在 Microsoft Defender 入口網站中查看、管理及更新 Defender for Identity 感測器。 請使用此指引監控感測器狀態與健康狀況、檢視感測器屬性、管理更新及設定代理設定。
查看感測器設定與狀態
在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/identities本地部署頁面的感測器管理標籤中,請檢視感測器設定與狀態。
感測器管理標籤會顯示部署在您環境中的 Defender for Identity 感測器,以及在裝置清單中發現的伺服器。 從這個分頁你可以:
- 依類型、網域、延遲更新、服務狀態、感測器狀態、遷移狀態或健康狀態來篩選感測器。
- 將感測器清單匯出成 CSV 檔案。
- 使用+新增感測器選項安裝感測器。
- 自訂欄位 以顯示或隱藏特定欄位。
- 依名稱搜尋特定的感測器。
選擇感測器列,開啟詳細面板,顯示感測器及其健康狀態的資訊。 在細節欄目中,你可以選擇 「管理感測器 」來更新感測器設定,或選擇健康問題查看更多細節並重新開啟已關閉的問題。
感測器狀態與屬性細節
感測器管理分頁顯示以下欄位。 若欄位有多個可能值,請參見下方表格。
- 感測器:感測器的 NetBIOS 電腦名稱。
- 類型:感測器類型。 關於可能的數值,請參見 感測器類型。
- 網域:感測器安裝的 Active Directory 網域的完整限定網域名稱。
- 遷移狀態:表示感測器是否符合從 v2.x 遷移到 v3.x 的資格。 關於可能的數值,請參見 感測器遷移狀態。
- 服務狀態:伺服器上感測器服務的當前狀態。 有關可能的數值,請參見 感測器服務狀態。
- 感測器狀態:感測器軟體的當前更新與設定狀態。 關於可能的數值,請參見 感測器狀態值。
- 版本:感測器版本已安裝。
- 延遲更新:延遲更新是開啟還是關閉。 感測器第 2 版支援延遲更新。 更多資訊請參閱 感測器 v2.x 的延遲更新。
- 健康問題:感測器的未解決健康問題數量。
- 健康狀態:感測器的整體健康狀態,根據尚未解決的健康問題中最高的嚴重程度而定。 關於可能的數值,請參見 感測器健康狀態。
- 建立日期:感測器安裝日期。
感測器類型
類型欄位會根據感測器安裝的伺服器角色,表示感測器的類型。 如果感測器安裝在同時執行 Microsoft Entra Connect 或 AD CS 的網域控制器上,則該感測器類型為網域控制器感測器。
| 類型 | 描述 |
|---|---|
| 域控制器感測器 | 安裝在 Active Directory 網域控制器上。 |
| AD FS 感測器 | 安裝在 Active Directory 同盟服務 (AD FS) 伺服器上。 |
| 獨立感測器 | 安裝在一台專用伺服器上,透過埠鏡像監控網域控制器流量。 |
| Entra Connect 感測器 | 安裝在 Microsoft Entra Connect 伺服器上。 |
| ADCS感測器 | 安裝在 Active Directory 憑證服務 (AD CS) 伺服器上。 |
感測器遷移狀態
遷移狀態欄位顯示運行 v2.x 的 Defender for Identity 感測器是否能即刻升級至 v3.x。 可能的值包括「 準備遷移」、「 未準備好遷移」、「 遷移中」、「 最新」及「 遷移失敗」,如本節後表所述。 欲了解更多遷移流程資訊,請參閱從 v2.x 遷移到 v3.x。
伺服器要符合遷移資格,必須:
- 成為網域控制器,包括同時執行 AD FS、AD CS 或 Microsoft Entra Connect 的網域控制器。
- 執行 Defender for Identity sensor v2.x。
- 請執行 Windows Server 2019 或更新版本。
- 安裝了 2026 年 7 月或之後的累積更新。
- 已部署 適用於端點的 Microsoft Defender。
完整 v3.x 需求清單,請參閱 Defender for Identity sensor v3.x 的前置條件。
