適用於身分識別的 Microsoft Defender 多樹系考量事項

適用於身分識別的 Microsoft Defender 支援擁有多個 Active Directory 森林的組織,讓您能夠輕鬆跨森林監視活動並為使用者建立設定檔。

企業組織通常會有多個 Active Directory 森林——通常用於不同目的,包括企業合併與收購的舊有基礎設施、地理分布,以及紅森林 () 的安全邊界。

使用 Defender for Identity 保護您的多個 Active Directory 森林,具有以下優勢:

  • 從單一地點查看並調查使用者在多個森林中執行的活動
  • 透過先進的 Active Directory 整合與帳號解析,提升偵測能力並減少誤報
  • 取得更完善的控制與更輕鬆的部署,當網域控制站全部由單一適用於身分識別的 Defender 伺服器監視時,可取得改良的健康狀態問題集及跨組織涵蓋範圍報告

注意事項

每個 Defender for Identity 感測器只能向單一 Defender for Identity 工作區回報。

跨多個樹系的偵測活動

為了偵測跨森林活動,Defender for Identity 感測器會查詢遠端森林中的網域控制器,為所有相關實體建立設定檔,包括遠端森林的使用者與電腦。

  • Defender for Identity 感測器可安裝在所有樹系的網域控制站上,即使是彼此之間沒有信任關係的樹系也可以。

  • 在目錄服務帳戶頁面上新增其他認證,以支援您環境中任何不受信任的樹系。

    • 若要支援具有雙向信任的所有樹系,只需要一組認證。

    • 每個具有非 Kerberos 信任或無信任的樹系,都需要額外的認證。

    • Defender for Identity 工作區預設有 30 個憑證的限制。 如果你需要新增超過 30 個帳號,請聯絡客服。

如需詳細資訊,請參閱 適用於身分識別的 Microsoft Defender 目錄服務帳戶建議。

多森林支援的網路流量影響

當 Defender for Identity 繪製你的森林時,會使用以下流程:

  1. 當 Defender for Identity 感測器開始運作後,感測器會查詢遠端的 Active Directory 森林,並取得使用者及機器資料清單以建立設定檔。

  2. 每隔 5 分鐘,每個 Defender for Identity 感測器會查詢每個網域、每個森林中的一個網域控制器,以繪製網路中所有森林的地圖。

    適用於身分識別的 Defender 感應器會使用 trustedDomain Active Directory 物件,透過登入並檢查信任類型來對應樹系。

當適用於身分識別的 Defender 感應器偵測到跨樹系活動時,您可能會看到臨機流量。 當發生這種情況時,Defender for Identity 感測器會向相關網域控制器發送 LDAP 查詢,以取得實體資訊。