Настройте параметры датчика Microsoft Defender для удостоверений

Из этой статьи вы узнаете, как правильно настроить параметры датчика Microsoft Defender для удостоверений, чтобы начать просматривать данные. Вам потребуется выполнить дополнительную настройку и интеграцию, чтобы в полной мере использовать возможности Defender for Identity.

Просмотр и настройка параметров датчика

После установки датчика Defender для удостоверений выполните следующие действия, чтобы просмотреть и настроить параметры датчика Defender для удостоверений.

  1. В Microsoft Defender XDR перейдите в Параметры>Удостоверения>Датчики. Например, вы можете:

Снимок экрана: страница датчика на портале Microsoft Defender.

На странице Датчики отображаются все датчики Defender for Identity; для каждого из них указаны следующие сведения:

  • Состояние датчика
  • Состояние работоспособности датчика
  • Число проблем со здоровьем
  • При создании датчика

Дополнительные сведения см. в разделе Сведения о датчике.

  1. Выберите Фильтры , чтобы выбрать фильтры, которые нужно просмотреть. Например, вы можете:

    Снимок экрана: параметры фильтра страницы датчиков для сужения списка датчиков.

  2. Используйте отображаемые фильтры, чтобы определить, какие датчики следует отображать. Например, вы можете:

    Снимок экрана: отфильтрованный список датчиков.

  3. Выберите датчик, чтобы отобразить область сведений с дополнительными сведениями о датчике и его работоспособности. Например, вы можете:

    Снимок экрана: панель сведений о датчике с состоянием работоспособности и конфигурацией.

  4. Прокрутите вниз и выберите Управление датчиком , чтобы отобразить панель, в которой можно настроить сведения о датчике. Например, вы можете:

    Снимок экрана: страница

  5. Настройте следующие сведения о датчике:

    Имя Описание
    Описание Необязательный параметр. Введите описание датчика Defender for Identity.
    Контроллеры домена (FQDN) Требуется для автономных датчиков и датчиков Defender для удостоверений, установленных на серверах AD FS/AD CS, и не может быть изменен для датчика Defender для удостоверений.

    Введите полное полное доменное имя контроллера домена и выберите знак "плюс", чтобы добавить его в список. Например, DC1.domain1.test.local.

    Для всех серверов, определяемых в списке контроллеров домена :

    — Все контроллеры домена, трафик которых отслеживается автономным датчиком Defender for Identity через зеркалирование портов, должны быть перечислены в списке Контроллеры домена. Если контроллер домена не указан в списке Контроллеры домена , обнаружение подозрительных действий может работать не так, как ожидалось.

    - Хотя бы один из контроллеров домена в списке должен быть глобальным каталогом. Это позволяет Defender for Identity распознавать объекты компьютеров и пользователей в других доменах в составе леса.
    Захват сетевых адаптеров Обязательно.

    - Для датчиков Defender for Identity — все сетевые адаптеры, используемые для связи с другими компьютерами в вашей организации.

    — Для автономного сенсора Defender for Identity на выделенном сервере выберите сетевые адаптеры, настроенные как целевой порт зеркалирования трафика. Такие сетевые адаптеры получают зеркальный трафик контроллера домена.
  6. На странице Датчики выберите Экспорт , чтобы экспортировать список датчиков в файл.csv . Например, вы можете:

    Снимок экрана: страница

Проверка установок

Чтобы проверить установку датчика Defender for Identity, выполните следующие действия.

Примечание.

При установке на сервере AD FS или AD CS используется другой набор проверок. Дополнительные сведения см. в разделе Проверка успешного развертывания на серверах AD FS или AD CS.

Проверка успешного развертывания

Чтобы убедиться, что сенсор Defender for Identity успешно развернут:

  1. Убедитесь, что служба сенсора Azure Advanced Threat Protection запущена на компьютере, где установлен сенсор. После сохранения параметров датчика Defender for Identity запуск службы может занять несколько секунд.

  2. Если служба не запускается, просмотрите файл Microsoft.Tri.sensor-Errors.log , расположенный по умолчанию в %programfiles%\Azure Advanced Threat Protection sensor\<sensor version>\Logs, где <sensor version> — развернутая версия.

Проверка функциональности оповещений системы безопасности

В следующей процедуре описывается, как убедиться, что оповещения системы безопасности активируются должным образом.

При использовании примеров в этой процедуре проверки обязательно замените contosodc.contoso.azure и contoso.azure на полное доменное имя (FQDN) вашего датчика Defender for Identity и имя вашего домена соответственно.

  1. На устройстве, присоединённом к домену, откройте командную строку и введите nslookup

  2. Введите server, а затем полное доменное имя (FQDN) или IP-адрес контроллера домена, на котором установлен датчик Defender for Identity. Пример: server contosodc.contoso.azure

  3. Введите ls -d contoso.azure

  4. Повторите команды server и ls -d для каждого датчика, который нужно протестировать.

  5. Перейдите на страницу сведений об устройстве для компьютера, с которого вы запускали тест подключения, например со страницы Devices, выполнив поиск по имени устройства, или из другого раздела портала Defender.

  6. На вкладке Сведения об устройстве выберите вкладку Временная шкала , чтобы просмотреть следующие действия:

    • События: запросы DNS, выполняемые к указанному доменному имени
    • Тип действия MdiDnsQuery

Если контроллер домена или AD FS/AD CS, который вы тестируете, является первым развернутым датчиком, подождите по крайней мере 15 минут, прежде чем проверять любое логическое действие для этого контроллера домена, что позволит серверной части базы данных завершить начальные развертывания микрослужб.

Проверка последней доступной версии датчика

Версия Defender for Identity регулярно обновляется. Проверьте последнюю версию на странице Microsoft Defender Параметры>Удостоверения>О программе.

Теперь, когда вы настроили Defender для параметров датчика удостоверений, можно настроить дополнительные параметры. Дополнительные сведения см. в следующих статьях:

Следующее действие