Устранение неполадок Microsoft Defender для удостоверений: известные проблемы

В этой статье описано, как устранять известные проблемы в Microsoft Defender для удостоверений.

Не удается запустить службу датчика

Записи журнала датчика:

Warn DirectoryServicesClient CreateLdapConnectionAsync failed to retrieve group managed service account password. [DomainControllerDnsName=DC1.CONTOSO.LOCAL Domain=contoso.local UserName=mdiSvc01]

Причина 1

Контроллер домена не имеет прав на доступ к паролю учетной записи gMSA.

Решение 1:

Убедитесь, что контроллер домена имеет права на доступ к паролю. У вас должна быть группа безопасности в Active Directory, в которую включены учетные записи компьютеров контроллера домена, Microsoft Entra Connect, сервера служб федерации Active Directory (AD FS) / сервера служб сертификатов Active Directory (AD CS), а также автономных датчиков. Если группа безопасности не существует, рекомендуется создать ее.

Вы можете использовать следующую команду, чтобы проверить, добавлена ли учетная запись компьютера или группа безопасности в параметр. Замените mdiSvc01 созданным именем.

Get-ADServiceAccount mdiSvc01 -Properties PrincipalsAllowedToRetrieveManagedPassword

Результаты должны выглядеть следующим образом:

Результаты PowerShell.

В этом примере мы видим, что добавлена группа с именем mdiSvc01Group . Если контроллер домена или группа безопасности не были добавлены, можно добавить его с помощью следующих команд. Замените mdiSvc01 именем gMSA, а DC1 — именем контроллера домена, а mdiSvc01Group — именем группы безопасности.

# To set the specific domain controller only:
$specificDC = Get-ADComputer -Identity DC1
Set-ADServiceAccount mdiSvc01 -PrincipalsAllowedToRetrieveManagedPassword $specificDC


# To set a security group that contains the relevant computer accounts:
$group = Get-ADGroup -Identity mdiSvc01Group
Set-ADServiceAccount mdiSvc01 -PrincipalsAllowedToRetrieveManagedPassword $group

Если контроллер домена или группа безопасности уже добавлены, но вы по-прежнему видите ошибку, попробуйте выполнить следующие действия:

  • Перезагрузите сервер для синхронизации последних изменений
  • Очистите билет Kerberos, заставив сервер запросить новый билет Kerberos. В командной строке администратора выполните следующую команду. klist -li 0x3e7 purge

Причина 2

Из-за известного сценария, связанного с безопасным временем заполнения, атрибуту gMSA PasswordLastSet можно задать дату в будущем, что приведет к невозможности запуска датчика.

Следующую команду можно использовать для подтверждения того, попадает ли учетная запись gMSA в сценарий, когда значения PasswordLastSet и LastLogonDate показывают будущую дату:

Get-ADServiceAccount mdiSvc01 -Properties PasswordLastSet, LastLogonDate

Решение 2:

В качестве промежуточного решения можно создать новую gMSA, которая имеет правильную дату для атрибута. Рекомендуется отправить запрос на поддержку со службами каталогов, чтобы определить первопричину и изучить варианты комплексного решения.

Ошибка связи с датчиком

Если возникает следующая ошибка сбоя датчика:

System.Net.Http.HttpRequestException:
An error occurred while sending the request. ---> System.Net.WebException:
Unable to connect to the remote server --->
System.Net.Sockets.SocketException: A connection attempt failed because the
connected party did not properly respond after a period of time, or established
connection failed because connected host has failed to respond...

Решение:

Убедитесь, что связь не заблокирована для localhost, TCP-порт 443. Дополнительные сведения о предварительных требованиях для Microsoft Defender для идентификации см. в разделе порты.

Расположение журнала развертывания

Журналы развертывания Defender for Identity находятся в каталоге temp пользователя, установившего решение. В расположении установки по умолчанию его можно найти по адресу : C:\Users\Administrator\AppData\Local\Temp (или один каталог выше %temp%). Дополнительные сведения см. в статье Устранение неполадок Defender для идентификации с помощью журналов.

Проблема проверки подлинности прокси-сервера возникает как ошибка лицензирования

Если во время установки датчика появляется следующая ошибка: Не удалось зарегистрировать датчик из-за проблем с лицензированием.

