Поделиться через


проблемы со работоспособностью Microsoft Defender для удостоверений

На странице Microsoft Defender для удостоверений проблемы со здоровьем перечислены текущие проблемы со работоспособностью для развертывания и датчиков Defender для идентификации, которые предупреждают вас о любых проблемах в развертывании Defender для удостоверений.

Страница проблем со работоспособностью

Страница проблем с работоспособностью Microsoft Defender для удостоверений позволяет узнать, когда возникла проблема с рабочей областью Defender для удостоверений, вызвав проблему работоспособности. Чтобы получить доступ к странице, выполните следующие действия.

  1. В microsoft Defender XDR в разделе "Удостоверения" выберите "Проблемы со работоспособностью".

  2. Откроется страница "Проблемы со работоспособностью", в которой отображаются проблемы со работоспособностью как для общей среды Defender для удостоверений, так и для определенных датчиков.

    Defender для удостоверений поддерживает следующие типы оповещений о работоспособности:

    • Связанные с доменом или агрегированные проблемы работоспособности, перечисленные на вкладке "Глобальные проблемы со здоровьем"
    • Проблемы со работоспособностью датчика, перечисленные на вкладке "Проблемы со работоспособностью датчика"

    Фильтрация проблем по состоянию, имени проблемы или серьезности, чтобы помочь вам найти нужный вопрос.

    Например:

    Снимок экрана: страница

  3. Выберите любую проблему для получения дополнительных сведений и параметра закрытия или подавления проблемы. Например:

    Снимок экрана: область сведений о проблеме работоспособности.

Проблемы со работоспособностью

В этом разделе описываются все проблемы работоспособности каждого компонента, перечисление причины и действия, необходимые для устранения проблемы.

Проблемы со работоспособностью датчика отображаются на вкладке "Проблемы работоспособности датчика" и на вкладке " Проблемы с работоспособностью датчика" или "Объединенные проблемы работоспособности" отображаются на вкладке "Глобальные проблемы со здоровьем", как описано в следующих таблицах:

Контроллер домена недоступен датчиком

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений имеет ограниченные функциональные возможности из-за проблем с подключением к настроенного контроллера домена. Это влияет на способность Defender для удостоверений обнаруживать подозрительные действия, связанные с контроллерами домена, отслеживаемыми этим датчиком Defender для удостоверений. Убедитесь, что контроллеры домена запущены и запущены, и что этот датчик Defender для удостоверений может открывать подключения LDAP к ним. Кроме того, в параметрах обязательно настройте учетную запись службы каталогов для каждого развернутого леса. Средняя Вкладка "Проблемы со работоспособностью датчиков"

Все или некоторые сетевые адаптеры записи на датчике недоступны

Предупреждение Описание Решение Важность Отображается в
Все или некоторые выбранные сетевые адаптеры записи на датчике Defender для удостоверений отключены или отключены. Сетевой трафик для некоторых или всех контроллеров домена больше не фиксируется датчиком Defender для удостоверений. Эта проблема влияет на возможность обнаружения подозрительных действий, связанных с этими контроллерами домена. Убедитесь, что эти выбранные сетевые адаптеры записываются на датчике Defender для удостоверений и подключены. Средняя Вкладка "Проблемы со работоспособностью датчиков"

Неправильные учетные данные пользователя служб каталогов

Предупреждение Описание Решение Важность Отображается в
Учетные данные для учетной записи пользователя служб каталогов неверны. Эта проблема влияет на способность датчиков обнаруживать действия с помощью запросов LDAP к контроллерам домена. — Для стандартных учетных записей AD: убедитесь, что имя пользователя, пароль и домен на странице конфигурации служб каталогов верны.
— Для групповых управляемых учетных записей служб: убедитесь, что имя пользователя и домен на странице конфигурации служб каталогов верны. Также проверьте все остальные предварительные требования учетной записи gMSA, описанные на странице рекомендаций по учетной записи службы каталогов.
Средняя Вкладка "Глобальные проблемы со здоровьем"