| 狀態 | 描述 |
|---|---|
| 準備遷移 | 伺服器符合所有前置條件,且可進行遷移。 |
| 還沒準備好搬遷 | 伺服器不符合一個或多個先決條件。 |
| 移轉 | 遷移正在進行中。 |
| 最新資訊 | 遷移順利完成。 伺服器使用的是感測器 v3.x。 |
| 遷徙失敗 | 遷移過程中遇到錯誤。 你可以重新嘗試遷移。 |
感測器服務狀態
服務狀態欄位顯示伺服器感測器服務目前的運作狀態。
| 狀態 | 描述 |
|---|---|
| 正在執行 | 感應器服務正在運作。 |
| 啟動中 | 感應服務開始了。 |
| 已停用 | 感應器服務已停用。 |
| 已停止 | 感應器服務已停止。 |
| Unknown | 感應器已斷線或無法觸及。 |
感測器狀態值
感測器狀態欄位顯示感測器軟體的當前更新與設定狀態。
| 狀態 | 描述 |
|---|---|
| 最新資訊 | 感測器目前執行的是目前版本。 |
| 過時 | 感測器使用的版本至少比目前版本晚三個版本。 |
| 更新 | 感測器軟體正在更新中。 |
| 更新失敗 | 感應器未能更新到新版本。 |
| 未設定 | 感測器需要更多設定才能完全運作。 這適用於 AD FS、AD CS,或獨立伺服器上的感測器。 |
| 啟動失敗 | 感測器已超過 30 分鐘未提取組態。 |
| 同步 | 感測器有待處理的組態更新,但尚未提取新的組態。 |
| 中斷連接 | 這個感測器十分鐘內沒有通訊。 |
| 無法聯繫 | 網域控制器已從 Active Directory 中刪除,但感測器在停用前並未卸載。 你可以放心刪除此條目。 |
感測器健康狀態
健康狀態欄位會根據任何尚未解決的健康問題嚴重程度,顯示感測器的整體健康狀況。
| 狀態 | 描述 |
|---|---|
| 健康 (綠色圖示) | 沒有未解決的健康相關問題。 |
| 不健康 (黃色圖示) | 嚴重程度最高的未處理健康問題等級為低。 |
| 橘色圖示 (不健康) | 未解決的健康問題中,嚴重程度最高者為中等。 |
| 不健康 (紅色圖示) | 嚴重程度最高的未處理健康問題等級為高。 |
更新感測器
Defender for Identity 感應器 v3.x 是 適用於端點的 Microsoft Defender 的一個元件,並會透過 Windows 更新自動更新。 v3.x 感測器不需要手動更新程序。
Important
v3.x 感測器會透過 Windows Update 進行更新,作為伺服器作業系統更新程序的一部分。 v2.x 感測器可用的 延遲更新 選項不適用於 v3.x。
以下感測器更新資訊僅適用於 Defender for Identity sensor v2.x。
Defender for Identity 感應器 v2.x 更新類型
Defender for Identity 服務通常每月更新數次,新增偵測、新功能及效能提升。 這些更新通常包含對感測器的相應小幅更新。
Defender for Identity 感測器 v2.x 支援兩種更新:
小版本更新:
- 頻繁
- 不需要安裝 MSI,也不需要更改登錄檔
- 已重新啟動:Defender for Identity 感應器服務
主要版本更新:
- 稀有
- 包含重大變更
- 已重新啟動:Defender for Identity 感應器服務
注意事項
Defender for Identity 感測器 v2.x 總是在安裝感測器的網域控制器上保留至少 15% 的可用記憶體和 CPU。 如果服務佔用過多記憶體,感測器更新器會自動停止並重新啟動。
感測器 v2.x 延遲更新
你可以將感測器的子集定義為延遲更新環。 不在延遲環內的感測器會在每次服務更新時自動更新。 設定為 延遲更新 的感測器會在 72 小時後更新,讓你有時間確認自動更新的感測器是否正常運作。
注意事項
如果發生錯誤且感測器沒有更新,請開啟支援單。 若要進一步強化代理只與工作區通訊,請參閱 代理設定。
