Управление и обновление датчиков Microsoft Defender для удостоверений

В этой статье объясняется, как просматривать, администрировать и обновлять датчики Defender для удостоверений на портале Microsoft Defender. Он охватывает мониторинг состояния и состояния датчиков, детали свойств датчиков, процессы обновления для сенсоров версий 2.x и v3.x, а также конфигурацию прокси. Эти рекомендации предназначены для администраторов безопасности, которые управляют развертываниями Defender for Identity. Некоторые задачи, описанные в этой статье, требуют конкретных разрешений или требований к конфигурации, таких как настройки прокси или предварительные требования по установке датчиков, на которые ссылаются в соответствующих разделах.

Просмотр параметров и состояния датчика

Чтобы просмотреть параметры датчика и состояние на портале Microsoft Defender, выполните следующие действия.

  1. В портале Microsoft Defender перейдите в раздел Параметры>Удостоверения.
  2. На левой боковой панели в разделе Развертывание выберите Локальный.
  3. Перейдите на вкладку Датчики .

Снимок экрана: вкладка

На вкладке Датчики отображаются все датчики Defender for Identity, развернутые в вашей среде. На этой вкладке можно:

  • Фильтруйте датчики по типу, домену, отложенным обновлениям, состоянию службы, состоянию датчика, состоянию миграции или состоянию работоспособности.
  • Экспорт списка датчиков в файл .csv.
  • Подключение датчика с помощью параметра + Добавить датчик .
  • Настройка столбцов для отображения или скрытия определенных полей.
  • Выполните поиск определенного датчика по имени.

Выберите строку датчика, чтобы открыть область сведений со сведениями о датчике и его работоспособности. В области сведений можно выбрать Управление датчиком , чтобы обновить конфигурацию датчика, или выбрать проблему работоспособности, чтобы просмотреть дополнительные сведения и повторно открыть закрытые проблемы.

Сведения о состоянии датчика и свойств

На вкладке Датчики отображаются следующие столбцы. Столбцы с несколькими возможными значениями см. в таблицах ниже.

  • Датчик: имя компьютера NetBIOS датчика.
  • Тип: тип датчика. Для возможных значений см. тип датчика.
  • Домен: полное доменное имя домена Active Directory, в котором установлен датчик.
  • Состояние миграции. Указывает, разрешены ли датчики для миграции с версии 2.x на версию 3.x. Для возможных значений см. Состояние миграции датчиков.
  • Состояние службы: текущее состояние службы датчика на сервере. Для возможных значений см. статью «Статус обслуживания датчиков».
  • Состояние датчика: текущее состояние обновления и конфигурации программного обеспечения датчика. Для возможных значений см. Значения состояния сенсоров.
  • Версия: установленная версия датчика.
  • Отложенное обновление: включены или отключены отложенные обновления. Отложенные обновления поддерживаются датчиком версии 2. Для получения дополнительной информации см. раздел «Отложенное обновление для сенсора v2.x».
  • Проблемы работоспособности. Количество открытых проблем работоспособности на датчике.
  • Состояние работоспособности. Общее состояние работоспособности датчика на основе открытой проблемы с наивысшей степенью серьезности. Для возможных значений см. Состояние здоровья датчиков.
  • Создано: дата установки датчика.

Тип датчика

Столбец type указывает тип датчика на основе роли сервера, на которой установлен датчик. Если датчик установлен на контроллере домена, который также работает Entra Connect или AD CS, тип отображается как датчик контроллера домена.

Тип Описание
Датчик контроллера домена Устанавливается на контроллере домена Active Directory.
Датчик AD FS Устанавливается на сервере службы федерации Active Directory (AD FS) (AD FS).
Автономный датчик Устанавливается на выделенном сервере, который отслеживает трафик контроллера домена через зеркальное отображение портов.
Датчик Entra Connect Устанавливается на сервере Microsoft Entra Connect.
Датчик ADCS Устанавливается на сервере служб сертификатов Active Directory (AD CS).

Состояние миграции датчика

Столбец состояния миграции показывает, можно ли обновить сенсор Defender for Identity с v2.x на месте до v3.x. Возможные значения: Готово к миграции, Не готово к миграции, Выполняется миграция, Актуально и Сбой миграции, как описано в таблице далее в этом разделе. Для получения дополнительной информации о процессе миграции см. миграция с v2.x на v3.x.

Чтобы сервер был разрешен для миграции, он должен быть следующим:

  • Контроллер домена, на котором не запущены дополнительные роли идентификации (AD FS, AD CS или Microsoft Entra Connect). Контроллеры домена с ролями идентификации поддерживают v3.x при новых развертываниях, но миграция на месте для таких серверов в настоящее время не поддерживается.
  • Используется датчик Defender для удостоверений личности версии 2.x.
  • Используется Windows Server 2019 или более поздняя версия.
  • Включает накопительное обновление за июль 2026 г. или более позднее.
  • Разверните Microsoft Defender для конечной точки.

