöses en relevant hälsoavisering och skickas som ett meddelande.
Uppdatera Defender for Identity v2.x-sensorn tyst
Använd följande kommando för att tyst uppdatera Defender for Identity v2.x-sensorn:
Syntax
Följande kommando visar den grundläggande syntaxen för att köra sensorinstallationsprogrammet tyst eller interaktivt:
"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]
Installationsalternativ
| Namn | Syntax | Obligatoriskt för tyst installation? | Beskrivning |
|---|---|---|---|
| Tyst | /tyst | Ja | Kör installationsprogrammet utan att visa något användargränssnitt eller några uppmaningar. |
| Hjälp | /Hjälp | Nej | Innehåller hjälp och snabbreferens. Visar korrekt användning av installationskommandot, inklusive en lista över alla alternativ och beteenden. |
| NetFrameworkCommandLineArguments="/q" | NetFrameworkCommandLineArguments="/q" | Ja | Anger parametrarna för .Net Framework-installationen. Måste anges för att säkerställa en tyst installation av .NET Framework. |
Examples
I följande exempel körs sensorinstallationsprogrammet tyst från kommandoraden utan användarinteraktion:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"
Ta bort RPC-granskning från en enhet
Från sensorversion 3.0.8 aktiveras RPC-granskning automatiskt när sensorn uppgraderas och inte längre kräver en tagg.
Om du har konfigurerat RPC-granskning för en tidigare v3.x-sensor med taggen Unified Sensor RPC Audit kan du ta bort den genom att ta bort tillgångsregeln eller ändra regelvillkoren så att enheten inte längre matchar.
Om du vill hantera tillgångsregler går du till Microsoft Defender-portalen och går till Systeminställningar >> Microsoft Defender XDR > Hantering av tillgångsregler.
Obs!
Det kan ta upp till en timme innan ändringarna visas i portalen.
Läs mer om tillgångshanteringsregler.
Konfigurera proxyinställningar
Vi rekommenderar att du konfigurerar inledande proxyinställningar under tyst installation med hjälp av kommandoradsväxlar. Om du behöver uppdatera dina proxyinställningar senare, använd antingen CLI-metoden eller PowerShell-metoden.
Om du tidigare har konfigurerat proxyinställningarna via antingen WinINet eller en registernyckel och behöver uppdatera dem måste du använda den äldre proxykonfigurationsmetoden som du använde ursprungligen.
Mer information finns i Konfigurera inställningar för slutpunktsproxy och Internetanslutning.