Устранение неполадок датчика Microsoft Defender для удостоверений с помощью журналов Defender for Identity

Журналы Defender for Identity дают информацию о активности и состоянии сенсоров в любой момент времени.

Логи сенсоров идентификации Defender for Identity находятся в подпапке Logs в каталоге установки датчиков. По умолчанию датчик установлен в C:\Program Files\Azure Advanced Threat Protection Sensor, а папка Logs находится по адресу: C:\Program Files\Azure Advanced Threat Protection Sensor\version number\Logs.

Журналы датчика Defender для идентификации

Датчик Defender for Identity использует следующие журналы:

  • Microsoft.Tri.Sensor.log — этот журнал содержит все, что происходит с датчиком Defender для удостоверений (включая разрешение и ошибки). Его основное использование — получение общего состояния всех операций в хронологическом порядке, в котором они были совершены.

  • Microsoft.Tri.Sensor-Errors.log — этот журнал содержит только ошибки, обнаруженные датчиком Defender для удостоверений. Основное назначение — проверка работоспособности и анализ проблем, которые необходимо соотнести с конкретными моментами времени.

  • Microsoft.Tri.Sensor.Updater.log — этот журнал используется для процесса обновления датчика, который отвечает за обновление датчика Defender for Identity, если настроено автоматическое обновление.

  • Microsoft.Tri.Sensor.Updater-Errors.log — этот журнал содержит только ошибки, обнаруженные средством обновления датчика Defender для удостоверений. Основное назначение — проверка работоспособности и анализ проблем, которые необходимо соотнести с конкретными моментами времени.

Примечание.

Максимальный размер файлов журнала — до 50 МБ. Когда размер файла журнала достигает 50 МБ, открывается новый файл журнала, а предыдущий переименовывается в «<исходное имя файла>-Archived-00000», где число увеличивается на единицу при каждом переименовании. По умолчанию, если для этого имени журнала уже существует более 10 архивированных файлов, самые старые архивированные файлы удаляются.

Журналы развертывания Defender for Identity

Журналы установки Microsoft Defender for Identity находятся во временном каталоге пользователя, установившего продукт. Как правило, эти журналы можно найти по адресу %USERPROFILE%\AppData\Local\Temp. Если развертывание осуществлялось сервисом, логи развертывания могут находиться в C:\Windows\Temp или C:\Windows\SystemTemp, в зависимости от версии Windows и уровня патча.

Журналы развертывания датчика Defender for Identity:

  • Azure Advanced Threat Protection Microsoft.Tri.Sensor.Deployment.Deployer_YYYYMMDDHHMMSS.log — этот файл журнала содержит сведения обо всем процессе развертывания датчика и может находиться во временной папке пользователя (%USERPROFILE%\AppData\Local\Temp), или в C:\Windows\Temp или C:\Windows\SystemTemp при развертывании службой.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS.log — в этом журнале перечислены шаги, выполняемые в ходе развертывания сенсора Defender for Identity. Его основное назначение — отслеживание процесса развертывания датчика Defender for Identity.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS_001_MsiPackage.log — в этом файле журнала содержится перечень этапов процесса развертывания бинарных файлов датчика Defender for Identity. Его основное назначение — отслеживание развертывания двоичных файлов датчика Defender for Identity.

Примечание.

В дополнение к журналам развертывания, перечисленных в этом разделе, другие журналы с названиями, начинающиеся на «Azure Advanced Threat Protection», также могут предоставлять информацию о процессе развертывания.