感測器與 Azure 雲端服務之間的認證是基於憑證的互認證。 自簽客戶端憑證會在感測器安裝時建立,有效期為 2 年。 感測器更新服務會在現有憑證到期前產生新憑證,採用兩階段驗證程序以避免在轉檔期間中斷認證。
要設定感測器延遲更新:
- 在 感測器管理 標籤中,選擇你想設定延遲更新的感測器。
- 選擇 啟用延遲更新 按鈕。
- 在確認視窗中,選擇 啟用。
要停用延遲更新,請選擇感測器,然後選擇 「停用延遲更新 」按鈕。
感測器 v2.x 更新流程
每隔幾分鐘,v2.x 感測器會檢查是否有新版本可用。 當雲端服務更新時,感測器會開始更新流程:
雲端服務會更新到最新版本。
感測器更新服務會偵測到新版本。
未設為 延遲更新 的感測器會逐一開始更新程序:
- 感測器更新服務會從雲端服務 (以 .cab 檔案格式) 拉取更新版本。
- 感測器更新器會驗證檔案簽名。
- 感測器更新器會將 cab 檔案解壓到感測器安裝資料夾的新資料夾。 預設情況下,它會解壓成 C:\Program Files\Azure 進階威脅防護 Sensor<版本號>
- 感測器服務會指向從機艙檔案中擷取的新檔案。
- 感測器更新器會重新啟動感測器服務。
注意事項
小幅感測器更新後不會安裝 MSI,也不會更改登錄檔值或任何系統檔案。 待重啟不會影響感測器更新。
- 感應器運行最新更新版本。
- 感測器會獲得雲端服務的許可。 你可以在 感測器管理 分頁確認感測器狀態。
- 下一個感測器開始更新程序。
被選為 延遲更新 的感測器會在 Defender for Identity 雲端服務更新後 72 小時開始更新流程。 這些感測器將採用與自動更新感測器相同的更新流程。
對於未完成更新程序的感測器,會觸發相關的 健康警示 並以通知形式發送。
靜默更新 Defender for Identity v2.x 感測器
請使用以下指令靜默更新 Defender for Identity v2.x 感測器:
語法
以下指令顯示了感測器安裝程式靜默或互動式執行的基本語法:
"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]
安裝選項
| 名稱 | 語法 | 靜默安裝是必要的嗎? | 描述 |
|---|---|---|---|
| 安靜 | /quiet | 是 | 執行安裝程式時沒有顯示任何介面或提示。 |
| 說明 | /help | 否 | 提供協助和快速參考。 顯示設定指令的正確使用方式,包括所有選項與行為清單。 |
| NetFrameworkCommandLineArguments="/q" | NetFrameworkCommandLineArguments="/q" | 是 | 指定 .Net Framework 安裝的參數。 必須設定為強制執行 .Net Framework 的靜默安裝。 |
範例
以下範例是從命令列靜默執行感測器安裝程式,無需使用者介入:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"
移除裝置中的 RPC 稽核功能
從感測器版本 3.0.8 起,當感測器升級且不再需要標籤時,RPC 審計會自動啟用。
如果你 用 Unified Sensor RPC Audit 標籤為早期 v3.x 感測器設定了 RPC 稽核,可以透過刪除資產規則或修改規則條件讓裝置不再匹配來移除它。
若要管理資產規則,請在 Microsoft Defender 入口網站中,移至 系統 > 設定 > Microsoft Defender 全面偵測回應 > 資產規則管理。
注意事項
變更最多可能需要一小時才會顯示在入口網站中。
了解更多資產 管理規則。
設定代理伺服器
我們建議您在靜默安裝時 ,使用命令列交換器設定初始代理設定。 如果你之後需要更新代理設定,可以用 CLI 方法 或 PowerShell 方法。
如果你之前是透過 WinINet 或登錄檔金鑰設定代理設定,現在需要更新,就必須使用你原本使用的 舊版代理設定方法 。
更多資訊請參閱 「配置端點代理與網際網路連線設定」。