Nasazení senzoru Defender for Identity v3.x

Nasaďte senzor Defender for Identity v3.x na podporované řadiče domény. Před aktivací proveďte kontroly předpokladů a potom nakonfigurujte nastavení auditování a identity.

Před aktivací

Před aktivací senzoru proveďte tyto kontroly.

Omezení verzí senzoru

Před aktivací senzoru Defender for Identity v3.x si všimněte, že verze 3.x:

Požadavky na server

Ujistěte se, že server, na kterém senzor aktivujete:

  • Má na serveru nasazený Defender for Endpoint. Součást Microsoft Defender Antivirus může být v aktivním nebo pasivním režimu. Defender for Endpoint musí být nasazený na serveru, na kterém je senzor spuštěný. Nasazení jenom koncového bodu nestačí.
  • Ještě nemá nasazený senzor verze 2.x pro Defender for Identity.
  • Používá Windows Server 2019 nebo novější.
  • Zahrnuje kumulativní aktualizaci Windows Server červenec 2026 nebo novější.

Podporované typy serverů

Senzor v3.x podporuje řadiče domény, včetně řadičů domény s těmito rolemi identitních služeb:

  • Služby Active Directory Federation (AD FS)
  • Služba AD CS (služba Active Directory Certificate Services)
  • Microsoft Entra Connect

Použijte senzor Defender for Identity v2.x pro servery, které nejsou řadiči domény, a spusťte službu AD FS, AD CS nebo Microsoft Entra Connect.

Licenční požadavky

Nasazení Defenderu for Identity vyžaduje jednu z následujících licencí Microsoftu 365:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • zabezpečení Microsoft 365 E5/A5/G5/F5*
  • Microsoft 365 F5 Bezpečnost + dodržování předpisů*

Obě licence F5 vyžadují Microsoft 365 F1/F3 nebo Office 365 F3 a Enterprise Mobility + Security E3. Licence můžete zakoupit na portálu Microsoftu 365 nebo prostřednictvím licencování CSP (Cloud Solution Partner). Další informace najdete v nejčastějších dotazech k licencování a ochraně osobních údajů.

Role a oprávnění

  • K vytvoření pracovního prostoru Defenderu for Identity potřebujete tenanta Microsoft Entra ID.

  • Musíte být správce zabezpečení nebo mít následující sjednocená oprávnění RBAC :

    • System settings (Read and manage)
    • Security settings (All permissions)

Požadavky sítě

Senzor Defenderu for Identity používá stejné identifikátory URI jako Microsoft Defender for Endpoint. Úplný seznam požadovaných koncových bodů služby najdete v následujících dokumentech pro Defender for Endpoint v závislosti na připojení vašeho systému.

Požadavky na paměť

Následující tabulka popisuje požadavky na paměť na serveru se senzorem Defender identity v závislosti na typu virtualizace, kterou používáte:

Virtuální počítač běžící na Popis
Hyper-V Ujistěte se, že pro virtuální počítač není povolená možnost Povolit dynamickou paměť .
Vmware Ujistěte se, že velikost nakonfigurované paměti a rezervované paměti jsou stejné, nebo v nastavení virtuálního počítače vyberte možnost Rezervovat veškerou paměť hosta (Vše uzamčeno).
Jiný hostitel virtualizace Informace o tom, jak zajistit, aby virtuálním počítačům byla vždy plně přidělena paměť, najdete v dokumentaci dodané dodavatelem.

Důležité

Při spuštění jako virtuální počítač vždy přidělte virtuálnímu počítači veškerou paměť.

Verze 3 senzoru zabraňuje nadměrnému využití procesoru nebo paměti tím, že omezuje využití procesoru na 30 % a využití paměti na 1,5 GB. Pokud však některá jiná služba využívá značné systémové prostředky, řadič domény může být stále výkonnostně zatížen. Pokud senzor dosáhne limitu CPU, zpomalí zpracování některých událostí. Pokud senzor dosáhne limitu paměti, může se služba senzoru restartovat.

Informace o tom, jestli servery řadiče domény mají dostatek prostředků pro Microsoft Defender for Identity senzor, najdete v dokumentaci k plánování kapacity služby Defender for Identity.

Požadavky na účet služby

Senzor Defenderu for Identity komunikuje se službou služba Active Directory dvěma způsoby:

  • Čtení dat AD (dotazování objektů, sledování změn, řešení entit) Ve verzi 2.x se používá účet adresářové služby (DSA). Ve verzi 3.x to localSystem zpracovává automaticky.
  • Provádění nápravných akcí (zakázání účtů, resetování hesel) Ve verzi 2.x se používá účet akce. Ve verzi 3.x to localSystem zpracovává automaticky.

