Переход с датчика Defender for Identity версии 2 на датчик версии 3.x

Вы можете перенести датчики Defender для удостоверений с версии 2.x на версию 3.x непосредственно с портала Microsoft Defender. Миграция автоматически завершает переключение и поддерживает конфигурации сервера и мониторинг безопасности без простоев и дублирования данных.

Перед миграцией изучите требования и ограничения версии датчиков, включая то, что v3.x не поддерживает интеграцию с VPN или уведомления в syslog.

Предварительные условия

Для миграции каждый сервер должен соответствовать следующим требованиям:

  • Контроллер домена без дополнительных ролей удостоверений
  • Датчик Defender для удостоверений версии 2.x (версия 2.254.19112.470 или более поздняя)
  • Windows Server 2019 или более поздней версии
  • Развернут Microsoft Defender для конечной точки, установлен накопительный пакет обновления для Windows Server за июль 2026 г. или более поздний.

Полный список требований версии 3.x см. в разделе Предварительные требования для датчика Defender для удостоверений версии 3.x.

Запуск миграции

Серверы, отвечающие всем предварительным требованиям, на странице Датчики отображаются как Готовы к миграции.

  1. На портале Microsoft Defender перейдите в раздел Параметры>Удостоверения>Локальные датчики>.
  2. Выберите один или несколько серверов, помеченных как готовые к миграции , и выберите Миграция.
  3. В запросе на подтверждение просмотрите сведения и подтвердите начало миграции.

Примечание.

Миграция обычно занимает до 20 минут. В течение этого времени датчик версии 2.x продолжает работать до тех пор, пока датчик версии 3.x не будет готов, поэтому ваш сервер будет защищен без прерывания работы.

Понимание миграционных государств

В столбце Состояние миграции на странице Датчики отображается текущее состояние каждого сервера:

Состояние Описание
Готово к миграции Сервер соответствует всем предварительным требованиям и может быть перенесен. Выберите сервер и нажмите кнопку Миграция , чтобы начать.
Не готов к миграции Сервер не соответствует одному или нескольким предварительным требованиям.
Миграция Миграция выполняется. Датчик версии 2.x продолжает работать во время активации датчика версии 3.x.
Сбой миграции При миграции произошла ошибка.
Современный Сервер работает под управлением датчика версии 3.x.

Настройка датчика версии 3.x

Для оптимальной защиты и мониторинга выполните действия по настройке, описанные в разделе Предварительные требования для датчика Defender для удостоверений версии 3.x, в том числе:

  • Настройте автоматический аудит событий Windows. Существующие конфигурации аудита с датчика версии 2.x сохраняются и преобразуются для версии 3.x, но для оптимальной проверки конфигурации рекомендуется включить автоматический аудит событий Windows .
  • Переключение учетных записей действий с gMSA на локальную систему. Датчик версии 3.x использует удостоверение локальной системы для ответных действий. Если для учетных записей действий настроена gMSA, выберите Автоматически использовать локальную системную учетную запись датчика на портале Microsoft Defender. Если gMSA остается включенным для учетных записей действий, действия реагирования (включая нарушение атаки) не будут работать.
  • Общие сведения об оповещениях о работоспособности DSA и gMSA в средах с датчиками версии 2 и 3. Если в рабочей области по-прежнему настроена учетная запись службы каталогов (DSA) или групповая управляемая учетная запись службы (gMSA), настроенная для датчиков версии 2, учетные данные DSA и gMSA будут проверяться на всех датчиках, включая датчики версии 3. Данное поведение является особенностью продукта. Датчики версии 3 игнорируют DSA и gMSA для действий аудита и реагирования, но проверка учетных данных выполняется на уровне рабочей области. Чтобы прекратить получение неверных оповещений о работоспособности учетных данных пользователей служб каталогов , удалите DSA или gMSA после переноса всех датчиков в версию 3.
  • Настройка аудита RPC. Начиная с версии датчика 3.0.8 (выпуск от июля 2026 года), аудит RPC включается автоматически при обновлении датчика, поэтому ручная настройка не требуется.

