Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Из этой статьи вы узнаете, как правильно настроить параметры датчика Microsoft Defender для удостоверений, чтобы начать просматривать данные. Вам потребуется выполнить дополнительную настройку и интеграцию, чтобы в полной мере использовать возможности Defender for Identity.
Просмотр и настройка параметров датчика
После установки датчика Defender для удостоверений выполните следующие действия, чтобы просмотреть и настроить параметры датчика Defender для удостоверений.
- В Microsoft Defender XDR перейдите в Параметры>Удостоверения>Датчики. Например, вы можете:
На странице Датчики отображаются все датчики Defender for Identity; для каждого из них указаны следующие сведения:
- Имя датчика
- Принадлежность датчика к домену
- Номер версии датчика
- Следует ли отложить обновления (отложенные обновления датчика)
- Состояние службы датчика
- Состояние датчика
- Состояние работоспособности датчика
- Число проблем со здоровьем
- При создании датчика
Дополнительные сведения см. в разделе Сведения о датчике.
Выберите Фильтры , чтобы выбрать фильтры, которые нужно просмотреть. Например, вы можете:
Используйте отображаемые фильтры, чтобы определить, какие датчики следует отображать. Например, вы можете:
Выберите датчик, чтобы отобразить область сведений с дополнительными сведениями о датчике и его работоспособности. Например, вы можете:
Прокрутите вниз и выберите Управление датчиком , чтобы отобразить панель, в которой можно настроить сведения о датчике. Например, вы можете:
Настройте следующие сведения о датчике:
Имя Описание Описание Необязательный параметр. Введите описание датчика Defender for Identity. Контроллеры домена (FQDN) Требуется для автономных датчиков и датчиков Defender для удостоверений, установленных на серверах AD FS/AD CS, и не может быть изменен для датчика Defender для удостоверений.
Введите полное полное доменное имя контроллера домена и выберите знак "плюс", чтобы добавить его в список. Например, DC1.domain1.test.local.
Для всех серверов, определяемых в списке контроллеров домена :
— Все контроллеры домена, трафик которых отслеживается автономным датчиком Defender for Identity через зеркалирование портов, должны быть перечислены в списке Контроллеры домена. Если контроллер домена не указан в списке Контроллеры домена , обнаружение подозрительных действий может работать не так, как ожидалось.
- Хотя бы один из контроллеров домена в списке должен быть глобальным каталогом. Это позволяет Defender for Identity распознавать объекты компьютеров и пользователей в других доменах в составе леса.Захват сетевых адаптеров Обязательно.
- Для датчиков Defender for Identity — все сетевые адаптеры, используемые для связи с другими компьютерами в вашей организации.
— Для автономного сенсора Defender for Identity на выделенном сервере выберите сетевые адаптеры, настроенные как целевой порт зеркалирования трафика. Такие сетевые адаптеры получают зеркальный трафик контроллера домена.На странице Датчики выберите Экспорт , чтобы экспортировать список датчиков в файл.csv . Например, вы можете:
Проверка установок
Чтобы проверить установку датчика Defender for Identity, выполните следующие действия.
Примечание.
При установке на сервере AD FS или AD CS используется другой набор проверок. Дополнительные сведения см. в разделе Проверка успешного развертывания на серверах AD FS или AD CS.
Проверка успешного развертывания
Чтобы убедиться, что сенсор Defender for Identity успешно развернут:
Убедитесь, что служба сенсора Azure Advanced Threat Protection запущена на компьютере, где установлен сенсор. После сохранения параметров датчика Defender for Identity запуск службы может занять несколько секунд.
Если служба не запускается, просмотрите файл Microsoft.Tri.sensor-Errors.log , расположенный по умолчанию в
%programfiles%\Azure Advanced Threat Protection sensor\<sensor version>\Logs, где<sensor version>— развернутая версия.
Проверка функциональности оповещений системы безопасности
В следующей процедуре описывается, как убедиться, что оповещения системы безопасности активируются должным образом.
При использовании примеров в этой процедуре проверки обязательно замените contosodc.contoso.azure и contoso.azure на полное доменное имя (FQDN) вашего датчика Defender for Identity и имя вашего домена соответственно.
На устройстве, присоединённом к домену, откройте командную строку и введите
nslookupВведите
server, а затем полное доменное имя (FQDN) или IP-адрес контроллера домена, на котором установлен датчик Defender for Identity. Пример:server contosodc.contoso.azureВведите
ls -d contoso.azureПовторите команды
serverиls -dдля каждого датчика, который нужно протестировать.Перейдите на страницу сведений об устройстве для компьютера, с которого вы запускали тест подключения, например со страницы Devices, выполнив поиск по имени устройства, или из другого раздела портала Defender.
На вкладке Сведения об устройстве выберите вкладку Временная шкала , чтобы просмотреть следующие действия:
- События: запросы DNS, выполняемые к указанному доменному имени
- Тип действия MdiDnsQuery
Если контроллер домена или AD FS/AD CS, который вы тестируете, является первым развернутым датчиком, подождите по крайней мере 15 минут, прежде чем проверять любое логическое действие для этого контроллера домена, что позволит серверной части базы данных завершить начальные развертывания микрослужб.
Проверка последней доступной версии датчика
Версия Defender for Identity регулярно обновляется. Проверьте последнюю версию на странице Microsoft Defender Параметры>Удостоверения>О программе.
Связанные материалы
Теперь, когда вы настроили Defender для параметров датчика удостоверений, можно настроить дополнительные параметры. Дополнительные сведения см. в следующих статьях:
- Задать теги сущностей: sensitive, honeytoken и сервер Exchange
- Настройка исключений обнаружения
- Настройка уведомлений: проблемы работоспособности, оповещения и системный журнал