Записи журнала развертывания:

[1C60:1AA8][2018-03-24T23:59:13]i000: 2018-03-25 02:59:13.1237 Info InteractiveDeploymentManager ValidateCreateSensorAsync returned [validateCreateSensorResult=LicenseInvalid]] [1C60:1AA8][2018-03-24T23:59:56]i000: 2018-03-25 02:59:56.4856 Info InteractiveDeploymentManager ValidateCreateSensorAsync returned [validateCreateSensorResult=LicenseInvalid]] [1C60:1AA8][2018-03-25T00:27:56]i000: 2018-03-25 03:27:56.7399 Debug SensorBootstrapperApplication Engine.Quit [deploymentResultStatus=1602 isRestartRequired=False]] [1C60:15B8][2018-03-25T00:27:56]i500: Shutting down, exit code: 0x642

Причина:

В некоторых случаях при обмене данными через прокси-сервер во время проверки подлинности он может ответить датчику Defender для удостоверений ошибкой 401 или 403, а не ошибкой 407. Датчик Defender для удостоверений интерпретирует ошибку 401 или 403 как проблему лицензирования, а не как проблему проверки подлинности прокси-сервера.

Решение:

Убедитесь, что датчик может перейти к *.atp.azure.com через настроенный прокси-сервер без проверки подлинности. Дополнительные сведения см. в разделе Настройка прокси-сервера для включения связи.

Проблема с проверкой подлинности прокси-сервера возникает как ошибка подключения

Если во время установки датчика появляется следующая ошибка: Датчик не удалось подключиться к службе.

Причина:

Проблема может быть вызвана отсутствием сертификатов доверенных корневых центров сертификации, необходимых для Defender for Identity.

Решение:

Выполните следующий командлет PowerShell, чтобы убедиться, что необходимые сертификаты установлены.

В следующем примере сертификат "DigiCert Global Root G2" предназначен для коммерческих клиентов, а сертификат "DigiCert Global Root CA" — для клиентов программы GCC High для государственных организаций США, как указано.

# Certificate for commercial customers
Get-ChildItem -Path "Cert:\LocalMachine\Root" | where { $_.Thumbprint -eq "AA11BB22CC33DD44EE55FF66AA77BB88CC99DD00"} | fl

# Certificate for US Government GCC High customers
Get-ChildItem -Path "Cert:\LocalMachine\Root" | where { $_.Thumbprint -eq "BB22CC33DD44EE55FF66AA77BB88CC99DD00EE11"} | fl

Выходные данные сертификата для коммерческих клиентов:

Subject      : CN=DigiCert Global Root G2, OU=www.digicert.com, O=DigiCert Inc, C=US
Issuer       : CN=DigiCert Global Root G2, OU=www.digicert.com, O=DigiCert Inc, C=US
Thumbprint   : AA11BB22CC33DD44EE55FF66AA77BB88CC99DD00
FriendlyName : DigiCert Global Root G2
NotBefore    : 01/08/2013 15:00:00
NotAfter     : 15/01/2038 14:00:00
Extensions   : {System.Security.Cryptography.Oid, System.Security.Cryptography.Oid, System.Security.Cryptography.Oid}

Выходные данные для сертификатов для клиентов GCC Высокого уровня для государственных организаций США:

Subject      : CN=DigiCert Global Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US
Issuer       : CN=DigiCert Global Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US
Thumbprint   : BB22CC33DD44EE55FF66AA77BB88CC99DD00EE11
FriendlyName : DigiCert
NotBefore    : 11/9/2006 4:00:00 PM
NotAfter     : 11/9/2031 4:00:00 PM
Extensions   : {System.Security.Cryptography.Oid, System.Security.Cryptography.Oid, System.Security.Cryptography.Oid, System.Security.Cryptography.Oid}

Если ожидаемые выходные данные не отображаются, выполните следующие действия.

  1. Скачайте на компьютер следующие сертификаты:

  2. Выполните следующий командлет PowerShell, чтобы установить сертификат.

