Миграция из Advanced Threat Analytics (ATA) в Microsoft Defender для удостоверений

Важно!

Advanced Threat Analytics (ATA) достигла завершения срока службы. Основная поддержка завершилась 12 января 2021 года, а расширенная поддержка — 13 января 2026 года. ATA больше не получает никаких обновлений, включая обновления безопасности, и больше не поддерживается Microsoft. Для получения дополнительной информации см. жизненный цикл Advanced Threat Analytics 1.X.

Мы настоятельно рекомендуем как можно скорее перейти на Microsoft Defender для удостоверений. Для рекомендаций по миграции см. раздел «Migrate from Advanced Threat Analytics (ATA) to Microsoft Defender для удостоверений.

В этой статье описывается, как перейти с существующей ATA-установки на сенсор Microsoft Defender для удостоверений. Прежде чем начать, убедитесь, что ваша среда соответствует требованиям Defender for Identity. Миграция включает следующие этапы:

  • Проверка и подтверждение предварительных требований к службе Defender для удостоверений
  • Документирование существующей конфигурации ATA
  • Планирование миграции
  • Настройте и сконфигурируйте службу Defender for Identity
  • Выполнить проверки и подтверждение после миграции
  • Вывод из эксплуатации ATA

ATA — это автономное локальное решение с несколькими компонентами, такими как Центр ATA, для чего требуется выделенное локальное оборудование.

Defender for Identity — это облачное решение для обеспечения безопасности, использующее сигналы из вашей локальной среды Active Directory. Defender for Identity обладает высокой масштабируемостью и регулярно обновляется.

В отличие от ATA Lightweight Gateway, сенсор Defender for Identity также использует источники данных, такие как Event Tracing for Windows (ETW), что позволяет Defender for Identity предоставлять дополнительные обнаружения. Defender for Identity также обеспечивает:

Defender for Identity также использует портфель решений для безопасности Microsoft 365 для автоматического анализа данных об угрозах из разных доменов, формируя полную картину каждой атаки на единой панели мониторинга.

Важно!

Это руководство по миграции предназначено только для датчиков Defender for Identity, а не для автономных датчиков.

Хотя вы можете выполнить миграцию в Defender для удостоверений с любой версии ATA, данные ATA не переносятся. Поэтому рекомендуется планировать сохранение центра обработки данных ATA и всех оповещений, необходимых для текущих расследований, до тех пор, пока все оповещения ATA не будут закрыты или исправлены.

Примечание.

Последний выпуск ATA — обновление 3 для Microsoft Advanced Threat Analytics 1.9. ATA прекратила основную поддержку 12 января 2021 г. Расширенная поддержка будет продолжаться до января 2026 г. Дополнительные сведения см. в статье "Окончание основной поддержки Advanced Threat Analytics".

Предварительные условия

Для миграции с ATA на Microsoft Defender для удостоверений необходимо, чтобы среда и контроллеры домена соответствовали требованиям к датчикам Microsoft Defender для удостоверений. Дополнительные сведения см. в разделе предварительные требования Microsoft Defender для удостоверений.

Убедитесь, что все контроллеры домена, которые вы планируете использовать, имеют достаточный доступ к Интернету для подключения к службе Defender for Identity. Дополнительные сведения см. в разделе Настройка параметров прокси-сервера конечной точки и подключения к Интернету.

Планирование миграции

Перед началом миграции соберите все следующие сведения:

Предостережение

Не удаляйте ATA Center, пока все ATA шлюзы не будут удалены. Удаление центра ATA с по-прежнему запущенными шлюзами ATA оставляет вашу организацию без защиты от угроз.

Переход на Defender for Identity

Выполните следующие действия для перехода на Defender for Identity:

  1. Создайте новую рабочую область Defender for Identity.

  2. Удалите упрощенный шлюз ATA на всех контроллерах домена.

  3. Установите сенсор Defender для идентификации на все контроллеры домена:

    1. Скачайте и установите сенсор Defender for Identity на контроллерах домена.
  4. Настройте датчик Defender for Identity.

После завершения миграции подождите два часа, чтобы начальная синхронизация датчика Defender for Identity завершилась, прежде чем запускать задачи проверки.

Проверьте миграцию

В Microsoft Defender проверьте следующие разделы для проверки миграции:

Действия после миграции

После завершения миграции на Defender for Identity выполните следующие действия, чтобы удалить устаревшие ресурсы ATA:

  1. Убедитесь, что вы записали или исправили все существующие оповещения ATA. Существующие оповещения системы безопасности ATA не импортируются в Defender для удостоверений при миграции.

  2. Выполните одно или оба следующих действия.

    • Вывести из эксплуатации Центр ATA: Мы рекомендуем хранить данные ATA онлайн в течение определённого времени.
    • Резервная копия Mongo DB: если вы хотите хранить данные ATA бесконечно. Дополнительные сведения см. в разделе Резервное копирование базы данных ATA.