إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يحتوي مستشعر Defender for Identity v2.x على المتطلبات التالية. يدعم مستشعر v2.x ما يلي:
- وحدات التحكم بالمجال التي تعمل Windows Server 2016 أو إصدار سابق
- خوادم AD FS و AD CS و Microsoft Entra Connect التي ليست وحدات تحكم بالمجال
تلميح
بالنسبة لوحدات التحكم بالمجال التي تعمل Windows Server 2019 أو أحدث، نوصي بنشر أداة الاستشعار v3.x بدلا من ذلك.
متطلبات الترخيص
يتطلب نشر Defender for Identity أحد تراخيص Microsoft 365 التالية:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Microsoft 365 E5/A5/G5/F5* الامن
- Microsoft 365 F5 أمان + الامتثال*
- ترخيص Defender for Identity مستقل
* يتطلب كلا الترخيصين F5 Microsoft 365 F1/F3 أو Office 365 F3 Enterprise Mobility + Security E3.
احصل على التراخيص مباشرة عبر مدخل Microsoft 365 أو استخدم نموذج ترخيص شريك حلول السحابة (CSP).
لمزيد من المعلومات، راجع الأسئلة المتداولة حول الترخيص والخصوصية.
الأدوار والأذونات
- لإنشاء مساحة عمل Defender for Identity، تحتاج إلى مستأجر Microsoft Entra ID.
- يجب أن يكون لديك مستخدم له دور مسؤول الأمان . لمزيد من المعلومات، راجع Microsoft Defender for Identity مجموعات الأدوار.
- نوصي باستخدام حساب خدمة دليل واحد على الأقل، مع حق الوصول للقراءة إلى جميع الكائنات في المجالات المراقبة. لمزيد من المعلومات، راجع تكوين حساب خدمة الدليل Microsoft Defender for Identity.
متطلبات الشبكة
يجب أن يكون مستشعر Defender for Identity قادرا على الاتصال بخدمة Defender for Identity السحابية، باستخدام إحدى الطرق التالية:
| الاسلوب | الوصف | الاعتبارات | التعرف على المزيد |
|---|---|---|---|
| الوكيل | يمكن للعملاء الذين لديهم وكيل إعادة توجيه تم توزيعه الاستفادة من الوكيل لتوفير الاتصال بخدمة سحابة MDI. إذا اخترت هذا الخيار، فستحتاج إلى تكوين الوكيل لاحقا في عملية التوزيع. تتضمن تكوينات الوكيل السماح بنسبة استخدام الشبكة إلى عنوان URL للمستشعر، وتكوين Defender for Identity URLs إلى أي قوائم السماح الصريحة المستخدمة من قبل الوكيل أو جدار الحماية. |
يسمح بالوصول إلى الإنترنت لعنون URL واحد فحص SSL غير مدعوم |
تكوين إعدادات وكيل نقطة النهاية والاتصال بالإنترنت تشغيل تثبيت صامت باستخدام تكوين وكيل |
| ExpressRoute | يمكن تكوين ExpressRoute لإعادة توجيه حركة مرور مستشعر MDI عبر المسار السريع للعميل. لتوجيه نسبة استخدام الشبكة الموجهة إلى خوادم سحابة Defender for Identity، استخدم نظير ExpressRoute Microsoft وأضف مجتمع BGP لخدمة Microsoft Defender for Identity (12076:5220) إلى عامل تصفية المسار الخاص بك. |
يتطلب ExpressRoute | خدمة لقيمة مجتمع BGP |
| جدار الحماية، باستخدام عناوين IP Azure Defender for Identity | يمكن للعملاء الذين ليس لديهم وكيل أو ExpressRoute تكوين جدار الحماية الخاص بهم باستخدام عناوين IP المعينة لخدمة سحابة MDI. يتطلب هذا من العميل مراقبة قائمة عناوين IP Azure لأي تغييرات في عناوين IP المستخدمة من قبل خدمة سحابة MDI. إذا اخترت هذا الخيار، نوصي بتنزيل Azure نطاقات IP وعلامات الخدمة - ملف السحابة العامة واستخدام علامة خدمة AzureAdvancedThreatProtection لإضافة عناوين IP ذات الصلة. |
يجب على العميل مراقبة تعيينات IP Azure | علامات خدمة الشبكة الظاهرية |
متطلبات الخادم
يلخص الجدول التالي متطلبات الخادم والتوصيات لمستشعر Defender for Identity.