    # For commercial customers, install certificate
    Import-Certificate -FilePath "<PATH_TO_CERTIFICATE_FILE>\DigiCertGlobalRootG2.crt" -CertStoreLocation Cert:\LocalMachine\Root
    
    # For US Government GCC High customers, install certificate
    Import-Certificate -FilePath "<PATH_TO_CERTIFICATE_FILE>\DigiCertGlobalRootCA.crt" -CertStoreLocation Cert:\LocalMachine\Root
    

Ошибка тихой установки при попытке использовать PowerShell

Если при тихой установке датчика вы пытаетесь использовать PowerShell и получаете следующую ошибку:

"Azure ATP sensor Setup.exe" "/quiet" NetFrameworkCommandLineArguments="/q" Acce ... Unexpected token '"/quiet"' in expression or statement."

Причина:

Если при использовании PowerShell не указать префикс ./, необходимый для установки, это приводит к этой ошибке.

Решение:

Используйте полную команду для успешной установки.

./"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Проблема объединения сетевых адаптеров датчика Defender for Identity

При установке датчика Defender для идентификации на компьютере, настроенном с адаптером объединения сетевых интерфейсов (NIC Teaming) и драйвером WinPcap, появляется ошибка установки. Если вы хотите установить датчик Defender для удостоверений личности на компьютере, настроенном с использованием объединения сетевых адаптеров, обязательно замените драйвер Winpcap на Npcap, следуя инструкциям, приведенным здесь.

Режим многопроцессорной группы

В операционных системах Windows Server 2008 R2 и 2012 датчик Defender for Identity не поддерживается в режиме группы многопроцессорных систем.

Предлагаемые возможные обходные пути:

  • Если включена технология Hyper Threading, отключите ее. Это может уменьшить количество логических ядер, достаточное для того, чтобы избежать необходимости запуска в режиме многопроцессорной группы .

  • Если компьютер имеет менее 64 логических ядер и работает на узле HP, возможно, вы сможете изменить параметр BIOS оптимизации размера группы NUMA со значения по умолчанию Clustered на Flat.

Проблема с датчиком виртуальной машины VMware

Если у вас есть сенсор Defender for Identity на виртуальных машинах VMware, вы можете получить одно или оба из следующих предупреждений о работоспособности: Некоторый сетевой трафик не анализируется и Несоответствие конфигурации сети для сенсоров, работающих в VMware. Это может произойти из-за несоответствия конфигурации в требованиях к сетевому адаптеру гостевой ОС VMware и датчику MDI.

Устранение проблемы:

В гостевой ОС установите для следующего параметра в конфигурации сетевого адаптера виртуальной машины значение Отключено: Разгрузка TSO IPv4.

Проблема с датчиком VMware.

Используйте следующую команду, чтобы проверить, включена или отключена функция крупной разгрузки отправки (LSO):

Get-NetAdapterAdvancedProperty | Where-Object DisplayName -Match "^Large*"

Проверьте состояние LSO.

Если LSO включен, используйте следующую команду, чтобы отключить его:

Disable-NetAdapterLso -Name {name of adapter}

Отключить состояние LSO.

Примечание.

  • В зависимости от конфигурации эти действия могут привести к кратковременной потере сетевого подключения.
  • Чтобы эти изменения вступили в силу, может потребоваться перезапустить компьютер.
  • Эти действия могут отличаться в зависимости от версии VMware. Сведения о том, как отключить LSO/TSO для своей версии VMware, см. в документации по VMware.

Датчику не удалось получить учетные данные групповой управляемой учетной записи службы (gMSA)

Если вы получили следующее оповещение о состоянии: Учетные данные пользователя служб каталогов неверны

Записи журнала датчика:

2020-02-17 14:01:36.5315 Info ImpersonationManager CreateImpersonatorAsync started [UserName=account_name Domain=domain1.test.local IsGroupManagedServiceAccount=True] 2020-02-17 14:01:36.5750 Info ImpersonationManager CreateImpersonatorAsync finished [UserName=account_name Domain=domain1.test.local IsSuccess=False]

Записи журнала Sensor Updater:

2020-02-17 14:02:19.6258 Warn GroupManagedServiceAccountImpersonationHelper GetGroupManagedServiceAccountAccessTokenAsync failed GMSA password could not be retrieved [errorCode=AccessDenied AccountName=account_name DomainDnsName=domain1.test.local]

Датчику не удалось получить пароль учетной записи gMSA.

