Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Устанавливайте и настраивайте датчики на серверах, не входящих в доменный контроллер
Установите и настройте датчик Defender for Identity версии 2.x на серверах службы федерации Active Directory (AD FS) (AD FS), Active Directory Certificate Services (AD CS) и Microsoft Entra Connect, которые не являются контроллерами домена. Прежде чем начать, убедитесь, что вы выполнили необходимые требования по установке датчиков.
Совет
Если ваша роль в AD FS, AD CS или Microsoft Entra Connect работает на контроллере домена с Windows Server 2019 или новее, вместо этого разверните Defender for Identity sensor v3.x. Эта статья относится только к серверам, которые не являются контроллерами домена.
Применяются следующие соображения:
- В средах AD FS датчики Defender for Identity поддерживаются только на серверах федерации. Они не нужны на серверах Web Application Proxy (WAP).
- Для сред AD CS не требуется устанавливать датчики на серверах AD CS, которые находятся в автономном режиме.
- Для серверов Microsoft Entra Connect необходимо установить датчики как на активных, так и на промежуточных серверах.
Предварительные условия
Для общих требований для сенсоров см. статью Microsoft Defender для удостоверений prerequisites. Следующие дополнительные требования применяются к серверам AD FS, AD CS и Microsoft Entra Connect.
Датчик, установленный на сервере AD FS, AD CS или Microsoft Entra Connect, не может использовать учетную запись локальной службы для подключения к домену. Вместо этого необходимо настроить учетную запись службы каталогов.
Кроме того, датчик Defender для удостоверений личности для AD CS поддерживает только серверы AD CS с установленной службой ролей центра сертификации.
Настройте сбор событий
Если вы работаете с серверами AD FS, AD CS или Microsoft Entra Connect, убедитесь, что вы настроили аудит по мере необходимости. Дополнительные сведения см. в разделе:
AD FS:
AD CS:
Microsoft Entra Connect:
Настройка разрешений на чтение для базы данных AD FS
Чтобы датчики, работающие на серверах AD FS, имели доступ к базе данных AD FS, необходимо предоставить разрешения на чтение (db_datareader) для соответствующей учетной записи службы каталогов.
Если у вас несколько серверов AD FS, обязательно предоставьте db_datareader доступ на чтение для учетной записи службы каталогов во всех них. Разрешения базы данных не реплицируются между серверами.
Настройте сервер SQL, чтобы разрешить учетной записи службы каталогов следующие разрешения для базы данных AdfsConfiguration :
- Подключить
- Войти
- Прочитать
- select
Предоставление доступа к базе данных AD FS
Предоставьте доступ к базе данных AD FS с помощью SQL Server Management Studio, Transact-SQL (T-SQL) или PowerShell.
Например, следующие команды могут быть полезны, если вы используете внутренняя база данных Windows (WID) или внешний СЕРВЕР SQL.
В следующих примерах кодов:
-
[DOMAIN1\mdiSvc01]— пользователь служб каталогов рабочей области. Если вы работаете с gMSA, добавьте$в конец имени пользователя. Пример:[DOMAIN1\mdiSvc01$]. -
AdfsConfigurationV4является примером имени базы данных AD FS и может отличаться. -
server=\.\pipe\MICROSOFT##WID\tsql\query— это строка подключения к базе данных, если вы используете WID.
Совет
Если вы не знаете строка подключения, выполните действия, описанные в документации по Windows Server.
Следующий скрипт T-SQL создает учетную запись входа SQL для учетной записи службы каталогов и предоставляет ей необходимые разрешения db_datareader, CONNECT и SELECT для базы данных конфигурации AD FS:
USE [master]
CREATE LOGIN [DOMAIN1\mdiSvc01] FROM WINDOWS WITH DEFAULT_DATABASE=[master]
USE [AdfsConfigurationV4]
CREATE USER [DOMAIN1\mdiSvc01] FOR LOGIN [DOMAIN1\mdiSvc01]
ALTER ROLE [db_datareader] ADD MEMBER [DOMAIN1\mdiSvc01]
GRANT CONNECT TO [DOMAIN1\mdiSvc01]
GRANT SELECT TO [DOMAIN1\mdiSvc01]
GO
Следующий сценарий PowerShell подключается к внутренней базе данных Windows (WID) или внешнему экземпляру SQL Server и создает необходимую учетную запись для входа SQL Server, членство в роли db_datareader и разрешения SELECT для учетной записи службы каталогов в базе данных конфигурации AD FS:
$ConnectionString = 'server=\\.\pipe\MICROSOFT##WID\tsql\query;database=AdfsConfigurationV4;trusted_connection=true;'
$SQLConnection= New-Object System.Data.SQLClient.SQLConnection($ConnectionString)
$SQLConnection.Open()
$SQLCommand = $SQLConnection.CreateCommand()
$SQLCommand.CommandText = @"
USE [master];
CREATE LOGIN [DOMAIN1\mdiSvc01] FROM WINDOWS WITH DEFAULT_DATABASE=[master];
USE [AdfsConfigurationV4];
CREATE USER [DOMAIN1\mdiSvc01] FOR LOGIN [DOMAIN1\mdiSvc01];
ALTER ROLE [db_datareader] ADD MEMBER [DOMAIN1\mdiSvc01];
GRANT CONNECT TO [DOMAIN1\mdiSvc01];
GRANT SELECT TO [DOMAIN1\mdiSvc01];
"@
$SqlDataReader = $SQLCommand.ExecuteReader()
$SQLConnection.Close()
Настройка разрешений для базы данных Microsoft Entra Connect (ADSync)
Примечание.
