Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Stáhněte a nainstalujte senzor Defender for Identity v2.x na řadiče domény nebo na servery AD FS, AD CS a Microsoft Entra Connect, které nejsou řadiči domény. Samostatná instalace senzoru je také pokryta instalací senzoru v2.x na portálu Defender. Než začnete, projděte si předpoklady instalace senzorů, včetně .NET Frameworku, specifikací serveru a požadavků na certifikát.
Tip
U řadičů domény se spuštěnými Windows Server 2019 nebo novějšími nasaďte místo toho Defender pro senzor identity verze 3.x. Senzor v3.x se aktivuje na portálu Defender a nevyžaduje stažený instalační balíček.
Pro tyto případy použití doporučujeme alternativní metody instalace:
Když instalujete senzor ve Windows Server Core nebo při nasazení senzoru prostřednictvím systému pro nasazení softwaru, postupujte místo toho podle pokynů pro bezobslužnou instalaci Defender for Identity.
Pokud používáte proxy server, doporučujeme nainstalovat senzor a nakonfigurovat proxy server společně spuštěním tiché instalace s konfigurací proxy serveru. Pokud budete později potřebovat aktualizovat nastavení proxy serveru, použijte PowerShell nebo Azure CLI. Další informace najdete v tématu Konfigurace proxy koncového bodu a nastavení připojení k internetu.
Požadavky
Než začnete, ujistěte se, že máte:
Na počítači je nainstalované rozhraní Microsoft .NET Framework 4.7 nebo novější. Pokud není nainstalované rozhraní Microsoft .NET Framework 4.7 nebo novější, nainstaluje ho instalační balíček senzoru Defenderu for Identity. Instalace z instalačního balíčku může vyžadovat restartování serveru.
Relevantní specifikace serveru a požadavky na síť Další informace najdete tady:
Důvěryhodné kořenové certifikáty na vašem počítači. Pokud chybí důvěryhodné kořenové certifikáty podepsané certifikační autoritou, může se zobrazit chyba připojení. Další informace najdete v tématu Řešení chyb připojení souvisejících s ověřováním proxy serveru.
Stažení balíčku senzoru
Proveďte následující kroky ke stažení instalačního balíčku senzorů z portálu Microsoft Defender.
V Microsoft Defender XDR přejděte na Nastavení systému >>Identity.
Vyberte kartu Senzory , na které se zobrazí všechny vaše senzory Defenderu for Identity. Příklady:
Vyberte Přidat senzor. V podokně Přidat nový senzor vyberte Pokračovat s klasickým senzorem a instalační balíček uložte místně. Stažený soubor ZIP obsahuje následující soubory:
Instalační program senzoru Defender for Identity
Soubor nastavení konfigurace s požadovanými informacemi pro připojení ke cloudové službě Defender for Identity
Npcap OEM verze 1.0, automaticky nainstalovaný během instalace senzoru
V podokně Přidat nový senzor zkopírujte hodnotu Přístupový klíč a uložte ji do zabezpečeného umístění. Tento přístupový klíč je jednorázové heslo pro použití při nasazování senzoru, po kterém se komunikace provádí pomocí certifikátů pro ověřování a šifrování TLS.
Tip
Doporučujeme přístupový klíč pravidelně vygenerovat pomocí tlačítka Znovu vygenerovat klíč . Nebude mít vliv na žádné dříve nasazené senzory, protože se používají jenom pro počáteční registraci senzoru.
Stažený instalační balíček zkopírujte na vyhrazený server nebo řadič domény, na který instalujete senzor Defenderu for Identity.
Poznámka
Chcete-li stáhnout instalační balíček v síti chráněné bránou firewall nebo proxy serverem, ujistěte se, že povolíte síťový provoz přes TCP/443 na následující plně kvalifikované názvy domén.
- sensorpackage-prd.mdi.securitycenter.microsoft.com
- sensorpackage-fm.mdi.securitycenter.microsoft.us
- sensorpackage-ff.mdi.securitycenter.microsoft.us
Instalace senzoru v2.x na portálu Defender
Následující kroky proveďte na řadiči domény, serveru Služby Active Directory Federation (AD FS) (AD FS), serveru služby služba Active Directory Certificate Services (AD CS) nebo serveru Microsoft Entra Connect.