Причина 1

Контроллер домена не имеет разрешений на получение пароля учетной записи gMSA.

Решение 1.

Убедитесь, что компьютеру, на котором запущен датчик, предоставлены разрешения на получение пароля учетной записи gMSA. Дополнительные сведения см. в статье Предоставление разрешений на получение пароля учетной записи gMSA.

Причина 2

Служба датчика запускается от имени LocalService и осуществляет олицетворение учетной записи службы каталогов.

Если политика назначения прав пользователя Вход в качестве службы настроена для этого контроллера домена, олицетворение завершается ошибкой, если учетной записи gMSA не предоставлено разрешение Вход в качестве службы .

Решение 2.

Настройка входа в качестве службы для учетных записей gMSA, если политика назначения прав пользователя Вход в качестве службы настроена на затронутом контроллере домена. Дополнительные сведения см. в статье Проверка наличия у учетной записи gMSA необходимых прав.

Причина 3

Если билет Kerberos для контроллера домена был выдан до того, как контроллер домена был добавлен в группу безопасности с соответствующими разрешениями, эта группа не будет включена в билет Kerberos. Таким образом, ему не удается получить пароль учетной записи gMSA.

Решение 3.

Чтобы устранить эту проблему, выполните одно из следующих действий.

  • Перезагрузите контроллер домена.

  • Очистите билет Kerberos, заставив контроллер домена запросить новый билет Kerberos. В командной строке администратора на контроллере домена выполните следующую команду:

    klist -li 0x3e7 purge

  • Назначьте разрешение на получение пароля gMSA группе, в которую уже входит контроллер домена, например группе "Контроллеры домена".

Доступ к разделу реестра "Global" запрещён

Служба датчика не запускается, и журнал датчиков содержит запись, аналогичную следующей:

2021-01-19 03:45:00.0000 Error RegistryKey System.UnauthorizedAccessException: Access to the registry key 'Global' is denied.

Причина:

GMSA, настроенная для этого контроллера домена или сервера AD FS/ AD CS, не имеет разрешений на доступ к разделам реестра счетчика производительности.

Решение:

Добавьте gMSA в группу Пользователи журнала производительности на сервере.

Скачивание отчета не может содержать более 300 000 записей

Defender for Identity не поддерживает скачивание отчетов, содержащих более 300 000 записей каждый. Отчеты отображаются как неполные, если включено более 300 000 записей.

Причина:

Это инженерное ограничение.

Решение:

Решение неизвестно.

Датчику не удается перечислить журналы событий

Если в консоли Defender for Identity вы наблюдаете ограниченное количество или отсутствие оповещений о событиях безопасности либо логических операций, но при этом не срабатывают оповещения о работоспособности.

Записи журнала датчика:

Error EventLogException System.Diagnostics.Eventing.Reader.EventLogException: The handle is invalid at void System.Diagnostics.Eventing.Reader.EventLogException.Throw(int errorCode) at object System.Diagnostics.Eventing.Reader.NativeWrapper.EvtGetEventInfo(EventLogHandle handle, EvtEventPropertyId enumType) at string System.Diagnostics.Eventing.Reader.EventLogRecord.get_ContainerLog()

Причина:

Дискреционный список контроля доступа ограничивает доступ к необходимым журналам событий для учетной записи Local Service.

Решение:

Убедитесь, что дискреционный список контроля доступа (DACL) содержит следующую запись (это SID службы AATPSensor).

(A;;0x1;;;S-1-5-80-818380073-2995186456-1411405591-3990468014-3617507088)

Проверьте, был ли DACL для журнала событий безопасности настроен с помощью GPO:

Policies > Administrative Templates > Windows Components > Event Log Service > Security > Configure log access

Добавьте указанную выше запись в существующую политику. Запустите C:\Windows\System32\wevtutil.exe gl security после этого, чтобы убедиться, что запись была добавлена.

