Предварительные требования для датчика Microsoft Defender для удостоверений версии 2.x

Для сенсора Defender for Identity v2.x предъявляются следующие требования. Датчик версии 2.x поддерживает:

  • Контроллеры домена под управлением Windows Server 2016 или более ранних версий
  • СЕРВЕРЫ AD FS, AD CS и Microsoft Entra Connect, которые не являются контроллерами домена

Совет

Для контроллеров домена под управлением Windows Server 2019 и более поздних версий мы рекомендуем развернуть датчик v3.x.

Требования к лицензированию

Для развертывания Microsoft Defender for Identity требуется одна из следующих лицензий Microsoft 365:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • Microsoft 365 E5/A5/G5/F5* Безопасность
  • Безопасность и соответствие требованиям Microsoft 365 F5*
  • Отдельная лицензия Defender for Identity

* Для обеих лицензий F5 требуется Microsoft 365 F1/F3 или Office 365 F3 и Enterprise Mobility + Security E3.

Получите лицензии непосредственно на портале Microsoft 365 или используйте модель лицензирования Cloud Solution Partner (CSP).

Дополнительные сведения см. в разделе Вопросы и ответы о лицензировании и конфиденциальности.

Роли и разрешения

Требования к сети

Датчик Defender для удостоверений должен иметь возможность взаимодействовать с облачной службой Defender для удостоверений, используя один из следующих методов:

Метод Описание Рекомендации Дополнительные сведения
Прокси-сервер Клиенты, у которых развернут прямой прокси-сервер, могут использовать его для подключения к облачной службе MDI.

Если вы выберете этот параметр, вам потребуется настроить прокси-сервер позже в процессе развертывания. Настройка прокси-сервера включает разрешение трафика к URL-адресу Sensor, а также добавление URL-адресов Defender for Identity в любые явно заданные списки разрешений, используемые прокси-сервером или брандмауэром.
Разрешает доступ к Интернету по одному URL-адресу

Проверка SSL не поддерживается
Настройка прокси-сервера конечной точки и параметров подключения к Интернету

Запустите тихую установку с конфигурацией прокси-сервера
ExpressRoute ExpressRoute можно настроить для перенаправления трафика датчика MDI по экспресс-маршруту клиента.

Чтобы маршрутизировать сетевой трафик, направляемый к облачным серверам Microsoft Defender для удостоверений, используйте пиринг Microsoft в ExpressRoute и добавьте сообщество BGP службы Microsoft Defender для удостоверений (12076:5220) в фильтр маршрутов.
Требуется ExpressRoute Значение сообщества BGP
Брандмауэр с использованием IP-адресов Azure для Defender for Identity Клиенты, у которых нет прокси-сервера или ExpressRoute, могут настроить брандмауэр с IP-адресами, назначенными облачной службе MDI. Для этого требуется, чтобы клиент отслеживал список IP-адресов Azure на наличие изменений в IP-адресах, используемых облачной службой MDI.

Если вы выбрали этот вариант, рекомендуется скачать файл Azure диапазонов IP-адресов и тегов служб — общедоступное облако и использовать тег службы AzureAdvancedThreatProtection, чтобы добавить соответствующие IP-адреса.
Клиент должен отслеживать назначения IP-адресов Azure Теги службы виртуальной сети

Требования к серверу

В следующей таблице приведены требования к серверу и рекомендации для датчика Defender для удостоверений.

Предварительные требования и рекомендации Описание
Спецификации Датчик Defender for Identity требует следующих ресурсов, выходящих за рамки уже используемых операционной системой и сервисами контроллеров домена:

— два ядра
— 6 ГБ ОЗУ
— требуется 6 ГБ дискового пространства, рекомендуется 10 ГБ, включая место для программных файлов и журналов Microsoft Defender для удостоверений.

Defender for Identity поддерживает контроллеры домена только для чтения (RODC).
Производительность Для оптимальной производительности установите для параметра питания компьютера, на котором работает датчик Defender для удостоверений , значение Высокая производительность.
Конфигурация сетевого интерфейса Если вы используете виртуальные машины VMware, убедитесь, что в настройках сетевого адаптера виртуальной машины отключена функция Large Send Offload (LSO). Дополнительные сведения см. в статье Проблема с датчиком виртуальной машины VMware .
Окно обслуживания Рекомендуется запланировать период обслуживания для контроллеров домена, так как перезагрузка может потребоваться, если установка выполняется, а перезапуск уже ожидается или если необходимо установить платформа .NET Framework.

Если платформа .NET Framework версии 4.7 или более поздней версии еще не обнаружена в системе, будет установлена платформа .NET Framework версии 4.7, и может потребоваться перезагрузка.
Серверы федерации AD FS В средах AD FS датчики Defender for Identity поддерживаются только на серверах федерации. Они не нужны на серверах Web Application Proxy (WAP).
серверы Microsoft Entra Connect Для серверов Microsoft Entra Connect необходимо установить датчики как на активных, так и на промежуточных серверах.
Серверы AD CS Датчик Microsoft Defender для удостоверений для AD CS поддерживает только серверы AD CS со службой ролей «Центр сертификации». Вам не нужно устанавливать датчики на серверах AD CS, которые находятся в автономном режиме.
синхронизация времени; Серверы и контроллеры домена, на которые установлен датчик, должны синхронизировать время в течение пяти минут друг от друга.

