Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender для идентификации поддерживает работу с организациями, использующими несколько лесов Active Directory, предоставляя возможность легко отслеживать активность и создавать профили пользователей в разных лесах.
Крупные организации обычно имеют несколько лесов Active Directory, часто используемых для различных целей, в том числе для поддержки унаследованной инфраструктуры после корпоративных слияний и поглощений, географического распределения и разграничения безопасности («красных лесов»).
Защита нескольких лесов Active Directory с помощью Defender for Identity обеспечивает следующие преимущества:
- Просматривайте и изучайте действия, выполняемые пользователями в нескольких лесах, в одном месте
- Повысьте эффективность обнаружения и сократите число ложных срабатываний с помощью расширенной интеграции с Active Directory и сопоставления учетных записей
- Получите больше контроля и более простое развертывание благодаря улучшенному набору оповещений о работоспособности и отчетности по кросс-организационному охвату, если все контроллеры домена отслеживаются с одного сервера Defender for Identity.
Примечание.
Каждый датчик Defender for Identity может передавать данные только в одну рабочую область Defender for Identity.
Активность обнаружений в нескольких лесах
Для обнаружения межлесных действий датчики Defender for Identity отправляют запросы контроллерам доменов в удалённых лесах, чтобы создавать профили для всех задействованных объектов, включая пользователей и компьютеры из этих удалённых лесов.
Датчики Defender for Identity можно устанавливать на контроллерах доменов во всех лесах, даже в лесах без доверительных отношений.
Добавьте дополнительные учетные данные на странице Учетные записи служб каталогов, чтобы обеспечить поддержку всех недоверенных лесов в вашей среде.
Для поддержки всех лесов, связанных двусторонними доверительными отношениями, требуется только одна учетная запись.
Для каждого леса с отношением доверия, отличным от Kerberos, или без отношения доверия требуются дополнительные учетные данные.
По умолчанию для каждой рабочей области Defender for Identity действует ограничение в 30 учетных данных. Обратитесь в службу поддержки , если вам нужно добавить более 30 учетных данных.
Дополнительные сведения см. в статье рекомендации по учетным записям службы каталогов Microsoft Defender для удостоверений.
Влияние сетевого трафика для поддержки нескольких лесов
Когда Defender for Identity сопоставляет ваши леса, он использует следующий процесс:
После начала работы датчик Microsoft Defender for Identity запрашивает данные из удаленных лесов Active Directory и получает список пользователей и данные компьютеров для создания профилей.
Каждые 5 минут каждый датчик Defender for Identity обращается к одному контроллеру домена в каждом домене каждого леса, чтобы составить карту всех лесов в сети.
Датчики Defender для удостоверений сопоставляют леса с помощью
trustedDomainобъекта Active Directory путем входа и проверки типа доверия.
При обнаружении межлесной активности датчиком Defender for Identity может наблюдаться нерегулярный трафик. В этом случае датчики Defender for Identity отправят LDAP-запрос на соответствующие контроллеры домена, чтобы получить сведения об объекте.