| المتطلبات الأساسية / التوصية | الوصف |
|---|---|
| المواصفات | يتطلب حساس Defender for Identity الموارد التالية تتجاوز تلك المستخدمة بالفعل من قبل نظام التشغيل وخدمات التحكم في النطاق: - نواة اثنين - 6 غيغابايت من ذاكرة الوصول العشوائي - 6 غيغابايت من مساحة القرص المطلوبة، موصى بها 10 غيغابايت، بما في ذلك مساحة لثنائيات Defender for Identity والسجلات يدعم Defender for Identity وحدات التحكم بالمجال للقراءة فقط (RODC). |
| الاداء | للحصول على الأداء الأمثل، قم بتعيين خيار الطاقة للجهاز الذي يقوم بتشغيل مستشعر Defender for Identity إلى الأداء العالي. |
| تكوين واجهة الشبكة | إذا كنت تستخدم أجهزة VMware الظاهرية، فتأكد من تعطيل تكوين NIC للجهاز الظاهري للإرسال الكبير (LSO). لمزيد من المعلومات، راجع مشكلة أداة استشعار الجهاز الظاهري VMware لمزيد من التفاصيل. |
| نافذة الصيانة | نوصي بجدولة نافذة صيانة لوحدات التحكم بالمجال، حيث قد تكون إعادة التشغيل مطلوبة إذا تم تشغيل التثبيت وكانت إعادة التشغيل معلقة بالفعل، أو إذا كان .NET Framework بحاجة إلى تثبيت. إذا لم يتم العثور على .NET Framework الإصدار 4.7 أو أحدث بالفعل على النظام، .NET Framework يتم تثبيت الإصدار 4.7، وقد يتطلب إعادة تشغيل. |
| خوادم اتحاد AD FS | في بيئات AD FS، يتم دعم مستشعرات Defender for Identity فقط على خوادم الاتحاد. وهي غير مطلوبة على خوادم وكيل تطبيق الويب (WAP). |
| خوادم Microsoft Entra Connect | بالنسبة لخوادم Microsoft Entra Connect، تحتاج إلى تثبيت أدوات الاستشعار على كل من الخوادم النشطة والتقسيم المرحلي. |
| خوادم AD CS | يدعم مستشعر Defender for Identity ل AD CS خوادم AD CS فقط مع خدمة دور المرجع المصدق. لا تحتاج إلى تثبيت أدوات الاستشعار على أي خوادم AD CS غير متصلة. |
| مزامنة الوقت | يجب أن يكون للخوادم ووحدات التحكم بالمجال التي تم تثبيت المستشعر عليها وقتا متزامنا مع بعضها البعض في غضون خمس دقائق. |
الحد الأدنى لمتطلبات نظام التشغيل
يمكن تثبيت مستشعرات Defender for Identity على أنظمة التشغيل التالية:
- Windows Server 2016
-
Windows Server 2019. يتطلب KB4487044 أو تحديثا تراكميا أحدث. سيتم إيقاف أدوات الاستشعار المثبتة على Server 2019 بدون هذا التحديث تلقائيا إذا كان
ntdsai.dllإصدار الملف الموجود في دليل النظام قديماthan 10.0.17763.316 - Windows Server 2022
- Windows Server 2025
لجميع أنظمة التشغيل:
- يتم دعم كلا الخادمين اللذين يتمتعان بتجربة سطح المكتب وذاكرات أساسية للخادم.
- خوادم Nano غير مدعومة.
- يتم دعم عمليات التثبيت لوحدات التحكم بالمجال و AD FS و AD CS و خوادم Entra Connect.
أنظمة التشغيل القديمة
Windows Server 2012 Windows Server 2012 R2 إلى نهاية الدعم الممتدة في 10 أكتوبر 2023. تستمر أجهزة الاستشعار التي تعمل على أنظمة التشغيل هذه في الإبلاغ إلى Defender for Identity وحتى تلقي تحديثات أداة الاستشعار، ولكن قد لا تتوفر بعض الوظائف التي تعتمد على قدرات نظام التشغيل. نوصي بترقية أي خوادم باستخدام أنظمة التشغيل هذه.
المنافذ المطلوبة
لتمكين مستشعر Defender for Identity من الاتصال بالخدمة السحابية، اسمح بنسبة استخدام الشبكة HTTPS الصادرة إلى عنوان URL لواجهة برمجة تطبيقات مستشعر مساحة العمل بالتنسيق التالي: https://<your-workspace-name>sensorapi.atp.azure.com. على سبيل المثال، إذا كان اسم مساحة العمل هو "Contoso"، فاسمح بنسبة استخدام الشبكة إلى https://contoso-corpsensorapi.atp.azure.com.
