適用於身分識別的 Microsoft Defender 支援擁有多個 Active Directory 森林的組織,讓您能夠輕鬆跨森林監視活動並為使用者建立設定檔。
企業組織通常會有多個 Active Directory 森林——通常用於不同目的,包括企業合併與收購的舊有基礎設施、地理分布,以及紅森林 () 的安全邊界。
使用 Defender for Identity 保護您的多個 Active Directory 森林,具有以下優勢:
- 從單一地點查看並調查使用者在多個森林中執行的活動
- 透過先進的 Active Directory 整合與帳號解析,提升偵測能力並減少誤報
- 取得更完善的控制與更輕鬆的部署,當網域控制站全部由單一適用於身分識別的 Defender 伺服器監視時,可取得改良的健康狀態問題集及跨組織涵蓋範圍報告
注意事項
每個 Defender for Identity 感測器只能向單一 Defender for Identity 工作區回報。
跨多個樹系的偵測活動
為了偵測跨森林活動,Defender for Identity 感測器會查詢遠端森林中的網域控制器,為所有相關實體建立設定檔,包括遠端森林的使用者與電腦。
Defender for Identity 感測器可安裝在所有樹系的網域控制站上,即使是彼此之間沒有信任關係的樹系也可以。
在目錄服務帳戶頁面上新增其他認證,以支援您環境中任何不受信任的樹系。
若要支援具有雙向信任的所有樹系,只需要一組認證。
每個具有非 Kerberos 信任或無信任的樹系,都需要額外的認證。
Defender for Identity 工作區預設有 30 個憑證的限制。 如果你需要新增超過 30 個帳號,請聯絡客服。
如需詳細資訊,請參閱 適用於身分識別的 Microsoft Defender 目錄服務帳戶建議。
多森林支援的網路流量影響
當 Defender for Identity 繪製你的森林時,會使用以下流程:
當 Defender for Identity 感測器開始運作後,感測器會查詢遠端的 Active Directory 森林,並取得使用者及機器資料清單以建立設定檔。
每隔 5 分鐘,每個 Defender for Identity 感測器會查詢每個網域、每個森林中的一個網域控制器,以繪製網路中所有森林的地圖。
適用於身分識別的 Defender 感應器會使用
trustedDomainActive Directory 物件,透過登入並檢查信任類型來對應樹系。
當適用於身分識別的 Defender 感應器偵測到跨樹系活動時,您可能會看到臨機流量。 當發生這種情況時,Defender for Identity 感測器會向相關網域控制器發送 LDAP 查詢,以取得實體資訊。