Senzor v3.x používá identitu místního systému serveru pro oba účely. Nepoužívá účty adresářové služby (DSA) ani skupinové účty spravované služby (gMSA). LocalSystem je jediná podporovaná identita pro v3.x.

Pokud migrujete ze senzoru v2.x a dříve jste pro účty akcí nakonfigurovali gMSA, vyberte Automaticky použít místní systémový účet senzoru na portálu Microsoft Defender (Identity>nastavení>Microsoft Defender for Identity>Spravovat účty akcí). Senzory v3.x nepoužívají účty gMSA nakonfigurované pro senzory v2.x.

Důležité

Pokud je některý z vašich senzorů ve verzi 3.x, vyberte pro všechny senzory možnost Automaticky použít místní systémový účet senzoru. Senzory v3.x používají účet místního systému bez ohledu na konfiguraci gMSA.

Výstrahy stavu DSA a gMSA v prostředích se senzory v2 i v3

Pokud má váš pracovní prostor pořád nakonfigurovaný účet adresářové služby (DSA) nebo skupinový účet spravované služby (gMSA), protože senzory v2 ve službě AD FS, AD CS nebo Entra Connect to stále vyžadují, přihlašovací údaje DSA a gMSA se budou dál ověřovat u všech senzorů v pracovním prostoru, včetně senzorů v3. Pokud ověření přihlašovacích údajů DSA nebo gMSA selže, zobrazí se stavová výstraha Přihlašovací údaje uživatele adresářových služeb jsou nesprávné. Ověřování přihlašovacích údajů DSA a gMSA pro všechny senzory na úrovni pracovního prostoru je záměrné. Defender for Identity ověřuje přihlašovací údaje DSA a gMSA na úrovni pracovního prostoru pro všechny senzory, pokud tyto účty existují, bez ohledu na to, jestli je jednotlivé senzory používají pro auditování nebo reakce.

Senzory V3 ignorují DSA a gMSA pro akce auditu a reakce, ale stále se zahrnují do ověřování přihlašovacích údajů na úrovni pracovního prostoru. Pokud chcete ukončit příjem tohoto upozornění na stav u senzorů v3, odeberte DSA nebo gMSA na úrovni pracovního prostoru, jakmile jsou všechny senzory plně migrované do verze 3 a žádné senzory v2 to nevyžadují.

Otestujte své předpoklady

Spusťte skriptTest-MdiReadiness.ps1 a otestujte, jestli vaše prostředí splňuje nezbytné požadavky.

Skript Test-MdiReadiness.ps1 je také k dispozici v Microsoft Defender XDR na stránce Identity > Nástroje (Preview).

Aktivace senzoru

Po potvrzení všech požadavků aktivujte senzor na portálu Microsoft Defender.

Nastavení po aktivaci

Po aktivaci a spuštění senzoru proveďte tyto kroky konfigurace.

Konfigurace auditování událostí Windows

Defender for Identity spoléhá při mnoha detekcích na protokoly událostí Windows. U senzorů v3.x povolte automatické auditování, které spravuje všechna auditní nastavení bez manuální konfigurace.

Pokud automatické auditování není dostupné nebo jste se odhlásili, nastavte audity ručně nebo nastavte sběr událostí ve Windows pomocí PowerShellu.

Konfigurace auditování RPC

Počínaje vydáním senzoru Defender for Identity z července 2026 (verze senzoru 3.0.8) se při aktualizaci senzoru na nejnovější verzi automaticky povolí auditování RPC na řadičích domény. K povolení auditování RPC už není nutné ručně přiřazovat značku a související stavové upozornění se krátce po upgradu zruší.

Note

Pokud používáte senzor ve verzi 3.0.8 a již jste použili značku Unified Sensor RPC Audit nebo Sensor Extended RPC Audit, není nutné provádět žádné další kroky. Značku můžete nechat na místě.

K zajištění stabilního výkonu senzoru použijte následující doporučená nastavení:

  • Nastavte možnost napájení počítače, na kterém běží senzor Defenderu for Identity, na vysoký výkon.
  • Synchronizujte čas na serverech a řadičích domény, na kterých instalujete senzor, tak, aby se jejich čas lišil maximálně o pět minut.

Další krok

Aktivace senzoru Microsoft Defender for Identity