Низкая скорость успешного разрешения активных имен

Предупреждение Описание Решение Важность Отображается в
Перечисленные датчики Defender для удостоверений не удается разрешить IP-адреса именам устройств более 90 % времени, используя следующие методы:
— NTLM через RPC
— NetBIOS
— обратный DNS
Это влияет на возможности обнаружения удостоверений Defender для удостоверений и может увеличить количество ложных срабатываний. — Для NTLM через RPC: убедитесь, что порт 135 открыт для входящего взаимодействия с датчиками Defender для удостоверений на всех компьютерах в среде.
— Для обратного DNS: убедитесь, что датчики могут достичь DNS-сервера и включены зоны обратного поиска.
— Для NetBIOS: убедитесь, что порт 137 открыт для входящего взаимодействия с датчиками Defender для удостоверений на всех компьютерах в среде.
Кроме того, убедитесь, что конфигурация сети (например, брандмауэры) не препятствует обмену данными с соответствующими портами.
Низкая Вкладка "Проблемы со работоспособностью датчиков" и вкладка "Глобальные проблемы со здоровьем"

Нет трафика, полученного от контроллера домена

Предупреждение Описание Решение Важность Отображается в
Трафик не был получен от контроллера домена с помощью этого датчика Defender для удостоверений. Эта проблема может указывать на то, что зеркальное отображение портов с контроллеров домена на датчик Defender для удостоверений еще не настроено или не работает. Убедитесь, что зеркальное отображение портов настроено правильно на сетевых устройствах.

На сетевом адаптере датчика Defender для удостоверений отключите следующие функции в расширенных параметрах:

Объединение сегментов (IPv4)

Объединение сегментов (IPv6)
Средняя Вкладка "Проблемы со работоспособностью датчиков" и вкладка "Глобальные проблемы со здоровьем"

Срок действия пароля пользователя только для чтения истекает в ближайшее время

Предупреждение Описание Решение Важность Отображается в
Пароль пользователя только для чтения, используемый для разрешения сущностей в Active Directory, истекает менее чем за 30 дней. Если срок действия пароля для этого пользователя истек, все датчики Defender для удостоверений перестают работать, и новые данные не собираются. Измените пароль подключения к домену и обновите пароль учетной записи службы каталогов. Средняя Вкладка "Глобальные проблемы со здоровьем"

Срок действия пароля пользователя только для чтения

Предупреждение Описание Решение Важность Отображается в
Пароль пользователя только для чтения, используемый для получения данных каталога, истек. Все датчики Defender для удостоверений перестают работать или перестают работать в ближайшее время, и новые данные не собираются. Измените пароль подключения к домену и обновите пароль учетной записи службы каталогов. Высокая Вкладка "Глобальные проблемы со здоровьем"

Датчик устарел

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений устарел. Датчик Defender для удостоверений выполняет версию, которая не может взаимодействовать с облачной инфраструктурой Defender для удостоверений. Вручную обновите датчик и проверьте, почему датчик не обновляется автоматически. Если этот параметр не работает, скачайте последний пакет установки датчика и удалите и переустановите датчик. Дополнительные сведения см. в разделе "Скачать датчик Microsoft Defender для удостоверений" и установить датчик Microsoft Defender для удостоверений. Средняя Вкладка "Проблемы со работоспособностью датчиков" и вкладка "Глобальные проблемы со здоровьем"

Датчик достиг ограничения ресурсов памяти

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений остановился и перезапускается автоматически, чтобы защитить контроллер домена от состояния низкой памяти. Датчик Defender для удостоверений применяет ограничения памяти, чтобы запретить контроллеру домена испытывать ограничения ресурсов. Эта проблема возникает при высокой нагрузке на память контроллера домена. Данные из этого контроллера домена отслеживаются только частично. Увеличьте объем памяти (ОЗУ) на контроллере домена или добавьте на этот сайт больше контроллеров домена, чтобы лучше распределить нагрузку этого контроллера домена. Средняя Вкладка "Проблемы со работоспособностью датчиков"