Теперь в локальных журналах Defender для идентификации должно отображаться следующее:

Info WindowsEventLogReader EnableEventLogWatchers EventLogWatcher enabled [name=Security]

Сбой ApplyInternal: ошибка двухстороннего SSL-соединения со службой

Если во время установки датчика появляется следующее сообщение об ошибке: ApplyInternal: сбой двустороннего SSL-подключения к службе и в журнале датчика содержится запись, аналогичная следующей:

2021-01-19 03:45:00.0000 Error CommunicationWebClient+\<SendWithRetryAsync\>d__9`1 ApplyInternal не удалось установить двустороннее SSL-подключение к службе. Проблема может быть вызвана прокси-сервером с включенной проверкой SSL. [_workspaceApplicationSensorApiEndpoint=Unspecified/contoso.atp.azure.com:443 Thumbprint=CC33DD44EE55FF66AA77BB88CC99DD00EE11FF22]'

Причина:

Проблема может быть вызвана тем, что для значений реестра SystemDefaultTlsVersions или SchUseStrongCrypto не задано значение по умолчанию 1.

Решение:

Убедитесь, что для значений реестра SystemDefaultTlsVersions и SchUseStrongCrypto задано значение 1:


Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319] 
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
 
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

Проблема с установкой датчика в Windows Server 2019 с установленным KB5009557 или на сервере с защищенными разрешениями EventLog

Установка датчика может завершиться сбоем с сообщением об ошибке:

System.UnauthorizedAccessException: Attempted to perform an unauthorized operation.

Решение:

Существует два возможных обходных решения этой проблемы:

  1. Установите датчик с помощью PSExec:

    psexec -s -i "C:\MDI\Azure ATP Sensor Setup.exe"
    
  2. Установите датчик с запланированной задачей, настроенной для запуска как LocalSystem. Синтаксис командной строки, который следует использовать, упоминается в статье Тихая установка датчика Defender for Identity.

Сбой установки датчика из-за клиента управления сертификатами

Если установка датчика завершается сбоем, и файл Microsoft.Tri.Sensor.Deployment.Deployer.log содержит запись, аналогичную следующей:

2022-07-15 03:45:00.0000 Error IX509CertificateRequestCertificate2 Deployer failed [arguments=128Ve980dtms0035h6u3Bg==] System.Runtime.InteropServices.COMException (0x80090008): CertEnroll::CX509CertificateRequestCertificate::Encode: Invalid algorithm specified. 0x80090008 (-2146893816 NTE_BAD_ALGID)

Причина:

Эта проблема может быть вызвана тем, что клиент управления сертификатами, например Поставщик безопасности Entrust Entelligence (EESP), не позволяет установке датчика создать самозаверяющий сертификат на компьютере.

Решение:

Удалите клиент управления сертификатами, установите датчик Defender для удостоверений, а затем переустановите клиент управления сертификатами.

Примечание.

Самозаверяющий сертификат обновляется каждые два года, и процесс автоматического продления может завершиться ошибкой, если клиент управления сертификатами предотвратит создание самозаверяющего сертификата. Это приводит к тому, что датчик перестает взаимодействовать с серверной частью, что требует переустановки датчика с помощью обходного решения, упомянутого выше.

Сбой установки датчика из-за проблем с сетевым подключением

Если установка датчика завершается сбоем с кодом ошибки 0x80070643, а файл журнала установки содержит запись, аналогичную следующей:

[22B8:27F0][2016-06-09T17:21:03]e000: Error 0x80070643: Failed to install MSI package.

Причина:

Проблема может возникать, когда в процессе установки не удается получить доступ к облачным службам Defender for Identity для регистрации сенсора.

Решение:

Убедитесь, что датчик может перейти по адресу *.atp.azure.com напрямую или через настроенный прокси-сервер. При необходимости задайте параметры прокси-сервера для установки с помощью командной строки:

"Azure ATP sensor Setup.exe" [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]

Дополнительные сведения см. в статьях Выполнение тихой установки с настройкой прокси-сервера и Установка сенсора Microsoft Defender для удостоверений.

Важно!

Корпорация Майкрософт рекомендует использовать наиболее безопасный поток проверки подлинности. Поток проверки подлинности, описанный в этой процедуре, требует очень высокой степени доверия к приложению и несет риски, которые отсутствуют в других потоках. Этот поток следует использовать только в том случае, если другие более безопасные потоки, такие как управляемые удостоверения, не являются жизнеспособными.