| البروتوكول | النقل | منفذ | من | ل | ملاحظات |
|---|---|---|---|---|---|
| منافذ الإنترنت | |||||
| SSL (*.atp.azure.com) | Tcp | 443 | مستشعر Defender for Identity | خدمة سحابة Defender for Identity | بدلا من ذلك، قم بتكوين الوصول من خلال وكيل. |
| المنافذ الداخلية | |||||
| Dns | TCP وUDP | 53 | مستشعر Defender for Identity | خوادم DNS | |
| Radius | Udp | 1813 | Radius | مستشعر Defender for Identity | |
| منفذ المضيف المحلي | مطلوب لمحدث خدمة المستشعر. بشكل افتراضي، يسمح بحركة مرور المضيف المحلي ما لم يحظرها نهج جدار حماية مخصص. | ||||
| Ssl | Tcp | 444 | خدمة المستشعر | خدمة محدث أداة الاستشعار | |
| منافذ تحليل اسم الشبكة (NNR) | لحل عناوين IP لأسماء الكمبيوتر، نوصي بفتح جميع المنافذ المدرجة. ومع ذلك، مطلوب منفذ واحد فقط. | ||||
| NTLM عبر RPC | Tcp | المنفذ 135 | مستشعر Defender for Identity | جميع الأجهزة على الشبكة (DCs وADFS وADCS و Microsoft Entra Connect) | |
| Netbios | Udp | 137 | مستشعر Defender for Identity | جميع الأجهزة على الشبكة (DCs وADFS وADCS و Microsoft Entra Connect) | |
| Rdp | Tcp | 3389 | مستشعر Defender for Identity | جميع الأجهزة على الشبكة (DCs وADFS وADCS و Microsoft Entra Connect) | تستعلم الحزمة الأولى فقط من Client hello عن خادم DNS باستخدام بحث DNS العكسي لعنوان IP (UDP 53) |
إذا كنت تعمل مع غابات متعددة، فتأكد من فتح المنافذ التالية على أي جهاز يتم فيه تثبيت مستشعر Defender for Identity:
| البروتوكول | النقل | منفذ | إلى/من | الاتجاه |
|---|---|---|---|---|
| منافذ الإنترنت | ||||
| SSL (*.atp.azure.com) | Tcp | 443 | خدمة سحابة Defender for Identity | الصادره |
| المنافذ الداخلية | ||||
| Ldap | TCP وUDP | 389 | وحدات التحكم بالمجال | الصادره |
| LDAP الآمن (LDAPS) | Tcp | 636 | وحدات التحكم بالمجال | الصادره |
| LDAP إلى الكتالوج العمومي | Tcp | 3268 | وحدات التحكم بالمجال | الصادره |
| LDAPS إلى الكتالوج العمومي | Tcp | 3269 | وحدات التحكم بالمجال | الصادره |
تلميح
بشكل افتراضي، تستعلم مستشعرات Defender for Identity عن الدليل باستخدام LDAP على المنفذين 389 و3268. للتبديل إلى LDAPS على المنفذين 636 و3269، افتح حالة دعم. لمزيد من المعلومات، راجع دعم Microsoft Defender for Identity.
متطلبات الذاكرة
يصف الجدول التالي متطلبات الذاكرة على الخادم المستخدم لمستشعر Defender for Identity، اعتمادا على نوع الظاهرية التي تستخدمها:
| الجهاز الظاهري قيد التشغيل | الوصف |
|---|---|
| Hyper-V | تأكد من عدم تمكين تمكين الذاكرة الديناميكية للجهاز الظاهري. |
| ير | تأكد من أن مقدار الذاكرة التي تم تكوينها والذاكرة المحجوزة هي نفسها، أو حدد الخيار حجز كل ذاكرة الضيف (جميعها مؤمنة) في إعدادات الجهاز الظاهري. |
| مضيف ظاهرية آخر | راجع الوثائق المقدمة من المورد حول كيفية التأكد من تخصيص الذاكرة بالكامل للجهاز الظاهري في جميع الأوقات. |
هام
عند التشغيل كجهة ظاهرية، يجب تخصيص جميع الذاكرة للجهاز الظاهري في جميع الأوقات.
تكوين تدقيق أحداث Windows
تعتمد عمليات الكشف عن Defender for Identity على إدخالات سجل أحداث Windows محددة لتحسين عمليات الكشف وتوفير معلومات إضافية حول المستخدمين الذين يقومون بإجراءات محددة، مثل عمليات تسجيل الدخول إلى NTLM وتعديلات مجموعة الأمان.
قم بتكوين تدقيق أحداث Windows على وحدة التحكم بالمجال لدعم اكتشافات Defender for Identity في مدخل Defender أو باستخدام PowerShell.
اختبار المتطلبات الأساسية الخاصة بك
نوصي بتشغيل البرنامج النصي Test-MdiReadiness.ps1 لاختبار ومعرفة ما إذا كانت بيئتك تحتوي على المتطلبات الأساسية اللازمة.
يتوفر البرنامج النصي Test-MdiReadiness.ps1 أيضا من Microsoft Defender XDR، في صفحة أدوات الهويات > (معاينة).