Этот раздел применим только в том случае, если база данных Microsoft Entra Connect размещена во внешнем экземпляре SQL Server.
Корпорация Майкрософт рекомендует использовать наиболее безопасный поток проверки подлинности. Поток проверки подлинности, описанный в этой процедуре, требует очень высокой степени доверия к приложению и несет риски, которые отсутствуют в других потоках. Используйте этот поток только в том случае, если другие, более безопасные потоки, такие как управляемые идентификаторы, неприменимы.
Датчики, работающие на серверах Microsoft Entra Connect, должны иметь доступ к базе данных ADSync и иметь разрешения на выполнение соответствующих хранимых процедур. Если у вас несколько серверов Microsoft Entra Connect, обязательно запустите следующий скрипт PowerShell на каждом сервере, чтобы предоставить доступ к базе данных ADSync и разрешения на выполнение хранимой процедуры.
Чтобы предоставить датчику разрешения к базе данных Microsoft Entra Connect ADSync с помощью PowerShell, выполните следующие действия:
$entraConnectServerDomain = $env:USERDOMAIN
$entraConnectServerComputerAccount = $env:COMPUTERNAME
$entraConnectDBName = (Get-ItemProperty 'registry::HKLM\SYSTEM\CurrentControlSet\Services\ADSync\Parameters' -Name 'DBName').DBName
$entraConnectSqlServer = (Get-ItemProperty 'registry::HKLM\SYSTEM\CurrentControlSet\Services\ADSync\Parameters' -Name 'Server').Server
$entraConnectSqlInstance = (Get-ItemProperty 'registry::HKLM\SYSTEM\CurrentControlSet\Services\ADSync\Parameters' -Name 'SQLInstance').SQLInstance
$ConnectionString = 'server={0}\{1};database={2};trusted_connection=true;' -f $entraConnectSqlServer, $entraConnectSqlInstance, $entraConnectDBName
$SQLConnection= New-Object System.Data.SQLClient.SQLConnection($ConnectionString)
$SQLConnection.Open()
$SQLCommand = $SQLConnection.CreateCommand()
$SQLCommand.CommandText = @"
USE [master];
CREATE LOGIN [{0}\{1}$] FROM WINDOWS WITH DEFAULT_DATABASE=[master];
USE [{2}];
CREATE USER [{0}\{1}$] FOR LOGIN [{0}\{1}$];
GRANT CONNECT TO [{0}\{1}$];
GRANT SELECT TO [{0}\{1}$];
GRANT EXECUTE ON OBJECT::{2}.dbo.mms_get_globalsettings TO [{0}\{1}$];
GRANT EXECUTE ON OBJECT::{2}.dbo.mms_get_connectors TO [{0}\{1}$];
"@ -f $entraConnectServerDomain, $entraConnectServerComputerAccount, $entraConnectDBName
$SqlDataReader = $SQLCommand.ExecuteReader()
$SQLConnection.Close()
Этапы после установки (необязательно)
Во время установки датчика на сервере AD FS, AD CS или Microsoft Entra Connect ближайший контроллер домена автоматически выбирается. Чтобы проверить или изменить выбранный контроллер домена, выполните следующие действия.
В Microsoft Defender XDR перейдите в Параметры>Удостоверения>Датчики, чтобы просмотреть все датчики Defender for Identity.
Найдите и выберите датчик, установленный на сервере.
На открывающейся панели в поле Контроллер домена (FQDN) введите полное доменное имя (FQDN) контроллеров домена сопоставителя. Выберите + Добавить , чтобы добавить полное доменное имя, а затем нажмите кнопку Сохранить.
Инициализация датчика может занять несколько минут. После завершения работы состояние службы AD FS, AD CS или датчика Microsoft Entra Connect изменится с остановленного на работающее.
Проверка успешного развертывания
Чтобы убедиться, что датчик Defender для удостоверений успешно развернут на сервере AD FS или AD CS, выполните следующие действия:
Убедитесь, что служба датчика Azure Advanced Threat Protection запущена. После сохранения параметров датчика Defender for Identity запуск службы может занять несколько секунд.
Если служба не запускается, просмотрите файл
Microsoft.Tri.sensor-Errors.log, который по умолчанию находится по адресу%programfiles%\Azure Advanced Threat Protection sensor\Version X\Logs.Используйте AD FS или AD CS для аутентификации пользователя в любом приложении, а затем убедитесь, что Microsoft Defender for Identity зарегистрировал эту аутентификацию.
Например, выберите Охота>на расширенную охоту. В области Запрос введите и выполните один из следующих запросов:
Для AD FS:
IdentityLogonEvents | where Protocol contains 'Adfs'Область результатов должна содержать список событий со значением LogonType, равным Вход с проверкой подлинности ADFS.
Для AD CS:
IdentityDirectoryEvents | where Protocol == "Adcs"В области результатов отображается список событий неудачной и успешной выдачи сертификата. Выберите определенную строку, чтобы просмотреть дополнительные сведения на панели Проверка записи .
Связанные материалы
Дополнительные сведения см. в разделе: