Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены предварительные требования для развертывания автономного датчика Microsoft Defender для удостоверений, где они отличаются от основных предварительных требований к развертыванию.
Дополнительные сведения см. в статье Планирование емкости при развертывании Microsoft Defender для удостоверений.
Важно!
Автономные датчики Defender для удостоверений не поддерживают сбор записей журнала трассировки событий Windows (ETW), которые предоставляют данные для нескольких обнаружений. Для полного охвата вашей среды мы рекомендуем развернуть датчик Defender for Identity.
Дополнительные требования к системе для автономных датчиков
Предварительные требования к автономным датчикам отличаются от предварительных требований к датчику Defender for Identity следующим образом:
Для автономных датчиков требуется не менее 5 ГБ дискового пространства
Автономные датчики также можно установить на серверах, которые находятся в рабочей группе.
Автономные датчики могут поддерживать мониторинг нескольких контроллеров домена в зависимости от объема сетевого трафика к контроллерам домена и от нее.
Если вы работаете с несколькими лесами, автономным компьютерам датчиков должно быть разрешено взаимодействовать со всеми удаленными контроллерами домена леса с помощью ПРОТОКОЛА LDAP.
Сведения об использовании виртуальных машин с помощью автономного датчика Defender for Identity см. в статье Настройка зеркального отображения портов.
Сетевые адаптеры для автономных датчиков
Для автономных датчиков требуется по крайней мере один из следующих сетевых адаптеров:
Адаптеры управления — используются для обмена данными в корпоративной сети. Датчик использует этот адаптер для запроса защищаемого им контроллера домена и сопоставления с учетными записями компьютеров.
Настройте адаптеры управления со статическими IP-адресами, включая шлюз по умолчанию, а также предпочитаемые и альтернативные DNS-серверы.
DNS-суффикс для этого подключения должен быть DNS-именем домена для каждого отслеживаемого домена.
Примечание.
Если автономный датчик Defender для удостоверений является членом домена, его можно настроить автоматически.
Адаптер захвата — используется для захвата трафика к контроллерам домена и от них.
Важно!
- Настройте зеркалирование портов, указав адаптер захвата в качестве назначения для сетевого трафика контроллера домена. Как правило, для настройки зеркального отображения портов необходимо сотрудничать с командой по работе с сетью или виртуализацией.
- Настройте статический IP-адрес, не допускающий маршрутизирование (с маской /32) для своей среды без шлюза датчика по умолчанию и адресов DNS-сервера. Например: '10.10.0.10/32. Эта конфигурация гарантирует, что сетевой адаптер записи может захватывать максимальный объем трафика и что сетевой адаптер управления используется для отправки и получения необходимого сетевого трафика.
Примечание.
Если вы запускаете Wireshark на автономном датчике Defender for Identity, то после остановки захвата трафика в Wireshark перезапустите службу датчика Defender for Identity. Если не перезапустить службу датчиков, датчик перестанет захватывать трафик.
При попытке установить сенсор Defender for Identity на компьютере, настроенном с адаптером NIC Teaming, возникает ошибка установки. Если вы хотите установить датчик Defender for Identity на компьютере, настроенном с использованием объединения сетевых адаптеров, см. Проблема объединения сетевых адаптеров с датчиком Defender for Identity.
Порты для автономных датчиков
В следующей таблице перечислены дополнительные порты, которые требуются автономному датчику Defender для удостоверений, настроенные в адаптере управления, а также порты, перечисленные для датчика Defender для удостоверений.
| Протокол | Transport | Порт | От | Кому |
|---|---|---|---|---|
| Внутренние порты | ||||
| LDAP | TCP и UDP | 389 | Датчик Defender for Identity | Контроллеры доменов |
| Безопасный ПРОТОКОЛ LDAP (LDAPS) | TCP | 636 | Датчик Defender for Identity | Контроллеры доменов |
| LDAP к глобальному каталогу | TCP | 3268 | Датчик Defender for Identity | Контроллеры доменов |
| LDAPS к глобальному каталогу | TCP | 3269 | Датчик Defender for Identity | Контроллеры доменов |
| Kerberos; | TCP и UDP | 88 | Датчик Defender for Identity | Контроллеры доменов |
| Время Windows | UDP | 123 | Датчик Defender for Identity | Контроллеры доменов |
| Системный журнал (необязательно) | TCP/UDP | 514, в зависимости от конфигурации | Сервер SIEM | Датчик Defender for Identity |
Требования к журналу событий Windows
Обнаружение Defender for Identity основано на определенных журналах событий Windows, которые датчик анализирует, получая их с контроллеров домена. Для аудита правильных событий и их включения в журнал событий Windows контроллерам домена требуются точные параметры политики расширенного аудита Windows.
Дополнительные сведения см. в документации Windows: Проверка расширенной политики аудита и Расширенные политики аудита безопасности.
Чтобы убедиться, что служба выполняет аудит события Windows 8004 , просмотрите параметры аудита NTLM.
Для датчиков, работающих на серверах AD FS и/или AD CS, установите уровень аудита Подробно. Дополнительные сведения см. в разделах Сведения об аудите событий для AD FS и Сведения об аудите событий для AD CS.