Полный список требований к версии 3.x см. в разделе Предварительные требования к датчику Defender for Identity версии 3.x.

Состояние Описание
Готово к миграции Сервер соответствует всем предварительным требованиям и может быть перенесен.
Не готов к миграции Сервер не соответствует одному или нескольким предварительным требованиям.
Миграция Миграция выполняется.
Актуально Миграция успешно завершена. Сервер работает под управлением датчика версии 3.x.
Сбой миграции Во время миграции возникла ошибка. Вы можете повторить миграцию.

Состояние службы датчика

Столбец состояние службы указывает текущее рабочее состояние службы датчика на сервере.

Состояние Описание
Выполняется Служба датчиков запущена.
Запуск Служба датчиков запускается.
Отключено Служба датчика отключена.
Остановлено Служба датчика остановлена.
Unknown Датчик отключен или недостижим.

Значения состояния датчика

Столбец состояния датчика указывает текущее состояние обновления и конфигурации программного обеспечения датчика.

Состояние Описание
Актуально Датчик работает под управлением текущей версии.
Устаревшие На датчике установлена версия, которая отстаёт от текущей версии как минимум на три версии.
Обновление Программное обеспечение датчика обновляется.
Сбой обновления Не удалось обновить датчик до новой версии.
Не настроено Датчик требует дополнительной настройки, прежде чем он будет полностью функционировать. Это относится к датчикам на AD FS, AD CS или автономных серверах.
Сбой запуска Датчик не получал конфигурацию более 30 минут.
Синхронизация Для датчика ожидаются обновления конфигурации, но он пока не получил новую конфигурацию.
Отключено Через 10 минут не будет связи с этим датчиком.
Недоступен Контроллер домена был удален из Active Directory, но датчик не был удален до вывода из эксплуатации. Вы можете безопасно удалить эту запись.

Состояние работоспособности датчика

Столбец состояния работоспособности указывает общую работоспособность датчика на основе серьезности любых открытых проблем работоспособности.

Состояние Описание
Исправно (зеленый значок) Нет открытых проблем со работоспособностью.
Не в порядке (желтый значок) Самый высокий уровень серьезности среди открытых проблем состояния — низкий.
Нездоровое состояние (оранжевый значок) Наивысший уровень серьезности среди открытых проблем состояния — средний.
Неисправно (красный значок) Наивысший уровень серьезности среди открытых проблем состояния — высокий.

Обновление датчиков

Сенсор Microsoft Defender for Identity версии 3.x поставляется в составе Microsoft Defender для конечной точки и автоматически обновляется через Центр обновления Windows. Для датчиков версии 3.x не требуется процесс обновления датчика вручную.

Important

Датчик версии 3.x обновляется через клиентский компонент Центра обновления Windows в рамках процесса обновления операционной системы сервера. Параметр Отложенное обновление, доступный для каждого датчика в датчиках версии 2.x, не применяется к датчикам версии 3.x.

Следующая информация об обновлении датчика относится только к датчику Defender for Identity версии 2.x.

Типы обновления сенсора Defender for Identity версии 2.x

Служба Defender for Identity обычно получает обновления несколько раз в месяц, включая новые механизмы обнаружения, функции и улучшения производительности. Эти обновления обычно включают в себя соответствующее незначительное обновление датчиков.

Сенсоры Defender for Identity версии 2.x поддерживают два типа обновлений:

  • Обновления минорных версий:

    • Частый
    • Не требует установки MSI и изменений реестра
    • Перезапущены: службы датчика Defender for Identity
  • Основные обновления версий:

    • Редкий
    • Содержит значительные изменения
    • Перезапущены: службы датчика Defender for Identity

Примечание.

Датчики Defender для удостоверений личности версии 2.x всегда резервируют не менее 15 % доступной памяти и ресурсов ЦП на контроллере домена, где установлен датчик. Если служба потребляет слишком много памяти, она автоматически останавливается и перезапускается службой обновления датчиков.

Отложенное обновление для датчика версии 2.x

Подмножество датчиков можно определить как круг отложенного обновления. Датчики, которые не находятся в отложенном кольце, обновляются автоматически при каждом обновлении службы. Датчики, для которых задано значение Отложенное обновление , обновляются через 72 часа, что позволяет убедиться, что автоматически обновляемые датчики работают правильно.

Примечание.

