適用於身分識別的 Microsoft Defender 部署概覽

適用於身分識別的 Microsoft Defender 感測器會從您的本地身份基礎架構收集訊號。 Defender for Identity 利用這些訊號偵測如特權升級及高風險橫向移動等威脅。 它也會回報身份安全問題,例如不受限制的 Kerberos 委派,讓您的資安團隊能夠修正這些問題。

在所有域控制器上安裝 Defender for Identity 感測器,包括唯讀域控制器 (RODCs) 。 同時也要在非網域控制站的 Active Directory 同盟服務(AD FS)、Active Directory 憑證服務(AD CS)以及 Microsoft Entra Connect 伺服器上安裝感測器。 請使用本文的表格選擇感測器版本。

選擇你的部署方式

你部署的感測器版本取決於伺服器角色和作業系統。 請使用以下表格為您的環境中每台伺服器選擇適當的部署方式。

對於執行 Windows Server 2019 或更新版本且符合資格的網域控制站,感應器 v3.x 支援在部署或未部署 適用於端點的 Microsoft Defender 的情況下進行上線。 其他符合資格的身分識別角色伺服器需要進行適用於端點的 Defender 上線。

感測器部署示意圖:在支援的 Windows Server 2019 或更新版本伺服器上使用 sensor v3.x,較早期版本則使用 v2.x。

伺服器設定 伺服器作業系統 建議部署方式 上線選項
任何支援的伺服器類型 Windows Server 2019 或更新版本,並於 2026 年 7 月或之後的累積更新中推出 適用於身分識別的 Defender 感應器 v3.x 對於已加入 Defender for Endpoint 的伺服器,請直接啟用 sensor v3.x。 對於尚未加入 Defender for Endpoint 的網域控制器,請使用 sensor v3.x 的入門套件。 AD FS、AD CS 及 Microsoft Entra Connect 伺服器必須先在啟用前接入 Defender for Endpoint。
任何支援的伺服器類型 Windows Server 2016 或更早版本 適用於身分識別的 Defender 感應器 v2.x 安裝感測器 v2.x 套件。

Defender for Identity 支援在同一工作區中同時使用 sensor v3.x 和 sensor v2.x。 例如,你可以在運行 Windows Server 2019 或更新版本的伺服器上部署 sensor v3.x,在運行 Windows Server 2016 或更早版本的伺服器上部署 sensor v2.x。

如果貴組織需要 VPN 整合 或 系統日誌通知,請使用 v2.x 感測器在適用的網域控制器上。 這些功能 v3.x 感測器不支援。

重要事項

如果你的感測器是 v3.x,請選擇 「自動使用感測器的本地系統帳號 來管理所有感測器」。 v3.x 感測器不使用 v2.x 感測器所設定的 gMSA 帳號;他們總是使用本地系統帳號。 更多資訊請參閱 Sensor v3.x 服務帳號要求。

在啟用 Defender for Identity 感測器 v3.x 之前,請注意 v3.x:

  • 支援透過 Defender for Endpoint 進行導入。 符合資格的網域控制器則可改用 sensor v3.x 的入門套件。
  • 不支援 VPN 整合。
  • 不支援 系統日誌通知。
  • 搭配 Azure ExpressRoute 運作時受到限制。 欲了解更多資訊,請參閱 Azure ExpressRoute for Microsoft 365。

檢視感測器管理標籤

感測器管理分頁會顯示在裝置庫存中發現的已部署感測器與伺服器。 每台伺服器的入職狀態會顯示該伺服器是否符合感測器 v3.x 的資格,以及應該採取的行動。

檢閱動作卡片

動作卡片會彙整需要注意的伺服器和感測器。 選擇一張卡片以開啟包含更多資訊和可用動作的窗格。

動作卡片 玻璃呈現的樣貌 可用的動作
網域控制器準備啟用 符合資格的網域控制器已接入 適用於端點的 Microsoft Defender,並準備啟用感測器 v3.x。 若要自動啟用符合資格的網域控制站,請選擇 啟用自動啟用。 在 進階功能 頁面,開啟 自動感測器 v3.x 啟用。 若要檢視伺服器,請選擇「 顯示於表格中」。
網域控制器準備手動導入 符合資格的網域控制器,但尚未加入 適用於端點的 Microsoft Defender,或是運行 Windows Server 2016 或更早版本。 選擇 下載入職套件 以選擇適用的手動感測器部署套件。
伺服器準備遷移 符合資格的伺服器,準備從 sensor v2.x 遷移到 sensor v3.x。 選擇 「顯示在表格中」 以篩選伺服器清單至 已準備好遷移的伺服器。 開始遷移時,請從篩選過的資料表中選擇伺服器。
AD CS、AD FS 或 Entra Connect 伺服器準備啟用 符合資格且已上線到 適用於端點的 Microsoft Defender,並準備啟用感測器 v3.x 的 AD FS、AD CS 或 Microsoft Entra Connect 伺服器。 選擇 「在表格中顯示 」以檢視伺服器。 選擇一個符合資格的伺服器,然後選擇 啟用。
AD CS、AD FS 或 Entra Connect 伺服器準備手動啟動 符合條件的 AD FS、AD CS 或 Microsoft Entra Connect 伺服器,這些伺服器未上線至 適用於端點的 Microsoft Defender,或執行 Windows Server 2016 或更早版本。 選擇 下載入職套件 以選擇適用的手動感測器部署套件。
感測器不健康 具有需要處理之未解決健康狀況問題的感應器。 選擇 「顯示在表格」 以篩選感測器清單至不健康感測器,或選擇 「前往健康頁面 」檢視健康問題。

入職狀態欄位使用以下數值:

入職狀態 後續步驟
已完成導入 Defender for Identity 感測器部署於伺服器上。
啟動感應器 伺服器已準備好啟用感測器 v3.x。 啟動v3.x感應器。
手動上線 伺服器需要手動部署感測器。 選擇合適的部署方式。
升級到最新的 Windows Update 伺服器不符合感測器 v3.x 的作業系統要求。 啟用前請安裝最新的 Windows 更新。

Note

該表格結合了部署感測器與透過裝置庫存發現的伺服器。 未部署感測器的伺服器必須先接入 適用於端點的 Microsoft Defender,才能以伺服器列的形式出現。 未加入 Defender for Endpoint 的伺服器可以出現在手動入職操作卡中。

選擇部署流程

選擇與伺服器配置相符的感測器部署流程:

感測器 v3.x 的部署步驟

請依照以下步驟在運行 Windows Server 2019 或更新版本的合格伺服器上部署感測器 v3.x:

  1. 確認先修條件。
  2. 啟動感應器。
  3. 設定 Windows 事件稽核。
  4. 設定 RPC 稽核。
  5. 驗證部署。

感測器 v2.x 的部署步驟

請依照以下步驟在支援的 Windows Server 2016 或更早伺服器上部署感測器 v2.x:

  1. 確認先修條件。
  2. 規劃容量。
  3. 設定連線。
  4. 安裝感應器。
  5. 設定感測器。
  6. 設定 Windows 事件稽核。
  7. 設定目錄服務帳號。
  8. 設定為 AD FS、AD CS,或 Entra Connect(若適用)。
  9. 驗證部署。

後續步驟