Минимальные требования к операционной системе

Датчики Defender для удостоверений можно установить в следующих операционных системах:

  • Windows Server 2016
  • Windows Server 2019 г. Требуется KB4487044 или более новое накопительное обновление. Датчики, установленные в Server 2019 без этого обновления, будут автоматически остановлены, если ntdsai.dll версия файла, найденная в системном каталоге, является более старой than 10.0.17763.316
  • Windows Server 2022
  • Windows Server 2025 г.

Для всех операционных систем:

  • Поддерживаются оба сервера с возможностями рабочего стола и серверные ядра.
  • Серверы Nano не поддерживаются.
  • Установка поддерживается для контроллеров домена, AD FS, AD CS и серверов Entra Connect.

Устаревшие операционные системы

Windows Server 2012 и Windows Server 2012 R2 достигли расширенного окончания поддержки 10 октября 2023 г. Датчики, работающие в этих операционных системах, по-прежнему отправляют данные в Defender for Identity и даже получают обновления для датчиков, но некоторые функции, зависящие от возможностей операционной системы, могут быть недоступны. Рекомендуется обновить все серверы с помощью этих операционных систем.

Необходимые порты

Чтобы датчик Defender для удостоверений мог взаимодействовать с облачным сервисом, разрешите исходящий HTTPS-трафик к URL-адресу API датчика в вашей рабочей области в следующем формате: https://<your-workspace-name>sensorapi.atp.azure.com. Например, если название рабочей области — "Contoso", разрешите трафик для https://contoso-corpsensorapi.atp.azure.com.

Протокол Transport Порт От Кому Примечания
Порты Интернета
SSL (*.atp.azure.com) TCP 443 Датчик Defender for Identity Облачная служба Defender for Identity Кроме того, настройте доступ через прокси-сервер.
Внутренние порты
DNS TCP и UDP 53 Датчик Defender for Identity DNS-серверы
RADIUS UDP 1813 RADIUS Датчик Defender for Identity
Порт Localhost Требуется для программы обновления службы датчиков. По умолчанию трафик localhost to localhost разрешен, если пользовательская политика брандмауэра не блокирует его.
SSL TCP 444 Служба датчика Служба обновления датчиков
Порты разрешения имен сети (NNR) Чтобы сопоставить IP-адреса с именами компьютеров, мы рекомендуем открыть все перечисленные порты. Однако требуется только один порт.
NTLM через RPC TCP Порт 135 Датчик Defender for Identity Все сетевые устройства (DCs, ADFS, ADCS и Microsoft Entra Connect)
Netbios UDP 137 Датчик Defender for Identity Все сетевые устройства (DCs, ADFS, ADCS и Microsoft Entra Connect)
RDP TCP 3389 Датчик Defender for Identity Все сетевые устройства (DCs, ADFS, ADCS и Microsoft Entra Connect) Только первый пакет Client hello выполняет запрос к DNS-серверу с использованием обратного DNS-поиска по IP-адресу (UDP 53)

Если вы работаете с несколькими лесами, убедитесь, что на всех компьютерах, где установлен сенсор Microsoft Defender for Identity, открыты следующие порты:

Протокол Transport Порт Кому/От кого Направление
Порты Интернета
SSL (*.atp.azure.com) TCP 443 Облачная служба Defender for Identity Исходящий
Внутренние порты
LDAP TCP и UDP 389 Контроллеры доменов Исходящий
Безопасный LDAP (LDAPS) TCP 636 Контроллеры доменов Исходящий
LDAP к глобальному каталогу TCP 3268 Контроллеры доменов Исходящий
LDAPS — глобальный каталог TCP 3269 Контроллеры доменов Исходящий

Совет

По умолчанию датчики Defender для удостоверений запрашивают каталог с помощью ПРОТОКОЛА LDAP на портах 389 и 3268. Чтобы переключиться на LDAPS на портах 636 и 3269, откройте обращение в службу поддержки. Дополнительные сведения см. в разделе Поддержка Microsoft Defender для удостоверений.

Требования к памяти

В следующей таблице описаны требования к памяти на сервере, используемом для датчика Defender для удостоверений, в зависимости от типа используемой виртуализации:

Виртуальная машина, запущенная на Описание
Hyper-V Убедитесь, что параметр Включить динамическую память не включен для виртуальной машины.
Vmware Убедитесь, что настроенный объем памяти и зарезервированная память одинаковы, или выберите параметр Зарезервировать всю гостевую память (все заблокированы) в параметрах виртуальной машины.
Другой узел виртуализации Сведения о том, как обеспечить полное выделение памяти виртуальной машине, см. в предоставленной поставщиком документации.

Важно!

При запуске в качестве виртуальной машины вся память должна быть выделена виртуальной машине в любое время.

Настройка аудита событий Windows

Обнаружения в Defender for Identity используют определенные записи журнала событий Windows, чтобы повысить точность обнаружения и предоставить дополнительную информацию о пользователях, выполняющих определенные действия, такие как входы с проверкой подлинности NTLM и изменения в группах безопасности.

Настройте аудит событий Windows на контроллере домена для поддержки обнаружений Defender for Identity в портале Defender или с помощью PowerShell.

Проверьте предварительные требования

Мы рекомендуем запустить скрипт Test-MdiReadiness.ps1 , чтобы проверить, есть ли в вашей среде необходимые предварительные требования.

Скрипт Test-MdiReadiness.ps1 также доступен из Microsoft Defender XDR на странице Удостоверения > Средства (предварительная версия).

Следующее действие

Планирование емкости для Microsoft Defender для удостоверений