Если возникает ошибка и датчик не обновляется, откройте запрос в службу поддержки. Чтобы дополнительно защитить прокси-сервер и обеспечить его взаимодействие только с вашей рабочей областью, см. раздел Настройка прокси-сервера.

Проверка подлинности между датчиками и облачной службой Azure использует взаимную проверку подлинности на основе сертификатов. Самозаверяющий сертификат клиента создается во время установки датчика и действителен в течение 2 лет. Служба обновления датчика создает новый сертификат до истечения срока действия существующего сертификата, используя двухэтапный процесс проверки, чтобы избежать перебоев в проверке подлинности во время смены.

Чтобы настроить отложенное обновление датчика, выполните следующие действия.

  1. На странице Датчики выберите датчик, который нужно настроить для отложенных обновлений.
  2. Нажмите кнопку Включено отложенное обновление .
  3. В окне подтверждения выберите Включить.

Чтобы отключить отложенные обновления, выберите датчик и нажмите кнопку Отключено отложенное обновление .

Процесс обновления датчика версии 2.x

Каждые несколько минут датчики v2.x проверяют, доступна ли более новая версия. При обновлении облачной службы датчики запускают процесс обновления:

  1. Облачная служба обновляется до последней версии.

  2. Служба обновления датчиков обнаруживает новую версию.

  3. Датчики, для которых не задано значение Отложенное обновление , запускают процесс обновления по одному за раз:

    1. Служба обновления датчиков извлекает обновленную версию из облачной службы (в .cab формате файла).
    2. Модуль обновления датчика проверяет подпись файла.
    3. Программа обновления датчика распаковывает CAB-файл в новую папку внутри папки установки датчика. По умолчанию он распаковывается в C:\Program Files\датчик Azure Advanced Threat Protection<номер версии>
    4. Служба датчиков ссылается на новые файлы, извлеченные из CAB-файла.
    5. Программа обновления сенсора перезапускает службу сенсора.

      Примечание.

      Незначительные обновления датчика не устанавливают MSI-пакеты, не изменяют значения реестра и не изменяют системные файлы. Ожидающая перезагрузка не влияет на обновление датчика.

    6. Датчик запускает только что обновленную версию.
    7. Датчик получает разрешение от облачной службы. Состояние датчика можно проверить на вкладке Датчики .
    8. Следующий датчик запускает процесс обновления.
  4. Датчики, выбранные для отложенного обновления , начинают процесс обновления через 72 часа после обновления облачной службы Defender для удостоверений. Затем эти датчики будут использовать тот же процесс обновления, что и автоматически обновляемые датчики.

    Для любого датчика, который не завершает процесс обновления, активируется соответствующее оповещение о работоспособности и отправляется в виде уведомления.

Обновить датчик Defender for Identity версии 2.x в фоновом режиме

Используйте следующую команду, чтобы обновить датчик Defender for Identity версии 2.x в тихом режиме:

Синтаксис

В следующей команде показан базовый синтаксис для запуска установщика датчика автоматически или интерактивно.

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]

Варианты установки

Имя Синтаксис Обязательно для тихой установки? Описание
Тихий /quiet Да Запускает установщик без отображения пользовательского интерфейса и запросов.
Справка /help Нет Предоставляет справку и краткие справочные материалы. Отображает правильное использование команды установки, включая список всех параметров и поведения.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Да Задает параметры для установки .NET Framework. Должен быть задан для принудительной автоматической установки .NET Framework.

Примеры

В следующем примере установщик датчика автоматически запускается из командной строки без взаимодействия с пользователем:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"

Удаление аудита RPC с устройства

Начиная с версии датчика 3.0.8 аудит вызовов RPC включается автоматически при обновлении датчика и больше не требует тега.

Если вы настроили аудит RPC для датчика более ранней версии v3.x с помощью тега Unified Sensor RPC Audit, эту настройку можно удалить, удалив правило актива или изменив условия правила так, чтобы устройство больше ему не соответствовало.

Чтобы управлять правилами ресурсов, на портале Microsoft Defender перейдите в раздел Параметры > системы > Microsoft Defender XDR > управление правилами ресурсов.

Примечание.

На отражение изменений на портале может потребоваться до одного часа.

Дополнительные сведения о правилах управления ресурсами.

Настройка параметров прокси-сервера

Рекомендуется настраивать начальные параметры прокси-сервера во время автоматической установки с помощью параметров командной строки. Если позже нужно обновить настройки прокси, используйте либо метод CLI , либо метод PowerShell.

Если вы ранее настроили параметры прокси-сервера через WinINet или раздел реестра и необходимо обновить их, вам потребуется использовать устаревший метод конфигурации прокси-сервера , который вы использовали изначально.

Дополнительные сведения см. в разделе Настройка параметров прокси-сервера конечной точки и подключения к Интернету.