Не удалось запустить службу датчиков

Предупреждение Описание Решение Важность Отображается в
Не удалось запустить службу датчика Defender для удостоверений не менее 30 минут. Эта проблема может повлиять на возможность обнаружения подозрительных действий, исходящих от контроллеров домена, отслеживаемых этим датчиком Defender для удостоверений. Отслеживайте журналы датчиков Defender для удостоверений, чтобы понять первопричину сбоя службы датчика Defender для удостоверений. Высокая Вкладка "Проблемы со работоспособностью датчиков"

Датчик перестал обмениваться данными

Предупреждение Описание Решение Важность Отображается в
Не было связи с датчиком Defender для удостоверений. Период времени по умолчанию для этого оповещения составляет 5 минут. Сетевой трафик больше не фиксируется сетевым адаптером на датчике Defender для удостоверений. Это влияет на способность Defender для удостоверений обнаруживать подозрительные действия, так как сетевой трафик не может достичь облачной службы Defender для удостоверений. Убедитесь, что порт, используемый для связи между датчиком удостоверений Defender для удостоверений и облачной службой Defender для удостоверений, не блокируется маршрутизаторами или брандмауэрами. Средняя Вкладка "Проблемы со работоспособностью датчиков"

Некоторые события Windows не анализируются

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений получает больше событий, чем может обрабатываться. Некоторые события Windows не анализируются. Это может повлиять на возможность обнаружения подозрительных действий, исходящих от контроллеров домена, отслеживаемых этим датчиком Defender для удостоверений. При необходимости рекомендуется добавлять больше процессоров и памяти . Если вы используете автономный датчик Defender для удостоверений, убедитесь, что на датчик перенаправляются только необходимые события. Или попробуйте перенаправить некоторые события в другой датчик Defender для удостоверений. Средняя Вкладка "Проблемы со работоспособностью датчиков" и вкладка "Глобальные проблемы со здоровьем"

Не удалось проанализировать часть сетевого трафика

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений получает больше сетевого трафика, чем может обрабатываться. Не удалось проанализировать некоторый сетевой трафик. Эта проблема может повлиять на возможность обнаружения подозрительных действий, исходящих от контроллеров домена, отслеживаемых этим датчиком Defender для удостоверений. При необходимости рекомендуется добавлять больше процессоров и памяти . Если вы используете автономный датчик Defender для удостоверений, уменьшите количество отслеживаемых контроллеров домена.

Эта проблема также может возникнуть, если вы используете контроллеры домена на виртуальных машинах VMware. Чтобы избежать этих проблем, можно убедиться, что для следующих параметров задано значение 0 или отключено на виртуальной машине (в ОС Windows, а не в параметрах VMware):

- Крупные разгрузки отправки версии 2 (IPv4)

- Разгрузка IPv4 TSO

Имена могут отличаться в зависимости от версии VMware. Дополнительные сведения см. в документации по VMware.
Средняя Вкладка "Проблемы со работоспособностью датчиков" и вкладка "Глобальные проблемы со здоровьем"

Некоторые события ETW не анализируются

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений получает больше событий трассировки событий для Windows (ETW), чем может обрабатываться. Некоторые события трассировки событий Windows (ETW) не анализируются. Это может повлиять на возможность обнаружения подозрительных действий, исходящих от контроллеров домена, отслеживаемых этим датчиком Defender для удостоверений. При необходимости рекомендуется добавлять больше процессоров и памяти . Средняя Вкладка "Проблемы со работоспособностью датчиков" и вкладка "Глобальные проблемы со здоровьем"