Important

Датчик версии 3.x обновляется через клиентский компонент Центра обновления Windows в рамках процесса обновления операционной системы сервера. Параметр Отложенное обновление для каждого датчика, доступный для датчиков версии 2.x, не распространяется на датчики версии 3.x. Дополнительные сведения см. в разделе "Управление и обновление датчиков".

Устранение неполадок с состоянием "Не готово к миграции"

Если сервер помечен как "Не готов к миграции", наведите указатель мыши на состояние на странице "Датчики" , чтобы просмотреть подсказку, в которой перечислены причины, по которым сервер не соответствует предварительным требованиям для миграции.

В следующей таблице перечислены все причины, которые могут отображаться в подсказке, как проверить его и как устранить его:

Причина, показанная в подсказке Проверка Резолюция
Устройство не подключено к Microsoft Defender для конечной точки. Запустите анализатор клиентов Microsoft Defender для конечной точки и проверьте RegOnboardingInfoPolicy.Json в ZIP-файле с результатами. В журнале подключения отображается сообщение "OnboardingInfo не удалось найти в реестре" , если отсутствуют сведения о подключении. Повторное подключение сервера к Microsoft Defender для конечной точки.
Версия операционной системы не поддерживается. Требуется Windows Server 2019 или более поздней версии. Выполните команду winver , чтобы подтвердить версию операционной системы и номер сборки. Обновите операционную систему до Windows Server 2019 или более поздней версии и установите накопительное обновление за июль 2026 г. или более поздней версии.
Microsoft Defender для конечной точки версия датчика устарела или не поддерживается. В отчете Client Analyzer проверьте поле Версия Sense. Обновите датчик Microsoft Defender для конечной точки до последней версии.
служба Microsoft Defender для конечной точки (Sense) не запущена. В отчете Client Analyzer убедитесь, что статус службы SenseЗапущена. Запустите службу Sense и убедитесь, что подключение к Microsoft Defender для конечной точки завершено.
Миграция в настоящее время поддерживается только для контроллеров домена. Убедитесь, что сервер является контроллером домена. Миграция на месте доступна только для контроллеров домена.
Microsoft Defender для конечной точки идентификатор устройства отсутствует или не зарегистрирован. В отчете клиентского анализатора убедитесь, что поле идентификатора устройства содержит допустимый GUID. Убедитесь, что подключение к Microsoft Defender для конечной точки успешно завершено, и повторно подключите сервер, если идентификатор устройства пуст.
Состояние датчика версии 2.x недоступно или отключено. На странице "Датчики" проверьте состояние датчика. Проверьте сетевое подключение между сервером и Defender для службы удостоверений и убедитесь, что датчик версии 2.x запущен.
Служба Sensor v2.x не запущена. На странице "Датчики" убедитесь, что в столбце состояния службы отображается состояние "Выполнение" или выполните команду sc query AATPSensorUpdater , чтобы подтвердить состояние службы. AATPSensorUpdater Запустите службу. Если служба не запускается, переустановите датчик версии 2.x.

Устранение неполадок миграции

Если на сервере отображается состояние "Сбой миграции", запустите Microsoft Defender для конечной точки анализатор клиента на сервере, чтобы убедиться, что датчик Defender для конечной точки запущен, работоспособен и отправляет события. Если результаты анализатора клиента показывают работоспособность датчика, обратитесь в службу поддержки для получения дополнительной помощи.

Очистка датчика версии 2.x

Миграция отключает службу датчика версии 2.x, но программное обеспечение датчика версии 2.x остается установленным на сервере. Выполните следующие действия по очистке, чтобы полностью очистить сервер от файлов датчика версии 2.x:

  • Удаление датчика версии 2.x. Удалите программное обеспечение датчика версии 2.x с сервера. На этом шаге может потребоваться перезагрузка сервера. Инструкции см. в статье Удаление и удаление датчика версии 2.x с контроллера домена.
  • Удалить Npcap: Npcap использовался датчиком версии 2.x, но не требуется для датчика версии 3.x. Если Npcap не используется другими приложениями на сервере, удалите его. Установка Npcap не влияет на датчик версии 3.x.