適用於身分識別的 Microsoft Defender 感測器會從您的本地身份基礎架構收集訊號。 Defender for Identity 利用這些訊號偵測如特權升級及高風險橫向移動等威脅。 它也會回報身份安全問題,例如不受限制的 Kerberos 委派,讓您的資安團隊能夠修正這些問題。
在所有域控制器上安裝 Defender for Identity 感測器,包括唯讀域控制器 (RODCs) 。 同時也要在非網域控制站的 Active Directory 同盟服務(AD FS)、Active Directory 憑證服務(AD CS)以及 Microsoft Entra Connect 伺服器上安裝感測器。 請使用本文的表格選擇感測器版本。
選擇你的部署方式
你部署的感測器版本取決於伺服器角色和作業系統。 請使用以下表格為您的環境中每台伺服器選擇適當的部署方式。
對於執行 Windows Server 2019 或更新版本且符合資格的網域控制站,感應器 v3.x 支援在部署或未部署 適用於端點的 Microsoft Defender 的情況下進行上線。 其他符合資格的身分識別角色伺服器需要進行適用於端點的 Defender 上線。
| 伺服器設定 | 伺服器作業系統 | 建議部署方式 | 上線選項 |
|---|---|---|---|
| 任何支援的伺服器類型 | Windows Server 2019 或更新版本,並於 2026 年 7 月或之後的累積更新中推出 | 適用於身分識別的 Defender 感應器 v3.x | 對於已加入 Defender for Endpoint 的伺服器,請直接啟用 sensor v3.x。 對於尚未加入 Defender for Endpoint 的網域控制器,請使用 sensor v3.x 的入門套件。 AD FS、AD CS 及 Microsoft Entra Connect 伺服器必須先在啟用前接入 Defender for Endpoint。 |
| 任何支援的伺服器類型 | Windows Server 2016 或更早版本 | 適用於身分識別的 Defender 感應器 v2.x | 安裝感測器 v2.x 套件。 |
Defender for Identity 支援在同一工作區中同時使用 sensor v3.x 和 sensor v2.x。 例如,你可以在運行 Windows Server 2019 或更新版本的伺服器上部署 sensor v3.x,在運行 Windows Server 2016 或更早版本的伺服器上部署 sensor v2.x。
如果貴組織需要 VPN 整合 或 系統日誌通知,請使用 v2.x 感測器在適用的網域控制器上。 這些功能 v3.x 感測器不支援。
重要事項
如果你的感測器是 v3.x,請選擇 「自動使用感測器的本地系統帳號 來管理所有感測器」。 v3.x 感測器不使用 v2.x 感測器所設定的 gMSA 帳號;他們總是使用本地系統帳號。 更多資訊請參閱 Sensor v3.x 服務帳號要求。
在啟用 Defender for Identity 感測器 v3.x 之前,請注意 v3.x:
- 支援透過 Defender for Endpoint 進行導入。 符合資格的網域控制器則可改用 sensor v3.x 的入門套件。
- 不支援 VPN 整合。
- 不支援 系統日誌通知。
- 搭配 Azure ExpressRoute 運作時受到限制。 欲了解更多資訊,請參閱 Azure ExpressRoute for Microsoft 365。
檢視感測器管理標籤
感測器管理分頁會顯示在裝置庫存中發現的已部署感測器與伺服器。 每台伺服器的入職狀態會顯示該伺服器是否符合感測器 v3.x 的資格,以及應該採取的行動。
檢閱動作卡片
動作卡片會彙整需要注意的伺服器和感測器。 選擇一張卡片以開啟包含更多資訊和可用動作的窗格。
| 動作卡片 | 玻璃呈現的樣貌 | 可用的動作 |
|---|---|---|
| 網域控制器準備啟用 | 符合資格的網域控制器已接入 適用於端點的 Microsoft Defender,並準備啟用感測器 v3.x。 | 若要自動啟用符合資格的網域控制站,請選擇 啟用自動啟用。 在 進階功能 頁面,開啟 自動感測器 v3.x 啟用。 若要檢視伺服器,請選擇「 顯示於表格中」。 |
| 網域控制器準備手動導入 | 符合資格的網域控制器,但尚未加入 適用於端點的 Microsoft Defender,或是運行 Windows Server 2016 或更早版本。 | 選擇 下載入職套件 以選擇適用的手動感測器部署套件。 |
| 伺服器準備遷移 | 符合資格的伺服器,準備從 sensor v2.x 遷移到 sensor v3.x。 | 選擇 「顯示在表格中」 以篩選伺服器清單至 已準備好遷移的伺服器。 開始遷移時,請從篩選過的資料表中選擇伺服器。 |
| AD CS、AD FS 或 Entra Connect 伺服器準備啟用 | 符合資格且已上線到 適用於端點的 Microsoft Defender,並準備啟用感測器 v3.x 的 AD FS、AD CS 或 Microsoft Entra Connect 伺服器。 | 選擇 「在表格中顯示 」以檢視伺服器。 選擇一個符合資格的伺服器,然後選擇 啟用。 |
| AD CS、AD FS 或 Entra Connect 伺服器準備手動啟動 | 符合條件的 AD FS、AD CS 或 Microsoft Entra Connect 伺服器,這些伺服器未上線至 適用於端點的 Microsoft Defender,或執行 Windows Server 2016 或更早版本。 | 選擇 下載入職套件 以選擇適用的手動感測器部署套件。 |
| 感測器不健康 | 具有需要處理之未解決健康狀況問題的感應器。 | 選擇 「顯示在表格」 以篩選感測器清單至不健康感測器,或選擇 「前往健康頁面 」檢視健康問題。 |
入職狀態欄位使用以下數值:
| 入職狀態 | 後續步驟 |
|---|---|
| 已完成導入 | Defender for Identity 感測器部署於伺服器上。 |
| 啟動感應器 | 伺服器已準備好啟用感測器 v3.x。 啟動v3.x感應器。 |
| 手動上線 | 伺服器需要手動部署感測器。 選擇合適的部署方式。 |
| 升級到最新的 Windows Update | 伺服器不符合感測器 v3.x 的作業系統要求。 啟用前請安裝最新的 Windows 更新。 |
Note
該表格結合了部署感測器與透過裝置庫存發現的伺服器。 未部署感測器的伺服器必須先接入 適用於端點的 Microsoft Defender,才能以伺服器列的形式出現。 未加入 Defender for Endpoint 的伺服器可以出現在手動入職操作卡中。
選擇部署流程
選擇與伺服器配置相符的感測器部署流程:
- 如果伺服器已接入 適用於端點的 Microsoft Defender,請從感測器管理標籤啟用 sensor v3.x。
- 如果符合資格的網域控制器尚未被 Defender for Endpoint 導入,請下載並執行 sensor v3.x 入門套件。
- 如果伺服器已經執行感測器 v2.x,請 將感測器遷移到 v3.x。
- 如果伺服器只支援 sensor v2.x,請安裝 sensor v2.x。
感測器 v3.x 的部署步驟
請依照以下步驟在運行 Windows Server 2019 或更新版本的合格伺服器上部署感測器 v3.x:
感測器 v2.x 的部署步驟
請依照以下步驟在支援的 Windows Server 2016 或更早伺服器上部署感測器 v2.x:
- 確認先修條件。
- 規劃容量。
- 設定連線。
- 安裝感應器。
- 設定感測器。
- 設定 Windows 事件稽核。
- 設定目錄服務帳號。
- 設定為 AD FS、AD CS,或 Entra Connect(若適用)。
- 驗證部署。