Не удалось запустить службу Sensor, и она остается в состоянии «Запуск»

В системном журнале в средстве просмотра событий появятся следующие ошибки:

  • Процедура Open для службы ".NETFramework" в библиотеке DLL "C:\Windows\system32\mscoree.dll" завершилась с ошибкой: доступ запрещен. Данные о производительности для этой службы будут недоступны.
  • Сбой при выполнении процедуры Open для службы "Lsa" в DLL "C:\Windows\System32\Secur32.dll" с кодом ошибки: доступ запрещён. Данные о производительности для этой службы будут недоступны.
  • Процедура Open для службы "WmiApRpl" в DLL "C:\Windows\system32\wbem\wmiaprpl.dll" завершилась с кодом ошибки "Устройство не готово". Данные о производительности для этой службы будут недоступны.

Microsoft.TriSensorError.log будет содержать следующую ошибку:

Microsoft.Tri.Sensor.DirectoryServicesClient.TryCreateLdapConnectionAsync(DomainControllerConnectionData domainControllerConnectionData, bool isGlobalCatalog, bool isTraversing) 2021-07-13 14:56:20.2976 Error DirectoryServicesClient Microsoft.Tri.Infrastructure.ExtendedException: Failed to communicate with configured domain controllers at new Microsoft.Tri.Sensor.DirectoryServicesClient(IConfigurationManager

Причина:

NT Service\All Services не имеет права входить в систему в качестве службы.

Решение:

Добавьте политику контроллера домена с параметром «Вход в систему как служба». Дополнительные сведения см. в статье Проверка наличия у учетной записи gMSA необходимых прав.

Ваша рабочая область не создана, так как группа безопасности с тем же именем уже существует в Microsoft Entra ID

Причина:

Проблема может возникнуть, если срок действия лицензии рабочей области Defender for Identity истек и она была удалена после окончания периода хранения, но группы Microsoft Entra не были удалены.

Решение:

  1. Перейдите к портал Azure ->Microsoft Entra ID ->Groups
  2. Переименуйте следующие три группы (где workspaceName — это имя вашей рабочей области), добавив к ним суффикс " - old".
    • "Azure atp workspaceName Administrators" -> "Azure ATP workspaceName Administrators - old"
    • "Azure atp workspaceName Viewers" -> "Azure ATP workspaceName Viewers - old"
    • "Azure ATP workspaceName Пользователи" -> "Azure ATP workspaceName Пользователи — старые"
  3. Затем можно вернуться в портал Microsoft Defender в раздел Параметры ->Удостоверения, чтобы создать новую рабочую область для Defender for Identity.

Датчик Entra Connect теряет разрешения к базе данных после обновления Microsoft Entra Connect

Причина:

Обновление Microsoft Entra Connect может привести к потере ранее настроенных разрешений базы данных датчиком Entra Connect. Чтобы провести расследование, проверьте журналы Microsoft Defender на наличие соответствующих индикаторов. Сведения о расположении журналов и дополнительные сведения см. в статье Устранение неполадок датчика Microsoft Defender для удостоверений с помощью журналов Defender для удостоверений.

Примеры журналов, которые могут указывать на проблему:

GetEntraConnectGlobalSettingsAsync GetEntraConnectGlobalSettingsAsync failed. Exception - The EXECUTE permission was denied on the object 'mms_get_globalsettings', database Contoso', schema 'dbo'

GetEntraConnectConnectivityParametersAsync GetEntraConnectConnectivityParametersAsync failed. Exception - The EXECUTE permission was denied on the object 'mms_get_connectors', database Contoso, schema 'dbo'

Решение:

Если необходимо перенастроить разрешения, выполните действия, описанные в этом руководстве.

Оповещения о состоянии аудита сохраняются на датчике v3

В некоторых средах датчиков версии 3 предупреждения о состоянии аудита могут продолжать появляться, даже если аудит в Windows настроен правильно. В основном это происходит при ручной настройке аудита, например с помощью групповой политики или PowerShell. Датчик остается работоспособным и обнаружения не затрагиваются. Чтобы устранить эту проблему, включите автоматическую настройку аудита Windows на портале Defender для удостоверений в разделе Параметры>Дополнительные функции.

Дальнейшие действия