Ověřte, že je počítač připojen k příslušným koncovým bodům cloudové služby Defender for Identity.
Extrahujte instalační soubory ze souboru .zip. Instalace přímo ze souboru .zip selže.
Spusťte setup.exesenzoru ATP Azure se zvýšenými oprávněními (Spustit jako správce) a postupujte podle průvodce instalací.
Na stránce Vítejte vyberte svůj jazyk a pak vyberte Další.
Průvodce instalací automaticky zkontroluje, jestli je server řadičem domény, serverem služby AD FS, serverem služby AD CS nebo vyhrazeným serverem. Typ serveru určuje typ senzoru:
- Pokud je server řadičem domény, serverem služby AD FS nebo serverem služby AD CS, je nainstalován senzor Defender for Identity.
- Pokud je server vyhrazený, nainstaluje se samostatný senzor Defenderu for Identity.
Průvodce například zobrazí následující stránku, aby bylo uvedeno, že je na řadičích domény nainstalován senzor Defender for Identity.
Vyberte Další.
Průvodce zobrazí upozornění, pokud řadič domény, server služby AD FS, server AD CS nebo vyhrazený server nesplňují minimální požadavky na hardware pro instalaci.
Upozornění vám nebrání v tom, abyste vybrali Další a mohli pokračovat v instalaci, což může být stále správná možnost. Například při instalaci malého testovacího testovacího prostředí potřebujete méně místa pro úložiště dat.
V produkčních prostředích důrazně doporučujeme spolupracovat s nástrojem pro změnu velikosti Defenderu for Identity , abyste zajistili, že řadiče domény nebo vyhrazené servery splňují požadavky na kapacitu.
Na stránce Konfigurace senzoru zadejte pro instalační balíček následující informace:
-
Instalační cesta: Umístění, kde je nainstalovaný senzor Defenderu for Identity. Ve výchozím nastavení je cesta
%programfiles%\Azure Advanced Threat Protection sensor. Ponechte výchozí hodnotu. - Přístupový klíč: Jednorázový klíč zkopírovaný z podokna Přidat nový senzor v Microsoft Defender XDR při stažení balíčku senzoru. Podrobnosti najdete v tématu Stažení balíčku senzoru.
-
Instalační cesta: Umístění, kde je nainstalovaný senzor Defenderu for Identity. Ve výchozím nastavení je cesta
Vyberte Nainstalovat. Během instalace senzoru Defenderu for Identity se instalují a konfigurují následující komponenty:
Služba senzoru Defender for Identity a služba aktualizátoru senzorů Defender for Identity
Npcap OEM verze 1.0
Důležité
Npcap OEM verze 1.0 se nainstaluje automaticky, pokud není k dispozici žádná jiná verze npcap. Pokud už máte npcap nainstalovaný kvůli jiným softwarovým požadavkům nebo z jakéhokoli jiného důvodu, ujistěte se, že je verze 1.0 nebo novější a že má požadovaná nastavení pro Defender for Identity.
Zobrazení verzí snímačů
Od verze senzoru 2.176 se při instalaci senzoru z nového balíčku zobrazí verze v části Přidat nebo odebrat programy s úplným číslem, například 2.176.x.y. Dříve se verze zobrazovala jako statická 2.0.0.0.
Verze zobrazená v části Přidat nebo odebrat programy se bude zobrazovat i po spuštění automatických aktualizací Defender pro cloudové služby Identity.
Skutečnou verzi senzoru zobrazíte na stránce nastavení senzoru v Microsoft Defenderu XDR, v cestě ke spustitelnému souboru nebo ve verzi souboru.
Provedení bezobslužné instalace Defenderu for Identity
Bezobslužná instalace defenderu for Identity pro senzory je nakonfigurovaná tak, aby v případě potřeby automaticky restartovala server na konci instalace.
Naplánujte bezobslužnou instalaci pouze během časového období údržby. Kvůli chybě Instalační služby systému Windows nemůžete spolehlivě použít norestart příznak k zajištění toho, aby se server nerestartoval.
