Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Defender для удостоверений позволяет выполнять действия по исправлению, предназначенные для локальная служба Active Directory учетных записей в случае компрометации удостоверения. Для выполнения этих действий Microsoft Defender для удостоверений должны иметь необходимые разрешения. Эта конфигурация аккаунта действий отделена от аккаунта службы каталога, предназначенного для чтения данных AD.
Важно!
Эта конфигурация применяется только к датчику Defender для удостоверений версии 2.x только на контроллерах домена. Действия по исправлению не выполняются датчиками на серверах AD FS, AD CS или Microsoft Entra Connect, которые не являются контроллерами домена. Датчик версии 3.x всегда использует локальную системную учетную запись контроллера домена для действий по исправлению. Если все датчики имеют версию 3.x, настройка учетной записи действий не требуется.
По умолчанию сенсор Microsoft Defender для удостоверений работает от имени учетной записи LocalSystem контроллера домена и выполняет действия, включая сценарии прерывания атак в Microsoft Defender.
Если необходимо изменить поведение по умолчанию при использовании учетной записи контроллера LocalSystem домена для действий по исправлению, настройте выделенную gMSA и задайте необходимые разрешения. Например, вы можете:
Предупреждение
Датчик версии 3.x не использует учетные записи действий gMSA. Он всегда использует локальную системную учетную запись контроллера домена для действий по исправлению.
Если какой-либо из ваших датчиков версии 3.x, выберите Автоматически использовать локальную системную учетную запись датчика. Датчики версии 3.x используют учетную запись локальной системы независимо от конфигурации gMSA. Датчики версии 3.x не используют учетные записи gMSA, настроенные для датчиков версии 2.x.
Дополнительные сведения см. в разделе Требования к учетной записи службы Sensor версии 3.x.
Примечание.
Использование выделенной учетной записи gMSA в качестве учетной записи действия является необязательным. Рекомендуется использовать параметры по умолчанию для учетной LocalSystem записи.
Рекомендации по учетным записям действий
Рекомендуется избегать использования той же учетной записи gMSA, которую вы настроили для управляемых действий Defender для удостоверений на серверах, отличных от контроллеров домена. Если вы используете тот же аккаунт на другом сервере и этот сервер будет скомпрометирован, злоумышленник может получить пароль от аккаунта и получить возможность менять пароли и отключать аккаунты.
Кроме того, рекомендуется избегать использования той же учетной записи, что и учетная запись службы каталогов, и учетная запись "Управление действием". Разделение этих ролей важно, потому что учетная запись Directory Service требует только разрешения только для чтения Active Directory, а учетная запись Manage Action требует разрешения на запись в пользовательских аккаунтах.
Если у вас несколько лесов, учетная запись управляемого действия gMSA должна быть доверенной во всех лесах или создать отдельную учетную запись для каждого леса. Дополнительные сведения см. в Microsoft Defender для удостоверений поддержке нескольких лесов.
Создание и настройка учетной записи определенного действия
Чтобы создать и настроить выделенную аккаунт действий gMSA, выполните следующие шаги:
Создайте учетную запись gMSA. Дополнительные сведения см. в статье Начало работы с групповыми управляемыми учетными записями служб.
Назначьте право входа в качестве службы учетной записи gMSA на каждом контроллере домена, на котором запущен датчик Defender для удостоверений.
Предоставьте необходимые разрешения учетной записи gMSA следующим образом:
Откройте Пользователи и компьютеры Active Directory.
Щелкните правой кнопкой мыши соответствующий домен или подразделение и выберите Свойства. Например, вы можете:
Перейдите на вкладку Безопасность и выберите Дополнительно. Например, вы можете:
Выберите Добавить>Выберите субъект. Например, вы можете:
Убедитесь, что учетные записи служб помечены в поле Типы объектов. Например, вы можете:
В поле Введите имя объекта для выбора введите имя учетной записи gMSA и нажмите кнопку ОК.
В поле Применимо к выберите Объекты потомков пользователя, оставьте существующие параметры и добавьте разрешения и свойства, показанные в следующем примере:
Необходимые разрешения:
Действие Разрешения Свойства Включение принудительного сброса пароля Сброс пароля - Read pwdLastSet
-Write pwdLastSetОтключение пользователя - - Read userAccountControl
-Write userAccountControl(Необязательно) В поле Применимо к выберите Объекты группы потомков и задайте следующие свойства:
Read membersWrite members
Нажмите OK.
Добавление учетной записи gMSA на портале Microsoft Defender
Используйте портал Microsoft Defender для добавления учетной записи действия gMSA:
Перейдите на портал Microsoft Defender и выберите Параметры ->Удостоверения>Microsoft Defender для удостоверений>Управление учетными записями> действий+Создать учетную запись.
Например, вы можете:
Введите имя учетной записи и домен и нажмите кнопку Сохранить.
Учетная запись действия указана на странице Управление учетными записями действий .
Связанные материалы
Дополнительные сведения см. в разделе Действия по исправлению в Microsoft Defender для удостоверений.