Изучение домена Active Directory

Домены Active Directory часто становятся мишенью для атак с использованием учетных данных. Проблемы конфигурации, такие как неисправные датчики, слабые политики безопасности или рискованные доверительные связи, могут сделать среду уязвимой, однако информация, необходимая для оценки безопасности домена, часто разрознена по разным инструментам и представлениям.

Страница домена Active Directory в Microsoft Defender объединяет в одном представлении сведения о работоспособности домена, покрытии датчиков, политиках безопасности, отношениях доверия и рекомендации для локальной среды Active Directory. Используйте его для определения работоспособности домена и его полного мониторинга, выявления проблем конфигурации или политики, которые повышают риск, проверки отношений доверия и выполнения приоритетных рекомендаций.

Предварительные условия

  • Лицензия Microsoft Defender для удостоверений или другая лицензия, включающая Microsoft Defender для удостоверений (например, E5).
  • Роль пользователя с разрешениями как минимум уровня Security Reader.

Доступ к странице "Домен"

Вы можете открыть страницу домена Active Directory через несколько точек входа в Microsoft Defender:

  • На панели управления идентификацией выберите домен из виджета защищённых доменов Active Directory.
  • Выберите доменное имя в столбце Domain в списке удостоверений личности.
  • Выберите домен из оповещения системы безопасности или инцидента, связанного с доменом.
  • Выполните поиск домена по имени с помощью панели глобальный поиск.

Чтобы переключаться между доменами, когда вы находитесь на странице домена, используйте селектор домена в правом верхнем углу страницы.

Скриншот, показывающий панель управления идентичностью с виджетом доменов, защищённых Active Directory.

Вкладка "Обзор"

На вкладке Обзор представлена сводка по домену.

Снимок экрана: вкладка

Раздел Описание
Сведения о домене Отображает ключевые атрибуты домена:
  1. Поставщик
  2. Доменное имя
  3. Функциональный уровень
  4. Дата создания
  5. Количество удостоверений личности
  6. Количество служебных учетных записей
  7. Количество учетных записей групп
  8. Число учетных записей компьютеров
Выберите любое количество, чтобы просмотреть отфильтрованный список.
Свойства Отображает каноническое имя, идентификатор и идентификатор домена.
Состояние развертывания Отображает охват развертывания датчика и состояние работоспособности. Оценка охвата 100 % означает, что на всех контроллерах домена развернуты датчики. Выберите проблему развертывания, чтобы перейти к параметрам развертывания датчика.
Оценка работоспособности Отображает общий показатель работоспособности (низкий, средний или высокий) на основе охвата инфраструктуры удостоверений, работоспособности датчиков и активных рекомендаций. Выберите Как исправить , чтобы просмотреть рекомендуемые действия.
Все идентификаторы домена Показывает общее количество идентификационных данных, в том числе сколько из них классифицируются как критические или конфиденциальные. Выберите Просмотреть удостоверения домена, чтобы открыть реестр удостоверений, отфильтрованный по этому домену.
Учетные записи служб Отображает пончикную диаграмму учетных записей служб по типу: sMSA (автономная управляемая учетная запись службы), gMSA (групповая управляемая учетная запись службы) и Пользователь. Выберите Просмотр учетных записей доменных служб , чтобы открыть страницу учетных записей служб.
Конфиденциальные сущности Показывает количество уязвимых учетных записей, групп и компьютеров. Выберите любое количество, чтобы просмотреть сведения.
Активные рекомендации Список рекомендаций по безопасности, влияющих на оценку работоспособности, со ссылками на рекомендации по исправлению. Например, рекомендация "Небезопасные конфигурации домена " ссылается на соответствующую оценку состояния безопасности.
Групповые политики Выводит список объектов групповой политики (GPO), примененных в домене. Используйте этот раздел для проверки активных политик и определения доменов без настроенных объектов групповой политики.

Вкладка "Инциденты и оповещения"

Отображает все инциденты и оповещения, подключенные к домену. Данные на этой вкладке включают только инциденты и оповещения, созданные 1 февраля 2026 г. или позже.

На вкладке доступны предустановленные фильтры для Состояние (Новое, В процессе) и Серьезность предупреждений (Высокая, Средняя, Низкая). Вы можете экспортировать, скопировать ссылку на список, обновить и настроить столбцы.

