Hantera och uppdatera Microsoft Defender for Identity sensorer

Den här artikeln beskriver hur du visar, hanterar och uppdaterar Defender for Identity-sensorer i Microsoft Defender-portalen. Den täcker övervakning av sensorstatus och hälsa, detaljer om sensoregenskaper, uppdateringsprocesser för både v2.x och v3.x sensorer samt proxykonfiguration. Denna vägledning är avsedd för säkerhetsadministratörer som hanterar Defender for Identity-distributioner. Vissa uppgifter som beskrivs i denna artikel kräver specifika behörigheter eller konfigurationsförutsättningar, såsom proxyinställningar eller sensorinstallationskrav, vilka refereras i relevanta avsnitt.

Visa sensorinställningar och status

Utför följande steg för att visa sensorinställningar och status i Microsoft Defender-portalen:

  1. I Microsoft Defender-portalen går du till Inställningar>Identiteter.
  2. I det vänstra sidofältet går du till Distribution och väljer Lokalt.
  3. Välj fliken Sensorer .

Skärmbild som visar fliken Sensorer på sidan Lokal i Microsoft Defender-portalen.

Fliken Sensorer visar alla Defender for Identity-sensorer som distribuerats i din miljö. På den här fliken kan du:

  • Filtrera sensorer efter typ, domän, fördröjd uppdatering, tjänststatus, sensorstatus, migreringstillstånd eller hälsostatus.
  • Exportera sensorlistan till en .csv fil.
  • Lägg till en sensor med alternativet + Lägg till sensor.
  • Anpassa kolumner för att visa eller dölja specifika fält.
  • Sök efter en specifik sensor efter namn.

Välj en sensorrad för att öppna ett informationsfönster med information om sensorn och dess hälsostatus. I informationsfönstret kan du välja Hantera sensor för att uppdatera sensorkonfigurationen eller välja ett hälsoproblem om du vill se mer information och öppna stängda problem igen.

Information om sensorstatus och egenskaper

Fliken Sensorer visar följande kolumner. För kolumner med flera möjliga värden, se tabellerna nedan.

  • Sensor: Sensorns NetBIOS-datornamn.
  • Typ: Sensortypen. För möjliga värden, se Sensortyp.
  • Domän: Det fullständigt kvalificerade domännamnet för služba Active Directory-domänen där sensorn är installerad.
  • Migreringstillstånd: Anger om sensorer är berättigade till migrering från v2.x till v3.x. För möjliga värden, se Sensormigrationstillstånd.
  • Tjänststatus: Det aktuella tillståndet för sensortjänsten på servern. För möjliga värden, se Sensorservicestatus.
  • Sensorstatus: Sensorprogramvarans aktuella uppdaterings- och konfigurationstillstånd. För möjliga värden, se Sensorstatusvärden.
  • Version: Sensorversionen är installerad.
  • Fördröjd uppdatering: Om fördröjda uppdateringar är aktiverade eller inaktiverade. Fördröjda uppdateringar stöds av sensorns version 2. För mer information, se Fördröjd uppdatering för sensor v2.x.
  • Hälsoproblem: Antalet öppna hälsoproblem på sensorn.
  • Hälsostatus: Sensorns övergripande hälsa baserat på det högsta problemet med öppen allvarlighetsgrad. För möjliga värden, se Sensorens hälsostatus.
  • Skapad: Det datum då sensorn installerades.

Sensortyp

Typkolumnen anger sensortypen baserat på den serverroll där sensorn är installerad. Om en sensor är installerad på en domänkontrollant som också kör Entra Connect eller AD CS visas typen som domänkontrollantsensor.

Typ Beskrivning
Sensor för domänkontrollant Installerat på en služba Active Directory-domänkontrollant.
AD FS-sensor Installerat på en Active Directory Federation Services (ADFS)-server (AD FS).
Fristående sensor Installeras på en dedikerad server som övervakar trafik till och från domänkontrollanten via portspegling.
Entra Connect-sensor Installerat på en Microsoft Entra Connect-server.
ADCS-sensor Installerat på en služba Active Directory Certificate Services-server (AD CS).

Status för sensormigrering

Kolumnen för migreringstillstånd anger om en Defender for Identity-sensor som kör v2.x kan uppgraderas på plats till v3.x. Möjliga värden inkluderar Redo för migration, Inte redo för migration, Migrerande, Uppdaterad och Migration misslyckades, som beskrivs i tabellen senare i detta avsnitt. För mer information om migreringsprocessen, se migrering från v2.x till v3.x.

För att en server ska vara berättigad till migrering måste den vara:

  • En domänkontrollant utan ytterligare identitetsroller (AD FS, AD CS eller Microsoft Entra Connect) installerade. Domänkontrollanter med identitetsroller stöder v3.x för nya distributioner, men migrering på plats stöds för närvarande inte för dessa servrar.
  • Kör en Defender for Identity-sensor v2.x.
  • Kör Windows Server 2019 eller senare.
  • Innehåller den kumulativa uppdateringen juli 2026 eller senare.
  • Ha Microsoft Defender för Endpoint driftsatt.

