Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Скачайте и установите датчик Defender для удостоверений версии 2.x на контроллерах домена или на серверах AD FS, AD CS и Microsoft Entra Connect, которые не являются контроллерами домена. Автономная установка датчика также рассматривается в разделе "Установка датчика версии 2.x" на портале Defender. Перед началом ознакомьтесь с требованиями к установке датчиков, включая .NET Framework, спецификации сервера и требования к сертификатам.
Совет
Для контроллеров домена, работающих под управлением Windows Server 2019 или более поздней версии, вместо этого разверните датчик Defender for Identity версии 3.x. Датчик версии 3.x активируется на портале Defender и не требует загруженного пакета установки.
Для этих вариантов использования рекомендуется использовать альтернативные методы установки:
При установке датчика в Windows Server Core или при развертывании датчика с помощью системы развертывания программного обеспечения вместо этого выполните действия, описанные в разделе неинтерактивная установка Defender for Identity.
Если вы используете прокси-сервер, рекомендуется установить датчик и настроить его вместе, выполнив автоматическую установку с конфигурацией прокси-сервера. Если вам потребуется обновить параметры прокси-сервера позже, используйте PowerShell или интерфейс командной строки Azure. Дополнительные сведения см. в разделе Настройка параметров прокси-сервера конечной точки и подключения к Интернету.
Предварительные условия
Перед началом работы убедитесь, что у вас есть:
На компьютере должна быть установлена платформа Microsoft .NET Framework 4.7 или более поздней версии. Если Microsoft .NET Framework 4.7 или более поздняя версия не установлены, пакет установки сенсора Defender for Identity установит их. Установка из пакета установки может потребовать перезагрузки сервера.
Соответствующие спецификации сервера и требования к сети. Дополнительные сведения см. в разделе:
Доверенные корневые сертификаты на компьютере. Если сертификаты, подписанные вашим доверенным корневым ЦС, отсутствуют, может возникнуть ошибка подключения. Дополнительные сведения см. в разделе Устранение ошибок подключения, связанных с проверкой подлинности прокси-сервера.
Скачивание пакета датчика
Выполните следующие шаги, чтобы скачать пакет установки датчика с портала Microsoft Defender.
В Microsoft Defender XDR перейдите в раздел Параметры системы >>Идентификаторы.
Выберите вкладку Датчики, на которой отображаются все ваши датчики Defender for Identity. Например, вы можете:
Выберите Добавить датчик. На панели Добавление нового датчика выберите Продолжить с классическим датчиком и сохраните пакет установки локально. Скачанный ZIP-файл содержит следующие файлы:
Установщик сенсора Defender for Identity
Файл параметров конфигурации с необходимыми сведениями для подключения к облачной службе Defender для удостоверений.
Npcap OEM версии 1.0, автоматически устанавливается во время установки датчика
На панели Добавление нового датчика скопируйте значение ключа доступа и сохраните его в защищенном расположении. Этот ключ доступа является одноразовым паролем для использования при развертывании датчика, после чего обмен данными выполняется с помощью сертификатов для проверки подлинности и шифрования TLS.
Совет
Рекомендуется регулярно повторно создавать ключ доступа с помощью кнопки Повторное создание ключа . Это не повлияет на ранее развернутые датчики, так как используется только для первоначальной регистрации датчика.
Скопируйте скачанный пакет установки на выделенный сервер или контроллер домена, где устанавливается датчик Defender для удостоверений.
Примечание.
Чтобы скачать пакет установки через брандмауэр или прокси-сервер, убедитесь, что сетевой трафик к следующим полным доменным именам разрешен по TCP/443.
- sensorpackage-prd.mdi.securitycenter.microsoft.com
- sensorpackage-fm.mdi.securitycenter.microsoft.us
- sensorpackage-ff.mdi.securitycenter.microsoft.us
Установка датчика версии 2.x на портале Defender
Выполните следующие действия на контроллере домена, сервере сервисов федерации Active Directory (AD FS), сервере служб сертификатов Active Directory (AD CS) или сервере Microsoft Entra Connect.
Убедитесь, что компьютер подключен к соответствующим конечным точкам облачной службы Defender для удостоверений.
Извлеките файлы установки из файла .zip. Установка непосредственно из файла .zip завершается сбоем.
Запустите Azure ATP sensor setup.exe с правами администратора (Запуск от имени администратора) и следуйте указаниям мастера установки.