Снимок экрана: вкладка

Столбец Описание
Имя инцидента Название инцидента.
Идентификатор инцидента Уникальный идентификатор инцидента.
Оценка приоритета Оценка приоритета, присвоенная инциденту.
Tags Теги, связанные с инцидентом.
Серьезность Уровень серьезности инцидента (высокий, средний, низкий).
Состояние исследования Текущее состояние исследования.
Categories Категории угроз, связанные с инцидентом.
Затронутые ресурсы Ресурсы, затронутые инцидентом.
Активные оповещения Количество активных оповещений в инциденте.

Рекомендации по безопасности (Предварительный обзор)

Для пользователей с ограничением области на странице домена отображаются рекомендации по безопасности для доменов, включённых в их назначенную область действия. Такой взгляд помогает пользователям с ограничением фокусироваться на рисках идентичности, которые имеют отношение к доменам, за которые они отвечают. Клиенты могут использовать этот опыт для предоставления рекомендательного контекста на уровне домена, не предоставляя более широкого доступа по всей среде. Каждая рекомендация включает релевантную информацию о рисках, затронутые активы и предлагаемые меры по устранению проблемы, чтобы помочь пользователям с ограниченным охватом понять, что требует внимания.

Скриншот, показывающий вкладку рекомендаций по безопасности на странице домена в Microsoft Defender.

Столбец Описание
Название рекомендации Название рекомендации по безопасности. Выберите рекомендацию, чтобы ознакомиться с подробностями и рекомендациями по устранению.
Статус Текущий статус рекомендации.
Последняя синхронизация Дата и время последнего обновления рекомендации.

Вкладка "Политики безопасности"

Предоставляет доступные для чтения сводки ключевых политик безопасности Active Directory в четырех карточках. Эта вкладка используется для просмотра критически важных конфигураций Active Directory и проверка, соответствуют ли они текущим стандартам безопасности.

Снимок экрана: вкладка

Карта Сведения
Политика паролей Максимальный возраст пароля, минимальный возраст пароля, история паролей, сложность пароля, только смена пароля с проверкой подлинности, запрет смены пароля в открытом виде, блокировка администратора после неудачных попыток входа, хранение паролей в открытом виде и отказ в смене пароля.
Политика блокировки учетных записей Длительность блокировки и пороговое значение блокировки.
Политика Kerberos Максимальный срок действия билета и максимальный срок продления.
Учетная запись компьютера & LDAP Политика подписи LDAP и квота учетных записей компьютеров. Если в домене есть активные рекомендации по небезопасным конфигурациям, появится баннер с предупреждением со ссылкой для просмотра рекомендаций.

Вкладка "Доверие"

Показывает отношения доверия для домена. Список можно экспортировать.

Столбец Описание
Отображаемое имя Имя доверенного домена.
Направление Направление доверия (например, входящее, исходящее или двунаправленное).
Атрибуты Атрибуты отношения доверия.

Используйте эту вкладку, чтобы просмотреть, какие домены доверяют друг другу и в каком направлении.

Вкладка "Группы"

Выводит список групп в домене. Вы можете фильтровать по тегам, типу и области. Группы можно пометить как конфиденциальные для поддержки анализа уязвимости и обнаружения потенциальных путей атаки.

Снимок экрана: вкладка

Столбец Описание
Name Имя группы. Выберите для просмотра сведений о группе.
Tags Теги, присвоенные группе, например, Sensitive.
Тип Тип группы (например, Безопасность).
Scope Область действия группы (универсальная, глобальная или локальная в домене).
Прямые члены Количество прямых участников в группе.
Каноническое имя Полный путь к каноническому имени группы в Active Directory.
Описание Описание группы.

Вкладка "Компьютеры"

Выводит список учетных записей компьютеров в домене. Вы можете фильтровать по тегам. Учетные записи компьютеров можно пометить как конфиденциальные для поддержки анализа уязвимости и обнаружения возможных путей атаки.

Снимок экрана: вкладка

Столбец Описание
Name Имя учетной записи компьютера. Выберите , чтобы просмотреть сведения о компьютере.
Tags Теги, назначенные компьютеру, например, «Конфиденциальный».
Время обновления Дата и время последнего обновления учетной записи компьютера.
SID Идентификатор безопасности учетной записи компьютера.
Каноническое имя Полный путь канонического имени компьютера в Active Directory.
Описание Описание учетной записи компьютера.