Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Advanced Threat Analytics (ATA) достигла завершения срока службы. Основная поддержка завершилась 12 января 2021 года, а расширенная поддержка — 13 января 2026 года. ATA больше не получает никаких обновлений, включая обновления безопасности, и больше не поддерживается Microsoft. Для получения дополнительной информации см. жизненный цикл Advanced Threat Analytics 1.X.
Мы настоятельно рекомендуем как можно скорее перейти на Microsoft Defender для удостоверений. Для рекомендаций по миграции см. раздел «Migrate from Advanced Threat Analytics (ATA) to Microsoft Defender для удостоверений.
В этой статье описывается, как перейти с существующей ATA-установки на сенсор Microsoft Defender для удостоверений. Прежде чем начать, убедитесь, что ваша среда соответствует требованиям Defender for Identity. Миграция включает следующие этапы:
- Проверка и подтверждение предварительных требований к службе Defender для удостоверений
- Документирование существующей конфигурации ATA
- Планирование миграции
- Настройте и сконфигурируйте службу Defender for Identity
- Выполнить проверки и подтверждение после миграции
- Вывод из эксплуатации ATA
ATA — это автономное локальное решение с несколькими компонентами, такими как Центр ATA, для чего требуется выделенное локальное оборудование.
Defender for Identity — это облачное решение для обеспечения безопасности, использующее сигналы из вашей локальной среды Active Directory. Defender for Identity обладает высокой масштабируемостью и регулярно обновляется.
В отличие от ATA Lightweight Gateway, сенсор Defender for Identity также использует источники данных, такие как Event Tracing for Windows (ETW), что позволяет Defender for Identity предоставлять дополнительные обнаружения. Defender for Identity также обеспечивает:
- Поддержка сред с несколькими лесами
- Оценки состояния безопасности Оценка безопасности (Майкрософт)
- Прямая интеграция с другими службами, такими как Microsoft Defender for Cloud Apps и Microsoft Entra для гибридного представления о том, что происходит как в локальных, так и в гибридных средах
- И многое другое
Defender for Identity также использует портфель решений для безопасности Microsoft 365 для автоматического анализа данных об угрозах из разных доменов, формируя полную картину каждой атаки на единой панели мониторинга.
Важно!
Это руководство по миграции предназначено только для датчиков Defender for Identity, а не для автономных датчиков.
Хотя вы можете выполнить миграцию в Defender для удостоверений с любой версии ATA, данные ATA не переносятся. Поэтому рекомендуется планировать сохранение центра обработки данных ATA и всех оповещений, необходимых для текущих расследований, до тех пор, пока все оповещения ATA не будут закрыты или исправлены.
Примечание.
Последний выпуск ATA — обновление 3 для Microsoft Advanced Threat Analytics 1.9. ATA прекратила основную поддержку 12 января 2021 г. Расширенная поддержка будет продолжаться до января 2026 г. Дополнительные сведения см. в статье "Окончание основной поддержки Advanced Threat Analytics".
Предварительные условия
Для миграции с ATA на Microsoft Defender для удостоверений необходимо, чтобы среда и контроллеры домена соответствовали требованиям к датчикам Microsoft Defender для удостоверений. Дополнительные сведения см. в разделе предварительные требования Microsoft Defender для удостоверений.
Убедитесь, что все контроллеры домена, которые вы планируете использовать, имеют достаточный доступ к Интернету для подключения к службе Defender for Identity. Дополнительные сведения см. в разделе Настройка параметров прокси-сервера конечной точки и подключения к Интернету.
Планирование миграции
Перед началом миграции соберите все следующие сведения:
Сведения об учетной записи служб каталогов.
Параметры уведомлений Syslog.
Параметры уведомлений по электронной почте.
Исключения для оповещений: исключения не переносятся из ATA в Defender for Identity, поэтому для воссоздания этих исключений в Defender for Identity в Microsoft Defender требуются сведения о каждом исключении.
Данные аккаунта для тегов сущности: если у вас ещё нет выделенных тегов сущности, создайте новые для использования с Defender for Identity. Дополнительные сведения см. в статье Теги сущностей в Microsoft Defender for Identity.
Полный список всех объектов, таких как компьютеры, группы или пользователи, которые вы хотите вручную отметить как чувствительные сущности: Для дополнительной информации см. Defender for Identity entity tags в Microsoft Defender.
Планирование отчётов и классические отчёты: включая список всех отчетов и запланированное время.
Предостережение
Не удаляйте ATA Center, пока все ATA шлюзы не будут удалены. Удаление центра ATA с по-прежнему запущенными шлюзами ATA оставляет вашу организацию без защиты от угроз.
Переход на Defender for Identity
Выполните следующие действия для перехода на Defender for Identity:
Удалите упрощенный шлюз ATA на всех контроллерах домена.
Установите сенсор Defender для идентификации на все контроллеры домена:
- Скачайте и установите сенсор Defender for Identity на контроллерах домена.
После завершения миграции подождите два часа, чтобы начальная синхронизация датчика Defender for Identity завершилась, прежде чем запускать задачи проверки.
Проверьте миграцию
В Microsoft Defender проверьте следующие разделы для проверки миграции:
- Проверьте любые оповещения о здоровье Defender for Identity на предмет признаков проблем с обслуживанием.
- Просмотрите журналы ошибок сенсора Defender for Identity на предмет необычных ошибок.
Действия после миграции
После завершения миграции на Defender for Identity выполните следующие действия, чтобы удалить устаревшие ресурсы ATA:
Убедитесь, что вы записали или исправили все существующие оповещения ATA. Существующие оповещения системы безопасности ATA не импортируются в Defender для удостоверений при миграции.
Выполните одно или оба следующих действия.
- Вывести из эксплуатации Центр ATA: Мы рекомендуем хранить данные ATA онлайн в течение определённого времени.
- Резервная копия Mongo DB: если вы хотите хранить данные ATA бесконечно. Дополнительные сведения см. в разделе Резервное копирование базы данных ATA.