Развертывание датчика Defender для удостоверений версии 3.x

Разверните датчик Defender для удостоверений версии 3.x на поддерживаемых контроллерах домена. Выполните предварительные проверки перед активацией, а затем настройте параметры аудита и удостоверений.

Перед активацией

Выполните эти проверки перед активацией датчика.

Ограничения версий датчика

Прежде чем активировать датчик Defender для удостоверений версии 3.x, обратите внимание на следующее:

Требования к серверу

Убедитесь, что сервер, на котором активируется датчик:

  • На сервере развернут Defender для конечной точки. Компонент антивирусной программы Microsoft Defender может находиться в активном или пассивном режиме. Defender для конечной точки должен быть подключен на сервере, где работает датчик; Недостаточно развертывания только для конечной точки.
  • Не развернут датчик Defender для удостоверений версии 2.x.
  • Выполняется Windows Server 2019 или более поздней версии.
  • Включает накопительное обновление Windows Server июля 2026 г. или более поздней версии.

Поддерживаемые типы серверов

Датчик v3.x поддерживает контроллеры домена, в том числе контроллеры домена со следующими ролями идентификации:

  • Службы федерации Active Directory (AD FS)
  • Служба сертификации Active Directory
  • Microsoft Entra Connect

Используйте датчик Defender для удостоверений версии 2.x для серверов, которые не являются контроллерами домена и работают под управлением AD FS, AD CS или Microsoft Entra Connect.

Требования к лицензированию

Для развертывания Defender для удостоверений требуется одна из следующих лицензий Microsoft 365:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • безопасность Microsoft 365 E5/A5/G5/F5*
  • Безопасность и соответствие требованиям Microsoft 365 F5*

Для обеих лицензий F5 требуется Microsoft 365 F1/F3 или Office 365 F3 и Enterprise Mobility + Security E3. Приобретение лицензий на портале Microsoft 365 или в рамках лицензирования Cloud Solution Partner (CSP). Дополнительные сведения см. в разделе Вопросы и ответы о лицензировании и конфиденциальности.

Роли и разрешения

  • Чтобы создать рабочую область Defender для удостоверений, требуется клиент Microsoft Entra ID.

  • Вы должны быть администратором безопасности или иметь следующие разрешения единого RBAC :

    • System settings (Read and manage)
    • Security settings (All permissions)

Требования к сети

Датчик Defender для удостоверений использует те же URI, что и Microsoft Defender для конечной точки. Чтобы найти полный список необходимых конечных точек службы, ознакомьтесь со следующими документами для Defender для конечной точки на основе подключения вашей системы.

Требования к памяти

В следующей таблице описываются требования к памяти на сервере, на котором выполняется Defender для датчика удостоверений, в зависимости от типа используемой виртуализации:

Виртуальная машина, запущенная на Описание
Hyper-V Убедитесь, что параметр Включить динамическую память не включен для виртуальной машины.
Vmware Убедитесь, что настроенный объем памяти и зарезервированная память одинаковы, или выберите параметр Зарезервировать всю гостевую память (все заблокированы) в параметрах виртуальной машины.
Другой узел виртуализации Сведения о том, как обеспечить полное выделение памяти для виртуальных машин, см. в документации, предоставленной поставщиком.

Важно!

При запуске в качестве виртуальной машины всегда распределяйте всю память для виртуальной машины.

Версия 3 датчика предотвращает чрезмерное использование ЦП или памяти датчиком, ограничивая загрузку ЦП на уровне 30 %, а использование памяти — 1,5 ГБ. Однако если какая-либо другая служба использует значительные системные ресурсы, контроллер домена может по-прежнему испытывать нагрузку на производительность. Если датчик достигает предела процессора, он ограничивает часть обработки событий. Если датчик достигает лимита памяти, сервис датчиков может перезапуститься.

Ознакомьтесь с документацией по планированию емкости Defender для удостоверений, чтобы определить, есть ли у серверов контроллера домена достаточно ресурсов для Microsoft Defender для удостоверений датчика.

Требования к учетной записи службы

Датчик Defender для удостоверений взаимодействует с Active Directory двумя способами:

  • Чтение данных AD (запрос объектов, отслеживание изменений, разрешение сущностей). В версии 2.x используется учетная запись службы каталогов (DSA). В версии 3.x localSystem обрабатывает это автоматически.
  • Выполнение действий по исправлению (отключение учетных записей, сброс паролей). В версии 2.x используется учетная запись действия. В версии 3.x localSystem обрабатывает это автоматически.

