為了全面保護您的本地部署,請在所有符合資格的伺服器上啟用 適用於身分識別的 Microsoft Defender 感測器 v3.x。 支援的伺服器類型包括網域控制器。 它們還包括 Active Directory 同盟服務(AD FS)、Active Directory 憑證服務(AD CS)以及非網域控制器的 Microsoft Entra Connect 伺服器。 符合資格的伺服器必須符合感測器 v3.x 的先決條件,包括 Windows Server 2019 或更新版本。 對於執行舊版作業系統的受支援伺服器,請改為部署 Defender for Identity 感應器 v2.x。
注意事項
在不是網域控制站的 AD FS、AD CS 和 Microsoft Entra Connect 伺服器上啟用 Defender for Identity 感測器 v3.x 目前為預覽版。
必要條件
在符合資格的伺服器上啟用 Defender for Identity 感測器 v3.x 前,請參閱 適用於身分識別的 Microsoft Defender 感測器 v3.x 的系統需求及 Sensor 版本限制,了解支援情境的先決條件。
開啟自動感應器啟動
注意事項
當啟用自動感測器 v3.x 啟用時,Defender for Identity 會自動在你上線至 Defender for Endpoint 的合格網域控制器、AD FS、AD CS 或 Microsoft Entra Connect 伺服器上啟用感測器 v3.x。 伺服器必須執行 Windows Server 2019 或更新版本。
自動啟動不會安裝獨立的 Defender for Identity 感測器套件。 它會啟動已加入 Defender for Endpoint 的合格伺服器上的感測器功能。 已經有 Defender for Identity 感測器的伺服器不會被這個流程鎖定。
在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/identities的進階功能頁面,請使用 Automatic sensor v3.x 啟用開關,開啟符合資格伺服器的自動啟用。 自動啟用僅適用於已加入 Defender for Endpoint 的合格伺服器。
- 開啟設定,當發現符合資格的伺服器時自動啟用。
- 關閉停止未來自動啟動的設定。
進階功能頁面也包含自動 Windows 稽核設定。 詳情請參閱「配置自動 Windows 事件稽核」。
啟用 Defender for Identity 感應器 v3.x
要在符合資格的伺服器上啟用 Defender for Identity sensor v3.x,請依照以下步驟操作:
在 Microsoft Defender 入口網站的本地部署頁面的感測器管理分頁,選擇你想啟用 Defender for Identity 的合格伺服器。
選擇 啟用,並在提示時確認您的選擇。
當所選伺服器的 v3.x 感測器啟動完成後,會出現綠色成功橫幅。 在橫幅中,選擇 「點擊這裡」以查看已啟用的伺服器。 會打開 感測器管理 標籤,你可以檢查感測器的健康狀況。
在未部署 Defender for Endpoint 的情況下將網域控制站上線(預覽版)
使用不含 Defender for Endpoint 部署的上線方式,在無需先將網域控制站上線至 Defender for Endpoint 的情況下啟用 Defender for Identity 感應器 v3.x:
注意事項
此上線方式支援在符合資格且未安裝感測器 v2.x 的網域控制器上部署新的 Defender for Identity 感測器 v3.x。 獨立的上線套件可在 Windows Sense 平台上以受限的僅身分識別模式啟動感測器 v3.x。 它不會部署或授權完整的 Defender for Endpoint 體驗。 伺服器仍需連接 Defender for Endpoint 雲端服務,因為底層的 Sense 元件使用該基礎設施。
在 Microsoft Defender 入口網站本地部署頁面的感測器管理分頁,選擇下載入職套件。
在下載入門套件面板中,展開 Windows Server 2019 或更新版本,輸入套件名稱,並選擇產生套件。
套件準備好後,下載並複製存取金鑰。
Important
存取鑰匙僅在感測器安裝時使用。 重新產生金鑰會使現有金鑰失效,使用先前金鑰的安裝會失敗。
把下載的套件複製到網域控制器。
解壓套件,確保
resources子資料夾被保留。以管理員身分開啟 PowerShell,切換至解壓縮後的資料夾,並執行上線指令碼:
Set-Location .\DfiOnboarding .\DefenderForIdentityV3StandaloneOnboardingScript.cmd當提示時,從 Microsoft Defender 入口網站輸入存取金鑰。 輸入是被遮罩的。
確認感應器啟動
確認 v3.x 感應器是否正常:
- 在 Microsoft Defender 入口網站的本地部署頁面的感測器管理標籤中,檢查已啟用的伺服器是否被列出。
注意事項
Defender for Identity 感測器 v3.x 在您環境中的首次啟用,可能需要長達一小時才會在感測器管理標籤上顯示為執行中。後續的啟動則會在五分鐘內顯示。 啟動不需要重啟。
如果我之後想新增 Defender for Endpoint 怎麼辦?
如果您先前僅將網域控制器上線到 Defender for Identity,現在想加入 Defender for Endpoint,請遵循以下步驟:
- 將網域控制站解除管理,並移除感測器。
- 將網域控制器接入 Defender for Endpoint。
- 當網域控制器出現在感測器管理分頁後,啟用 Defender for Identity sensor v3.x。