部署 適用於身分識別的 Microsoft Defender 感測器 v3.x

在符合資格的網域控制器以及非網域控制器的 AD FS、AD CS、或 Microsoft Entra Connect 伺服器上部署 Defender for Identity sensor v3.x。 在啟用前完成前置檢查,然後設定稽核與身份設定。

在你啟動之前

啟動感測器前請完成這些檢查。

感測器版本限制

在啟用 Defender for Identity 感測器 v3.x 之前,請注意 v3.x:

伺服器需求

請確認您要啟用感測器的伺服器:

  • 已上線至 Defender for Endpoint。 Microsoft Defender 防毒軟體元件可為主動或被動模式。 對於符合資格的網域控制器,你可以直接使用 Sensor v3.x 的導入功能,無需使用 Defender 來部署端點。
  • 目前還沒有部署 Defender for Identity 感測器 v2.x。
  • 運行 Windows Server 2019 或更新版本。
  • 是否安裝了 2026 年 7 月或之後的 Windows Server 累積更新。

支援的伺服器類型

v3.x 感測器支援網域控制器。 它也支援非網域控制器的伺服器,並執行以下身份角色:

  • Active Directory 同盟服務 (AD FS)
  • Active Directory 憑證服務 (AD CS)
  • Microsoft Entra Connect

Note

在符合資格的 AD FS、AD CS 和 Microsoft Entra Connect 伺服器上手動啟用 Defender for Identity 感應器 v3.x 目前為預覽版。 此預覽僅適用於非網域控制器且沒有現有 Defender for Identity 感測器的伺服器。

重要事項

如果您僅在 AD FS、AD CS、或 Microsoft Entra Connect 伺服器上部署 Defender for Identity 感測器 v3.x,則必須在網域控制站上安裝至少一個 v3.x 感測器。

授權需求

部署 Defender for Identity 需要以下 Microsoft 365 授權之一:

  • Enterprise Mobility + Security E5(EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • Microsoft 365 E5/A5/G5/F5* 安全性
  • Microsoft 365 F5 安全 + 合規*

這兩種 F5 授權都需要 Microsoft 365 F1/F3 或 Office 365 F3,以及企業行動性 + 安全性 E3。 可透過 Microsoft 365 入口網站或透過 Cloud Solution Partner (CSP) 授權購買授權。 欲了解更多資訊,請參閱 授權與隱私常見問題。

角色及權限

  • 要建立你的 Defender for Identity 工作空間,你需要一個 Microsoft Entra ID 租戶。

  • 您必須是 安全管理員,或擁有以下 統一 RBAC 權限:

    • System settings (Read and manage)
    • Security settings (All permissions)

網路要求

Defender for Identity 感測器使用與 適用於端點的 Microsoft Defender 相同的 URI。 根據系統的連接性,請參考以下 Defender for Endpoint 文件,以找到完整的所需服務端點清單。

記憶體需求

下表說明了運行 Defender for Identity 感測器的伺服器上的記憶體需求,依據你所使用的虛擬化類型而定:

執行所在位置的 VM 描述
Hyper-V 確保虛擬機沒有啟用 動態記憶體 。
VMware 請確保設定的記憶體容量與保留記憶體相同,或在虛擬機設定中選擇「 保留所有訪客記憶體」 (「全部鎖定」) 選項。
其他虛擬化主機 請參閱廠商提供的文件,了解如何確保記憶體始終完全分配給虛擬機。

重要事項

以虛擬機形式運行時,務必將所有記憶體分配給虛擬機。

Identity sensor v3.x 的Defender限制 CPU 使用率為 30%,記憶體使用率為 1.5 GB。 然而,若其他服務佔用大量系統資源,伺服器仍可能面臨效能負擔。 如果感測器達到 CPU 限制,會限制某些事件處理。 如果感測器達到記憶體限制,感測器服務可能會重新啟動。

請參考 Defender for Identity 容量規劃文件,判斷您的伺服器是否有足夠資源安裝 適用於身分識別的 Microsoft Defender 感測器。

服務帳戶需求

Defender for Identity 感測器與 Active Directory 有兩種互動方式:

  • 讀取 AD 資料 (查詢物件、追蹤變更、解析實體) 。 在 v2.x 版本中,這使用目錄服務帳號 (DSA) 。 在 v3.x 中,LocalSystem 會自動處理這件事。
  • 執行修復措施 (停用帳號、重設密碼) 。 在 v2.x 中,這裡使用的是操作帳戶。 在 v3.x 中,LocalSystem 會自動處理這件事。

v3.x 感測器同時使用伺服器的本地系統身份來達成這兩種目的。 它不使用目錄服務帳號 (DSA) ,也不使用群組管理服務帳號 (gMSA) 。 LocalSystem 是 v3.x 唯一支援的身份。

如果您是從感測器 v2.x 移轉而來,且先前已為 動作帳戶 設定 gMSA,請在 Microsoft Defender 入口網站中選取 自動使用感測器的本機系統帳戶(設定>身分識別>適用於身分識別的 Microsoft Defender>管理動作帳戶)。 v3.x 感測器不使用 v2.x 感測器設定的 gMSA 帳號。

重要事項

如果你的感測器是 v3.x,請選擇 「自動使用感測器的本地系統帳號 來管理所有感測器」。 v3.x 感測器會使用本地系統帳號,不管 gMSA 設定如何。

在同時具有 v2.x 與 v3.x 感測器的環境中,DSA 與 gMSA 健康狀態警示

如果您的工作空間仍有目錄服務帳號(DSA)或群組管理服務帳號(gMSA)設定,因為 AD FS、AD CS、Entra Connect 伺服器上的 v2.x 感測器仍需如此設定,DSA 與 gMSA 憑證仍會在工作區內所有感測器(包括 v3.x 感測器)上持續驗證。 若 DSA 或 gMSA 憑證驗證失敗,則會出現 目錄服務使用者憑證錯誤 的健康警示。 在所有感測器上於工作區層級驗證 DSA 和 gMSA 認證,是設計使然。 Defender for Identity 會在工作空間層級驗證所有感測器的 DSA 與 gMSA 憑證,只要這些帳號存在,無論個別感測器是否用於稽核或回應行動。

Defender for Identity v3.x 感測器會在稽核和回應動作中忽略 DSA 和 gMSA,但仍會將其納入工作區層級的憑證驗證。 要停止在 v3.x 感測器上接收此健康警示,請在所有感測器完全遷移到 v3.x 且不再需要 v2.x 後,移除工作區層級的 DSA 或 gMSA。

測試你的先修條件

執行 Test-MdiReadiness.ps1 腳本測試你的環境是否具備必要的前置條件。

Test-MdiReadiness.ps1 指令碼也可從 Microsoft Defender 全面偵測回應 的 身分識別>工具 頁面取得(預覽)。

啟動感應器

確認所有前置條件後,從 Microsoft Defender 入口網站啟動感應器。

啟用後設定

感測器啟動並運作後完成這些設定步驟。

設定 Windows 事件稽核

Defender for Identity 依賴 Windows 事件日誌進行許多偵測。 對於 v3.x 感測器, 請啟用自動稽核,自動稽核能處理所有審核設定,無需手動設定。

如果無法使用自動稽核或你選擇退出,請手動設定稽核,或使用 PowerShell 設定 Windows 事件收集。

設定 RPC 稽核

在安裝或升級至 Defender for Identity sensor 3.0.8 或更新版本之前,先安裝 2026 年 7 月或以後的 Windows Server 累積更新。 從感測器版本 3.0.8 開始,網域控制器會自動啟用 RPC 稽核,因此你不再需要套用 RPC 設定標籤。 相關的健康警示在升級後不久就會消失。

Note

如果你使用的是感測器版本 3.0.8,且已經套用 統一感測器 RPC 稽核 或 感測器擴展 RPC 稽核 標籤,則不需要額外操作。 你可以把標籤留在原位。

請使用以下建議設定,以確保感測器表現穩定:

  • 將執行Defender for Identity感測器的機器電源 選項 設為 高效能。
  • 將安裝感測器的各伺服器時間同步,使彼此的時間差在五分鐘以內。

下一步

啟用適用於身分識別的 Microsoft Defender 感應器