請使用以下程序檢查感測器是否正常運作。
注意事項
第一次在網域控制站上啟用感測器時,感測器可能最多需要一小時,才會在 感測器 頁面上顯示為 執行中。 後續的啟用會在五分鐘內顯示。
請查看身份安全儀表板
- 在 Defender 入口網站中,選擇 身份>儀表板,並查看顯示的細節。 確認你的環境中是否出現預期結果。 欲了解更多資訊,請參閱 身份安全儀表板。
在 Defender 入口網站確認實體資料
在 Defender 入口網站中,選擇 資產 > 裝置,並選擇新感測器的機器。 確認 Defender for Identity 事件是否出現在裝置時間軸上。
選取資產> 使用者,並檢查是否有來自新加入網域的使用者。 你也可以使用全域搜尋來尋找特定使用者。 請確認使用者資料頁面是否包含 概覽、組織 觀察及 時間軸 資料。
使用全域搜尋來尋找使用者群組,或從顯示群組細節的使用者或裝置詳細頁面跳轉。 確認群組成員資料、群組使用者及群組時間軸資料。
如果群組時間軸上找不到事件資料,你可能需要手動建立一些。 例如,在 Active Directory 中新增或移除群組中的使用者。
欲了解更多資訊,請參閱 調查資產。
驗證進階狩獵表中的資料
使用進階搜尋查詢來確認感測器資料是否寫入預期的資料表。
在 Defender 入口網站的 進階搜尋 頁面,執行以下查詢以確認資料是否出現在預期的表格中:
IdentityDirectoryEvents | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN IdentityInfo | where AccountDomain contains "domain" // insert domain IdentityQueryEvents | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
欲了解更多資訊,請參閱 Microsoft Defender 入口網站的進階狩獵。
測試身分識別安全性態勢管理 (ISPM) 建議
我們建議在測試環境中模擬風險行為,以觸發支援的評估並驗證評估是否如預期般呈現。 例如:
透過將 Active Directory 設定為非合規狀態,然後再回復合規狀態,觸發新的 「解決不安全網域設定」 建議。 例如,執行以下指令:
設定不合規狀態
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}要讓它恢復合規狀態:
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}要檢查你當地的設定:
Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuota在 Microsoft 安全分數中,選擇 「建議行動 」以檢查是否有新的 「解決不安全網域設定 」建議。 你可能想用 Defender for Identity 產品篩選推薦。
欲了解更多資訊,請參閱 適用於身分識別的 Microsoft Defender 的安全態勢評估
測試警示功能
在測試環境中模擬風險活動,以驗證警示是否如預期般觸發。 例如:
把一個帳號標記為 honeytoken 帳號,然後嘗試在已啟用的網域控制器上登入 honeytoken 帳號。
在你的網域控制器上建立一個可疑服務。
在你的網域控制器上執行遠端指令,讓管理員從你的工作站登入。
確認預期警報是否會出現在 Defender 入口網站。
如需詳細資訊,請參閱在 Microsoft Defender 中調查 Defender for Identity 安全性警示。
測試修正動作
在測試使用者身上測試修復動作。 例如:
在 Defender 入口網站,前往測試使用者的詳細頁面。
在 選項 選單中,選擇任一可用的修復措施。
請檢查 Active Directory 是否有預期的活動。
欲了解更多資訊,請參閱 適用於身分識別的 Microsoft Defender 中的修復措施。
後續步驟
欲了解更多資訊,請參閱管理與更新適用於身分識別的 Microsoft Defender 感測器。