Датчик, работающий в операционной системе, которая скоро станет неподдерживаемой

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений работает в операционной системе, которая скоро станет неподдерживаемой. Windows Server 2012 и 2012 R2 достигли окончания поддержки 10 октября 2023 года. Дополнительные сведения можно использовать в следующем разделе: https://aka.ms/mdi/oseos Операционная система на сервере должна быть обновлена до последней поддерживаемой операционной системы. Дополнительные сведения см. в следующем разделе: https://aka.ms/mdi/os Средняя Вкладка "Проблемы со работоспособностью датчиков"

Датчик, работающий в неподдерживаемой операционной системе

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений работает в неподдерживаемой операционной системе. Windows Server 2012 и 2012 R2 достигли окончания поддержки 10 октября 2023 года. Дополнительные сведения можно найти по адресу https://aka.ms/mdi/oseos. Операционная система на сервере должна быть обновлена до последней поддерживаемой операционной системы. Дополнительные сведения см. в следующем разделе: https://aka.ms/mdi/os Высокая Вкладка "Проблемы со работоспособностью датчиков"

Датчик имеет проблемы с компонентом записи пакетов

Предупреждение Описание Решение Важность Отображается в
Датчик Defender для удостоверений использует драйверы WinPcap вместо драйверов Npcap. Все клиенты должны использовать драйверы Npcap вместо драйверов WinPcap. Начиная с Defender для удостоверений версии 2.184, пакет установки устанавливает Npcap 1.0 OEM. Установите Npcap в соответствии с инструкциями, как описано в следующих инструкциях: https://aka.ms/mdi/npcap Высокая Вкладка "Проблемы со работоспособностью датчиков"
Датчик Defender для удостоверений работает под управлением Npcap версии старше минимальной требуемой версии. Минимальная версия Npcap поддерживается 1.0. Начиная с Defender для удостоверений версии 2.184, пакет установки устанавливает Npcap 1.0 OEM. Обновите Npcap в соответствии с инструкциями, как описано в следующих инструкциях: https://aka.ms/mdi/npcap Средняя Вкладка "Проблемы со работоспособностью датчиков"
Датчик Defender для удостоверений выполняет компонент Npcap, который не настроен по мере необходимости. Установка Npcap отсутствует необходимые параметры конфигурации. Установите Npcap в соответствии с инструкциями, как описано в следующих инструкциях: https://aka.ms/mdi/npcap Высокая Вкладка "Проблемы со работоспособностью датчиков"

Аудит NTLM не включен

Предупреждение Описание Решение Важность Отображается в
Аудит NTLM не включен. Аудит NTLM (для идентификатора события 8004) не включен на сервере. (Эта конфигурация проверяется один раз в день на датчик). Включите события аудита NTLM в соответствии с инструкциями, описанными в разделе "Идентификатор события 8004 " на странице "Настройка коллекции событий Windows". Средняя Вкладка "Проблемы со работоспособностью датчиков"

Расширенный аудит служб каталогов не включен по мере необходимости

Предупреждение Описание Решение Важность Отображается в
Расширенный аудит служб каталогов не включен по мере необходимости. (Эта конфигурация проверяется один раз в день на датчик). Конфигурация расширенного аудита служб каталогов не включает все категории и подкатегории по мере необходимости. Включите события расширенного аудита служб каталогов. Дополнительные сведения см. в разделе "Настройка политик аудита для журналов событий Windows". Средняя Вкладка "Проблемы со работоспособностью датчиков"

Аудит объектов служб каталогов не включен по мере необходимости

Предупреждение Описание Решение Важность Отображается в
Аудит объектов служб каталогов не включен по мере необходимости. (Эта конфигурация проверяется один раз в день на домен. Конфигурация аудита объектов служб каталогов не включает все типы объектов и разрешения по мере необходимости. Включите события аудита объектов служб каталогов в соответствии с инструкциями, описанными в разделе "Настройка аудита объектов домена" на странице "Настройка коллекции событий Windows". Средняя Вкладка "Глобальные проблемы со здоровьем"