На странице Приветствие выберите язык и нажмите кнопку Далее.
Мастер установки автоматически проверяет, является ли сервер контроллером домена, сервером AD FS, сервером AD CS или выделенным сервером. Тип сервера определяет тип датчика:
- Если сервер является контроллером домена, сервером AD FS или сервером AD CS, устанавливается сенсор Defender for Identity.
- Если используется выделенный сервер, устанавливается автономный датчик Microsoft Defender for Identity.
Например, мастер отображает следующую страницу, указывая на то, что датчик Defender for Identity установлен на контроллерах домена.
Нажмите кнопку Далее.
Мастер выдает предупреждение, если контроллер домена, сервер AD FS, сервер AD CS или выделенный сервер не соответствуют минимальным требованиям к оборудованию для установки.
Предупреждение не мешает нажать кнопку Далее и продолжить установку, которая по-прежнему может быть правильным вариантом. Например, требуется меньше места для хранения данных при установке небольшой тестовой среды лаборатории.
Для производственных сред мы настоятельно рекомендуем использовать средство подбора размера Defender for Identity, чтобы убедиться, что контроллеры домена или выделенные серверы соответствуют требованиям по емкости.
На странице Настройка датчика введите следующие сведения для пакета установки:
-
Путь установки: расположение, где установлен датчик Defender for Identity. По умолчанию путь —
%programfiles%\Azure Advanced Threat Protection sensor. Оставьте значение по умолчанию. - Ключ доступа: одноразовый ключ, скопированный из области добавления нового датчика в Microsoft Defender XDR при скачивании пакета датчика. Дополнительные сведения см. в разделе "Скачать пакет датчика".
-
Путь установки: расположение, где установлен датчик Defender for Identity. По умолчанию путь —
Нажмите кнопку Установить. Во время установки датчика Defender для удостоверений устанавливаются и настраиваются следующие компоненты:
Служба сенсора Defender for Identity и Служба обновления сенсора Defender for Identity
Npcap OEM версия 1.0
Важно!
Npcap OEM версии 1.0 устанавливается автоматически, если нет другой версии Npcap. Если вы уже установили Npcap из-за других требований к программному обеспечению или по какой-либо другой причине, убедитесь, что он имеет версию 1.0 или более позднюю и имеет необходимые параметры для Defender для удостоверений.
Просмотр версий датчика
Начиная с версии датчика 2.176 при установке датчика из нового пакета в разделе Установка и удаление программ отображается полный номер, например 2.176.x.y. Ранее версия отображалась как статическая 2.0.0.0.
Версия, показанная в разделе "Добавление и удаление программ", продолжает отображаться даже после запуска автоматических обновлений Defender для облачных служб удостоверений.
Проверьте фактическую версию датчика на странице параметров датчика в Microsoft Defender XDR, в пути к исполняемому файлу или в версии файла.
Выполнение тихой установки Defender for Identity
Тихая установка датчиков Defender for Identity настроена на автоматический перезапуск сервера по завершении установки при необходимости.
Планируйте тихую установку только в окно обслуживания. Из-за ошибки установщика Windows невозможно надежно использовать norestart флаг, чтобы убедиться, что сервер не перезагружается.
Чтобы отслеживать ход развертывания, проверяйте журналы установщика Microsoft Defender for Identity в %localappdata%\Temp.
Тихая установка через систему развертывания
При развертывании датчика Microsoft Defender for Identity в тихом режиме с помощью System Center Configuration Manager или другой системы развертывания ПО рекомендуется создать два пакета развертывания:
- платформа .NET Framework 4.7 или более поздней версии, которая может включать перезапуск контроллера домена.
- Датчик Defender for Identity
Сделайте пакет сенсора Defender for Identity зависящим от развертывания пакета .NET Framework. При необходимости скачайте пакет автономного развертывания платформы .NET Framework 4.7.
Команды для запуска тихой установки
Используйте следующие команды, чтобы выполнить полностью бесшумную установку сенсора Defender for Identity, используя ключ доступа, который вы скопировали при загрузке пакета сенсоров.
синтаксис cmd.exe
Используйте следующий синтаксис cmd.exe для автоматической установки:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"
Синтаксис PowerShell
Если вы запускаете установщик из PowerShell, используйте следующий синтаксис для той же команды тихой установки:
.\"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"
Примечание.
При использовании синтаксиса PowerShell пропуск префикса .\ приводит к ошибке, из-за которой невозможна тихая установка.