Датчик версии 3.x использует удостоверение локальной системы сервера для обеих целей. В нем не используются учетные записи службы каталогов (DSA) или групповые управляемые учетные записи служб (gMSA). LocalSystem — это единственное поддерживаеме удостоверение для версии 3.x.

Если вы выполняете миграцию с датчика версии 2.x и ранее для учетных записей действий настроена gMSA, выберите Автоматически использовать учетную запись локальной системы датчика на портале Microsoft Defender (Параметры>Удостоверения>Microsoft Defender для удостоверений>Управление учетными записями действий). Датчики версии 3.x не используют учетные записи gMSA, настроенные для датчиков версии 2.x.

Важно!

Если какой-либо из ваших датчиков версии 3.x, выберите Автоматически использовать учетную запись локальной системы датчика для всех датчиков. Датчики версии 3.x используют учетную запись локальной системы независимо от конфигурации gMSA.

Оповещения о работоспособности DSA и gMSA в средах с датчиками версии 2 и 3

Если в рабочей области по-прежнему настроена учетная запись службы каталогов (DSA) или управляемая учетная запись групповой службы (gMSA), так как датчики версии 2 на серверах AD FS, AD CS или Entra Connect по-прежнему требуются, учетные данные DSA и gMSA по-прежнему проверяются на всех датчиках в рабочей области, включая датчики версии 3. Если проверка учетных данных DSA или gMSA не проходит, появляется неверное уведомление о здоровье. Проверка учетных данных DSA и gMSA на всех датчиках на уровне рабочей области предусмотрена архитектурой. Defender для удостоверений проверяет учетные данные DSA и gMSA на уровне рабочей области для всех датчиков, пока эти учетные записи существуют, независимо от того, используют ли их отдельные датчики для аудита или реагирования.

Датчики версии 3 игнорируют DSA и gMSA для действий аудита и реагирования, но они по-прежнему включены в проверку учетных данных на уровне рабочей области. Чтобы прекратить получать это оповещение о работоспособности на датчиках версии 3, удалите DSA или gMSA на уровне рабочей области после того, как все датчики будут полностью перенесены в версию 3 и датчики версии 2 не требуются.

Тестирование необходимых компонентов

Запустите сценарий Test-MdiReadiness.ps1 , чтобы проверить, есть ли в вашей среде необходимые предварительные требования.

Скрипт Test-MdiReadiness.ps1 также доступен в Microsoft Defender XDR на странице Средства удостоверений > (предварительная версия).

Активация датчика

После подтверждения всех предварительных требований активируйте датчик на портале Microsoft Defender.

Настройка настроек после активации

Выполните эти действия по настройке после активации и запуска датчика.

Настройка аудита событий Windows

Defender для удостоверений использует журналы событий Windows для многих обнаружений. Для датчиков версии 3.x на контроллерах домена включите автоматический аудит, который обрабатывает все параметры аудита без настройки вручную.

Если автоматический аудит недоступен или вы отказались, настройте аудит вручную или настройте коллекцию событий Windows с помощью PowerShell.

Настройка аудита RPC

Начиная с выпуска сенсора Defender for Identity за июль 2026 года (версия сенсора 3.0.8), аудит RPC автоматически включается на контроллерах домена при обновлении сенсора до последней версии. Вам больше не нужно вручную назначать тег, чтобы включить аудит RPC, а связанное с этим предупреждение о состоянии системы снимается вскоре после обновления.

Note

Если вы используете датчик версии 3.0.8 и уже применили тег унифицированного аудита RPC датчика или расширенного аудита RPC датчика, никаких дополнительных действий не требуется. Вы можете оставить тег на месте.

Используйте следующие рекомендуемые параметры, чтобы обеспечить стабильную производительность датчика:

  • Установите для параметра Питания компьютера, на котором работает датчик Defender для удостоверений , значение Высокая производительность.
  • Синхронизируйте время на серверах и контроллерах домена, где устанавливается датчик, в течение пяти минут друг от друга.

Следующее действие

Активация датчика Microsoft Defender для удостоверений