Аудит контейнера конфигурации не включен по мере необходимости

Предупреждение Описание Решение Важность Отображается в
Аудит контейнера конфигурации не включен по мере необходимости. (Эта конфигурация проверяется один раз в день на домен. Аудит служб каталогов в контейнере конфигурации домена не включен по мере необходимости. Включите аудит служб каталогов в контейнере конфигурации домена в соответствии с инструкциями, описанными в разделе "Настройка политик аудита" на странице "Настройка коллекции событий Windows". Средняя Вкладка "Глобальные проблемы со здоровьем"

Аудит контейнера ADFS не включен по мере необходимости

Предупреждение Описание Решение Важность Отображается в
Аудит контейнера ADFS не включен по мере необходимости. (Эта конфигурация проверяется один раз в день на домен. Аудит служб каталогов в контейнере ADFS не включен по мере необходимости. Включите аудит служб каталогов в контейнере ADFS в соответствии с инструкциями, описанными в разделе "Настройка аудита" службы федерации Active Directory (AD FS) (AD FS) на странице "Настройка коллекции событий Windows". Средняя Вкладка "Глобальные проблемы со здоровьем"

Режим питания не настроен для оптимальной производительности процессора

Предупреждение Описание Решение Важность Отображается в
Режим питания не настроен для оптимальной производительности процессора. (Эта конфигурация проверяется один раз в день на датчик). Режим питания операционной системы не настроен на оптимальные параметры производительности процессора. Эта проблема может повлиять на производительность сервера и способность датчиков обнаруживать подозрительные действия. Выполните одно из следующих действий:

— Настройка параметра питания компьютера с датчиком Defender для удостоверений на высокий уровень производительности
— задайте для минимального и максимального состояния процессора значение 100

Дополнительные сведения см. в разделе "Требования и рекомендации датчика" на странице предварительных требований Defender для удостоверений.
Низкая Вкладка "Проблемы со работоспособностью датчиков"

Не удалось записать датчик в путь к пользовательскому журналу

Предупреждение Описание Решение Важность Отображается в
Не удалось записать датчик в пользовательский путь к журналу. Пользовательский путь к журналу, предоставленный в конфигурации датчика, не может быть создан. 1. Остановите AATPSensorUpdater и AATPSensor службы.
2. Измените SensorCustomLogLocation файл конфигурации датчика на допустимый путь или задайте для него значение NULL.
3. Снова запустите AATPSensorUpdater и AATPSensor службы.
Низкая Вкладка "Проблемы со работоспособностью датчиков"

Сбои приема данных в учете радиусов (интеграция VPN)

Предупреждение Описание Решение Важность Отображается в
Сбои приема данных учета радиусов (интеграция VPN). Перечисленные датчики Defender для удостоверений имеют сбои приема данных для учета радиусов (интеграции VPN). Убедитесь, что общий секрет в параметрах конфигурации Defender для удостоверений соответствует VPN-серверу, в соответствии с инструкциями по настройке VPN в Defender для удостоверений на странице интеграции Defender для удостоверений. Низкая Страница проблем со работоспособностью

Не удалось получить конфигурацию службы Microsoft Entra Connect

Предупреждение Описание Решение Важность Отображается в
Не удалось получить конфигурацию службы Microsoft Entra Connect Датчик не может получить конфигурацию из службы Microsoft Entra Connect (также известной как синхронизация Microsoft Azure AD). Убедитесь, что служба Microsoft Entra connect (Microsoft Azure AD Sync) запущена и следуйте инструкциям в статье "Настройка разрешений для базы данных Microsoft Entra Connect (ADSync), чтобы предоставить датчику необходимые разрешения. Если проблема сохранится, следуйте инструкциям по устранению неполадок при подключении SQL к Microsoft Entra Connect. Средняя Вкладка "Проблемы со работоспособностью датчиков"

Следующие шаги