Параметры установки
В следующей таблице приведены доступные варианты установки для тихой установки.
| Имя | Синтаксис | Обязательно для тихой установки? | Описание |
|---|---|---|---|
Quiet |
/quiet |
Да | Запускает установщик без отображения пользовательского интерфейса или запросов. |
Help |
/help |
Нет | Предоставляет справку и краткие справочные материалы. Отображает правильное использование команды установки, включая список всех параметров и вариантов поведения. |
NetFrameworkCommandLineArguments="/q" |
NetFrameworkCommandLineArguments="/q" |
Да | Задает параметры установки платформы .NET Framework. Необходимо задать для принудительного выполнения тихой установки платформы .NET Framework. |
Параметры установки
В следующей таблице описаны доступные параметры установки для тихой установки.
| Имя | Синтаксис | Обязательно для тихой установки? | Описание |
|---|---|---|---|
InstallationPath |
InstallationPath="" |
Нет | Задает путь для установки бинарных файлов датчика Defender for Identity. Путь по умолчанию: %programfiles%\Azure Advanced Threat Protection Sensor. |
AccessKey |
AccessKey="\*\*" |
Да | Задает ключ доступа, который используется для регистрации сенсора Defender for Identity в рабочей области Defender for Identity. |
AccessKeyFile |
AccessKeyFile="" |
Нет | Задает ключ доступа к рабочей области из предоставленного пути к текстовому файлу. |
DelayedUpdate |
DelayedUpdate=true |
Нет | Задает механизм обновления датчика, чтобы отложить обновление на 72 часа с момента официального выпуска каждого обновления службы. Дополнительные сведения см. в разделе Отложенное обновление датчика. |
LogsPath |
LogsPath="" |
Нет | Задает путь к журналам датчика Defender for Identity. Путь по умолчанию: %programfiles%\Azure Advanced Threat Protection Sensor. |
Примеры
Следующие примеры демонстрируют распространённые беззвучные команды установки.
Используйте следующую команду, чтобы установить датчик Defender for Identity в тихом режиме, передав ключ доступа непосредственно в командной строке:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<access key value>"
Кроме того, используйте следующую команду для чтения ключа доступа из текстового файла, что позволяет избежать предоставления ключа в журнале процессов:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKeyFile="C:\Path\myAccessKeyFile.txt"
Команда для запуска тихой установки с настройкой прокси-сервера
Следующий синтаксис показывает опциональные параметры прокси, которые можно включить при запуске тихой установки. Значения в скобках необязательны:
"Azure ATP sensor Setup.exe" [/quiet] [/Help] [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]`
Примечание.
Если вы ранее настроили прокси-сервер с помощью устаревших параметров, включая WinINet или обновление раздела реестра, необходимо внести любые изменения с помощью того же метода, который использовался изначально. Дополнительные сведения см. в статье Изменение конфигурации прокси-сервера с помощью устаревших методов.
Параметры установки прокси
В следующей таблице приведены параметры установки, связанные с прокси.
| Имя | Синтаксис | Обязательно для тихой установки? | Описание |
|---|---|---|---|
ProxyUrl |
ProxyUrl="http://proxy.contoso.com:8080" |
Нет | Указывает URL-адрес прокси-сервера и номер порта для датчика Defender for Identity. |
ProxyUserName |
ProxyUserName="Contoso\ProxyUser" |
Нет | Если службе прокси-сервера требуется проверка подлинности, определите DOMAIN\user имя пользователя в формате . |
ProxyUserPassword |
ProxyUserPassword="P@ssw0rd" |
Нет | Указывает пароль для имени пользователя прокси-сервера. Датчик Defender для удостоверений шифрует учетные данные и сохраняет их локально. |
Совет
Если вам потребуется обновить параметры прокси-сервера позже, используйте PowerShell или интерфейс командной строки Azure. Дополнительные сведения см. в разделе Настройка параметров прокси-сервера конечной точки и подключения к Интернету. Рекомендуется создать и использовать настраиваемую запись DNS A для прокси-сервера. Затем эту запись можно использовать для изменения адреса прокси-сервера при необходимости и использования файла hosts для тестирования.
Связанные материалы
После установки датчика можно выполнить дополнительные действия:
Если вы установили датчик на сервере AD FS или AD CS, см. раздел Действия после установки (необязательно).
Если вы установили автономный датчик, см.:
Дальнейшие действия
После установки датчика продолжайте настраивать настройки датчика.