En fullständig lista över v3.x-krav finns i Krav för Defender för identitetssensor v3.x.

Tillstånd Beskrivning
Redo för migrering Servern uppfyller alla krav och kan migreras.
Inte redo för migrering Servern uppfyller inte ett eller flera krav.
Migrera Migreringen pågår.
Aktuell Migreringen slutfördes. Servern kör sensor v3.x.
Migreringen misslyckades Migreringen påträffade ett fel. Du kan försöka migreringen igen.

Status för sensortjänsten

Kolumnen tjänststatus anger det aktuella drifttillståndet för sensortjänsten på servern.

Status Beskrivning
Kör Sensortjänsten körs.
Startar Sensortjänsten startar.
Inaktiverad Sensortjänsten är inaktiverad.
Stoppad Sensortjänsten stoppas.
Okänd Sensorn är frånkopplad eller kan inte nås.

Sensorstatusvärden

Kolumnen sensorstatus anger sensorprogramvarans aktuella uppdaterings- och konfigurationstillstånd.

Status Beskrivning
Aktuell Sensorn kör den nuvarande versionen.
Föråldrade Sensorn kör en version som är minst tre versioner bakom den aktuella versionen.
Uppdatera Sensorprogramvaran håller på att uppdateras.
Uppdateringen misslyckades Sensorn kunde inte uppdateras till en ny version.
Inte konfigurerad Sensorn kräver mer konfiguration innan den är helt i drift. Detta gäller för sensorer på AD FS, AD CS eller fristående servrar.
Det gick inte att starta Sensorn hämtade inte konfigurationen på mer än 30 minuter.
Synkroniserar Sensorn har väntande konfigurationsuppdateringar men har ännu inte hämtat den nya konfigurationen.
Frånkopplad Ingen kommunikation från den här sensorn på 10 minuter.
Onåbar Domänkontrollanten togs bort från služba Active Directory, men sensorn avinstallerades inte innan den inaktiverades. Du kan ta bort den här posten på ett säkert sätt.

Status för sensorhälsa

Kolumnen hälsostatus anger sensorns övergripande hälsa baserat på allvarlighetsgraden för eventuella öppna hälsoproblem.

Status Beskrivning
Felfri (grön ikon) Inga öppna hälsoproblem.
Inte felfri (gul ikon) Den högsta allvarlighetsgraden bland öppna hälsoproblem är låg.
Inte felfri (orange ikon) Det öppna hälsoproblem som har högst allvarlighetsgrad är medelhögt.
Inte felfri (röd ikon) Den öppna hälsovarningen med högst allvarlighetsgrad är hög.

Uppdatera sensorer

Defender for Identity sensor v3.x levereras som en komponent i Microsoft Defender för Endpoint och uppdateras automatiskt via Windows Uppdateringar. Ingen manuell sensoruppdateringsprocess krävs för v3.x-sensorer.

Important

V3.x-sensorn uppdateras via Windows Update som en del av serverns uppdateringsprocess för operativsystemet. Alternativet fördröjd uppdatering per sensor som är tillgängligt för v2.x-sensorer gäller inte för v3.x.

Följande information om sensoruppdatering gäller endast för Defender för identitetssensor v2.x.

Uppdateringstyper för Defender for Identity-sensorn

Defender for Identity-tjänsten uppdateras vanligtvis några gånger i månaden med nya identifieringar, funktioner och prestandaförbättringar. Dessa uppdateringar innehåller vanligtvis en motsvarande mindre uppdatering av sensorerna.

Defender för identitetssensorer v2.x stöder två typer av uppdateringar:

  • Delversionsuppdateringar:

    • Vanlig
    • Kräver ingen MSI-installation och inga registerändringar
    • Omstartad: sensortjänster för Defender for Identity
  • Huvudversionsuppdateringar:

    • Sällsynta
    • Innehåller betydande ändringar
    • Omstartad: sensortjänster för Defender for Identity

Obs!

Defender för identitetssensorer v2.x reserverar alltid minst 15 % av tillgängligt minne och cpu på domänkontrollanten där sensorn är installerad. Om tjänsten förbrukar för mycket minne stoppas den automatiskt och startas om av sensoruppdateringstjänsten.

Fördröjd uppdatering för sensor v2.x

Du kan definiera en delmängd av dina sensorer som en fördröjd uppdateringsring. Sensorer som inte finns i den fördröjda ringen uppdateras automatiskt varje gång tjänsten uppdateras. Sensorer som är inställda på Fördröjd uppdatering uppdateras 72 timmar senare, vilket ger dig tid att bekräfta att de automatiskt uppdaterade sensorerna fungerar korrekt.

Obs!

Om ett fel inträffar och en sensor inte uppdateras öppnar du ett supportärende. Mer information om hur du härdar proxyn för att endast kommunicera med din arbetsyta finns i Proxykonfiguration.

