نشر مستشعر Microsoft Defender for Identity v3.x

نشر Defender for Identity sensor v3.x على وحدات تحكم النطاق المؤهلة وخوادم AD FS أو AD CS أو Microsoft Entra Connect التي ليست وحدات تحكم نطاق. أكمل الفحوصات المسبقة قبل التفعيل، ثم قم بإعداد إعدادات التدقيق والهوية.

قبل التنشيط

أكمل هذه الفحوصات قبل تنشيط أداة الاستشعار.

قيود إصدار المستشعر

قبل تنشيط مستشعر Defender for Identity v3.x، لاحظ أن v3.x:

متطلبات الخادم

تأكد من أن الخادم الذي تقوم بتنشيط المستشعر عليه:

  • تم إدخاله إلى Defender لنقطة النهاية. يمكن أن يكون مكون برنامج الحماية من الفيروسات Microsoft Defender في الوضع النشط أو الخامل. بالنسبة لوحدات التحكم في النطاق المؤهلة، يمكنك بدلا من ذلك استخدام دمج sensors v3.x بدون نشر Defender for Endpoint.
  • لا يحتوي على مستشعر Defender for Identity v2.x تم نشره بالفعل.
  • يعمل على Windows Server 2019 أو أحدث.
  • هل تم تثبيت تحديث Windows Server التراكمي ليوليو 2026 أو بعده.

أنواع الخوادم المدعومة

يدعم حساس v3.x وحدات تحكم المجال. كما يدعم خوادم ليست وحدات تحكم للنطاق وتشغل أدوار الهوية التالية:

  • خدمات الأمان المشترك لـ Active Directory (AD FS)
  • خدمات شهادات Active Directory (AD CS)
  • Microsoft Entra Connect

ملحوظة

التفعيل اليدوي لمستشعر Defender for Identity v3.x على خوادم AD FS وAD CS وMicrosoft Entra Connect المؤهلة قيد المعاينة. تنطبق هذه المعاينة فقط على الخوادم التي ليست وحدات تحكم النطاق ولا تمتلك مستشعر Defender for Identity موجود.

هام

إذا قمت بنشر مستشعر Defender for Identity v3.x فقط على خوادم AD FS أو AD CS أو Microsoft Entra Connect، يجب عليك أيضا تثبيت حساس v3.x واحد على الأقل على وحدة تحكم المجال.

متطلبات الترخيص

يتطلب نشر Defender for Identity أحد تراخيص Microsoft 365 التالية:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • أمان Microsoft 365 E5/A5/G5/F5*
  • Microsoft 365 F5 Security + Compliance*

يتطلب كلا ترخيصي F5 Microsoft 365 F1/F3 أو Office 365 F3 Enterprise Mobility + Security E3. شراء التراخيص في مدخل Microsoft 365 أو من خلال ترخيص شريك حلول السحابة (CSP). لمزيد من المعلومات، راجع الأسئلة المتداولة حول الترخيص والخصوصية.

الأدوار والأذونات

متطلبات الشبكة

يستخدم مستشعر Defender for Identity نفس معرفات URI مثل Microsoft Defender لنقطة النهاية. راجع المستندات التالية ل Defender لنقطة النهاية، استنادا إلى اتصال النظام الخاص بك، للعثور على القائمة الكاملة لنقاط نهاية الخدمة المطلوبة.

متطلبات الذاكرة

يصف الجدول التالي متطلبات الذاكرة على الخادم الذي يقوم بتشغيل Defender لمستشعر الهوية، اعتمادا على نوع الظاهرية التي تستخدمها:

الجهاز الظاهري قيد التشغيل الوصف
Hyper-V تأكد من عدم تمكين تمكين الذاكرة الديناميكية للجهاز الظاهري.
ير تأكد من أن مقدار الذاكرة التي تم تكوينها والذاكرة المحجوزة هي نفسها، أو حدد الخيار حجز كل ذاكرة الضيف (جميعها مؤمنة) في إعدادات الجهاز الظاهري.
مضيف ظاهرية آخر راجع الوثائق التي يوفرها المورد حول كيفية التأكد من تخصيص الذاكرة بالكامل دائما للأجهزة الظاهرية.

هام

عند التشغيل كجهة ظاهرية، قم دائما بتخصيص جميع الذاكرة للجهاز الظاهري.

يحد Defender مستشعر الهوية v3.x من استخدام وحدة المعالجة المركزية إلى 30% واستخدام الذاكرة إلى 1.5 جيجابايت. ومع ذلك، إذا استخدمت خدمة أخرى موارد نظام كبيرة، فقد يظل الخادم يواجه ضغطا على الأداء. إذا وصل المستشعر إلى حد وحدة المعالجة المركزية، فإنه يضعف معالجة الأحداث. إذا وصل المستشعر إلى حد الذاكرة، قد تعيد خدمة المستشعر التشغيل.

راجع إلى وثائق تخطيط سعة Defender for Identity لتحديد ما إذا كانت خوادمك تحتوي على موارد كافية لمستشعر Microsoft Defender for Identity.

متطلبات حساب الخدمة

يتفاعل مستشعر Defender for Identity مع Active Directory بطريقتين:

  • قراءة بيانات AD (الاستعلام عن العناصر وتعقب التغييرات وحل الكيانات). في v2.x، يستخدم هذا حساب خدمة الدليل (DSA). في v3.x، يعالج LocalSystem هذا تلقائيا.
  • تنفيذ إجراءات المعالجة (تعطيل الحسابات وإعادة تعيين كلمات المرور). في v2.x، يستخدم هذا حساب إجراء. في v3.x، يعالج LocalSystem هذا تلقائيا.

يستخدم مستشعر v3.x هوية النظام المحلي للخادم لكلا الغرضين. لا يستخدم حسابات خدمة الدليل (DSA) أو حسابات الخدمة المدارة للمجموعة (gMSA). LocalSystem هي الهوية الوحيدة المدعومة ل v3.x.

إذا كنت تقوم بالترحيل من أداة الاستشعار v2.x وكان لديك سابقا gMSA تم تكوينه لحسابات الإجراءات، فحدد استخدام حساب النظام المحلي للمستشعر تلقائيا في مدخل Microsoft Defender (إعدادات>الهويات>Microsoft Defender for Identity>إدارة حسابات الإجراءات). لا تستخدم أجهزة الاستشعار v3.x حسابات gMSA المكونة لأجهزة استشعار v2.x.

هام

إذا كانت أي من أدوات الاستشعار الخاصة بك هي v3.x، فحدد استخدام حساب النظام المحلي للمستشعر تلقائيا لجميع أجهزة الاستشعار. تستخدم مستشعرات v3.x حساب النظام المحلي بغض النظر عن تكوين gMSA.

تنبيهات الصحة ل DSA و gMSA في بيئات تحتوي على حساسات v2.x و v3.x

إذا كان مساحة العمل لا تزال تحتوي على حساب خدمة الدليل (DSA) أو حساب الخدمة المدارة الجماعي (gMSA) مهيأ لأن مستشعرات v2.x على خوادم AD FS أو AD CS أو Entra Connect لا تزال بحاجة إليه، فإن بيانات اعتماد DSA وgMSA تستمر في التحقق منها على جميع المستشعرات في مساحة العمل، بما في ذلك مستشعرات v3.x. إذا فشل التحقق من صحة DSA أو gMSA، يظهر تنبيه صحي غير صحيح في بيانات اعتماد مستخدم خدمات الدلائل . التحقق على مستوى مساحة العمل من بيانات اعتماد DSA وgMSA على جميع أجهزة الاستشعار حسب التصميم. يتحقق Defender for Identity من صحة بيانات اعتماد DSA وgMSA على مستوى مساحة العمل لجميع أجهزة الاستشعار طالما أن هذه الحسابات موجودة، بغض النظر عما إذا كانت أدوات الاستشعار الفردية تستخدمها لإجراءات التدقيق أو الاستجابة.

تتجاهل مستشعرات Defender for Identity v3.x DSA وgMSA لإجراءات التدقيق والرد، لكنها لا تزال مشمولة في التحقق من صحة بيانات الاعتماد على مستوى مساحة العمل. لإيقاف استقبال هذا التنبيه الصحي على مستشعرات v3.x، قم بإزالة DSA أو gMSA على مستوى مساحة العمل بعد أن يتم نقل جميع المستشعرات بالكامل إلى v3.x ولا تتطلب أي مستشعرات v2.x ذلك.

اختبار المتطلبات الأساسية الخاصة بك

قم بتشغيل البرنامج النصي Test-MdiReadiness.ps1 لاختبار ما إذا كانت بيئتك تحتوي على المتطلبات الأساسية الضرورية.

يتوفر البرنامج النصي Test-MdiReadiness.ps1 أيضا من Microsoft Defender XDR، في صفحة أدوات الهويات > (معاينة).

تنشيط أداة الاستشعار

بعد تأكيد جميع المتطلبات الأساسية، قم بتنشيط المستشعر من مدخل Microsoft Defender.

تكوين الإعدادات بعد التفعيل

أكمل خطوات التكوين هذه بعد تنشيط المستشعر وتشغيله.

تكوين تدقيق أحداث Windows

يعتمد Defender for Identity على سجلات أحداث Windows للعديد من عمليات الكشف. بالنسبة لمستشعرات v3.x، قم بتفعيل التدقيق التلقائي، الذي يتعامل مع جميع إعدادات التدقيق دون الحاجة إلى التكوين اليدوي.

إذا لم يكن التدقيق التلقائي متاحا أو إذا اخترت الانسحاب، قم بتكوين التدقيق يدويا أو قم بتكوين مجموعة أحداث Windows باستخدام PowerShell.

تكوين تدقيق RPC

قم بتثبيت التحديث التراكمي لبرنامج Windows Server لشهر يوليو 2026 أو بعده قبل تثبيت أو ترقية مستشعر Defender for Identity إلى الإصدار 3.0.8 أو أحدث. بدءا من النسخة 3.0.8 من المستشعر، يتم تفعيل تدقيق RPC تلقائيا على وحدات التحكم في المجال، لذا لم تعد بحاجة لتطبيق وسم تكوين RPC. تنبيه الصحة المرتبط يختفي بعد فترة وجيزة من الترقية.

ملحوظة

إذا كنت تستخدم إصدار المستشعر 3.0.8 وقمت بالفعل بتطبيق علامة تدقيق RPC المستشعر الموحد أو تدقيق RPC الموسع لأداة الاستشعار ، فلا يلزم اتخاذ أي إجراء إضافي. يمكنك ترك العلامة في مكانها.

استخدم الإعدادات الموصى بها التالية للمساعدة في ضمان أداء المستشعر الثابت:

  • قم بتعيين خيار الطاقة للجهاز الذي يقوم بتشغيل مستشعر Defender for Identity إلى الأداء العالي.
  • قم بمزامنة الوقت على الخوادم التي تقوم فيها بتركيب المستشعر على بعد خمس دقائق من بعضهما البعض.

الخطوة التالية

تنشيط مستشعر Microsoft Defender for Identity