Autentisering mellan dina sensorer och Azure molntjänst använder certifikatbaserad ömsesidig autentisering. Ett självsignerat klientcertifikat skapas under sensorinstallationen och är giltigt i två år. Sensoruppdateringstjänsten genererar ett nytt certifikat innan det befintliga upphör att gälla, med hjälp av en 2-fass valideringsprocess för att undvika autentiseringsavbrott under övergången.

Så här ställer du in en sensor på fördröjd uppdatering:

  1. På sidan Sensorer väljer du den sensor som du vill ange för fördröjda uppdateringar.
  2. Välj knappen Aktiverad fördröjd uppdatering .
  3. I bekräftelsefönstret väljer du Aktivera.

Om du vill inaktivera fördröjda uppdateringar väljer du sensorn och sedan knappen Inaktiverad fördröjd uppdatering .

Uppdateringsprocess för Sensor v2.x

Med några minuters mellanrum kontrollerar v2.x-sensorer om en nyare version är tillgänglig. När molntjänsten uppdateras startar sensorerna uppdateringsprocessen:

  1. Molntjänsten uppdateras till den senaste versionen.

  2. Sensoruppdateringstjänsten identifierar den nya versionen.

  3. Sensorer som inte är inställda på Fördröjd uppdatering startar uppdateringsprocessen en i taget:

    1. Sensoruppdateringstjänsten hämtar den uppdaterade versionen från molntjänsten (i .cab filformat).
    2. Sensoruppdateraren validerar filsignaturen.
    3. Sensoruppdateringsprogrammet extraherar cab-filen till en ny mapp i sensorns installationsmapp. Som standard extraheras den till versionsnumret< C:\Program Files\Azure Advanced Threat Protection Sensor>
    4. Sensortjänsten pekar på de nya filer som extraherats från cab-filen.
    5. Sensoruppdateringstjänsten startas om.

      Obs!

      Mindre sensoruppdateringar installerar ingen MSI, ändrar inga registervärden eller systemfiler. En väntande omstart påverkar inte en sensoruppdatering.

    6. Sensorn kör den nyligen uppdaterade versionen.
    7. Sensorn tar emot tillstånd från molntjänsten. Du kan verifiera sensorstatus på fliken Sensorer .
    8. Nästa sensor startar uppdateringsprocessen.
  4. Sensorer som valts för fördröjd uppdatering startar uppdateringsprocessen 72 timmar efter att molntjänsten Defender för identitet har uppdaterats. Dessa sensorer använder sedan samma uppdateringsprocess som automatiskt uppdaterade sensorer.

    För alla sensorer som inte kan slutföra uppdateringsprocessen utlöses en relevant hälsoavisering och skickas som ett meddelande.

Uppdatera Defender for Identity v2.x-sensorn tyst

Använd följande kommando för att tyst uppdatera Defender for Identity v2.x-sensorn:

Syntax

Följande kommando visar den grundläggande syntaxen för att köra sensorinstallationsprogrammet tyst eller interaktivt:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]

Installationsalternativ

Namn Syntax Obligatoriskt för tyst installation? Beskrivning
Tyst /tyst Ja Kör installationsprogrammet utan att visa något användargränssnitt eller några uppmaningar.
Hjälp /Hjälp Nej Innehåller hjälp och snabbreferens. Visar korrekt användning av installationskommandot, inklusive en lista över alla alternativ och beteenden.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Ja Anger parametrarna för .Net Framework-installationen. Måste anges för att säkerställa en tyst installation av .NET Framework.

Examples

I följande exempel körs sensorinstallationsprogrammet tyst från kommandoraden utan användarinteraktion:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"

Ta bort RPC-granskning från en enhet

Från sensorversion 3.0.8 aktiveras RPC-granskning automatiskt när sensorn uppgraderas och inte längre kräver en tagg.

Om du har konfigurerat RPC-granskning för en tidigare v3.x-sensor med taggen Unified Sensor RPC Audit kan du ta bort den genom att ta bort tillgångsregeln eller ändra regelvillkoren så att enheten inte längre matchar.

Om du vill hantera tillgångsregler går du till Microsoft Defender-portalen och går till Systeminställningar >> Microsoft Defender XDR > Hantering av tillgångsregler.

Obs!

Det kan ta upp till en timme innan ändringarna visas i portalen.

Läs mer om tillgångshanteringsregler.

Konfigurera proxyinställningar

Vi rekommenderar att du konfigurerar inledande proxyinställningar under tyst installation med hjälp av kommandoradsväxlar. Om du behöver uppdatera dina proxyinställningar senare, använd antingen CLI-metoden eller PowerShell-metoden.

Om du tidigare har konfigurerat proxyinställningarna via antingen WinINet eller en registernyckel och behöver uppdatera dem måste du använda den äldre proxykonfigurationsmetoden som du använde ursprungligen.

Mer information finns i Konfigurera inställningar för slutpunktsproxy och Internetanslutning.