Pokud chcete sledovat průběh nasazení, monitorujte protokoly instalačního programu Defenderu for Identity v nástroji %localappdata%\Temp.
Tichá instalace pomocí systému pro nasazení
Pokud bezobslužně nasazujete senzor Defenderu for Identity prostřednictvím nástroje System Center Configuration Manager nebo jiného systému nasazení softwaru, doporučujeme vytvořit dva balíčky nasazení:
- .NET Framework 4.7 nebo novější, což může zahrnovat restartování řadiče domény
- Senzor programu Defender for Identity
Nastavte balíček senzoru Defender for Identity tak, aby byl závislý na nasazení balíčku .NET Framework. V případě potřeby získejte balíček offline nasazení rozhraní .NET Framework 4.7.
Příkazy pro spuštění tiché instalace
Použijte následující příkazy k úplné tiché instalaci senzoru Defender for Identity pomocí přístupového klíče, který jste zkopírovali při stahování balíčku senzorů.
syntaxe příkazu cmd.exe
Pro bezobslužnou instalaci použijte následující syntaxi cmd.exe:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"
Syntaxe PowerShellu
Pokud spouštíte instalátor z PowerShellu, použijte následující syntaxi pro stejný příkaz tiché instalace:
.\"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"
Poznámka
Pokud používáte syntaxi PowerShellu, vynecháním předmluvy .\ dojde k chybě, která brání bezobslužné instalaci.
Možnosti instalace
Následující tabulka uvádí dostupné možnosti instalace pro tichou instalaci.
| Name (Název) | Syntaxe | Povinné pro tichou instalaci? | Popis |
|---|---|---|---|
Quiet |
/quiet |
Ano | Spustí instalační program bez zobrazení uživatelského rozhraní nebo výzev. |
Help |
/help |
Ne | Poskytuje nápovědu a stručné reference. Zobrazí správné použití instalačního příkazu včetně seznamu všech možností a chování. |
NetFrameworkCommandLineArguments="/q" |
NetFrameworkCommandLineArguments="/q" |
Ano | Určuje parametry instalace rozhraní .NET Framework. Musí být nastaven pro vynucení bezobslužné instalace rozhraní .NET Framework. |
Parametry instalace
Následující tabulka popisuje dostupné parametry instalace pro tichou instalaci.
| Name (Název) | Syntaxe | Povinné pro tichou instalaci? | Popis |
|---|---|---|---|
InstallationPath |
InstallationPath="" |
Ne | Nastaví cestu k instalaci binárních souborů senzoru Defender for Identity. Výchozí cesta: %programfiles%\Azure Advanced Threat Protection Sensor. |
AccessKey |
AccessKey="\*\*" |
Ano | Nastaví přístupový klíč, který se použije k registraci senzoru Defenderu for Identity v pracovním prostoru Defenderu for Identity. |
AccessKeyFile |
AccessKeyFile="" |
Ne | Nastaví přístupový klíč pracovního prostoru podle zadané cesty k textovému souboru. |
DelayedUpdate |
DelayedUpdate=true |
Ne | Nastaví mechanismus aktualizace senzoru tak, aby se aktualizace zpozdí o 72 hodin od oficiálního vydání každé aktualizace služby. Další informace najdete v tématu Zpožděná aktualizace senzoru. |
LogsPath |
LogsPath="" |
Ne | Nastaví cestu k protokolům senzoru Defender for Identity. Výchozí cesta: %programfiles%\Azure Advanced Threat Protection Sensor. |
Příklady
Následující příklady ukazují běžné tiché instalační příkazy.
Pomocí následujícího příkazu bezobslužně nainstalujte Defender pro senzor identity s přístupovým klíčem předaným přímo na příkazovém řádku:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<access key value>"
Případně můžete použít následující příkaz ke čtení přístupového klíče z textového souboru, který zabrání zveřejnění klíče v historii procesů:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKeyFile="C:\Path\myAccessKeyFile.txt"
Příkaz pro spuštění bezobslužné instalace s konfigurací proxy serveru
Následující syntax ukazuje volitelné parametry proxy, které můžete zahrnout při spuštění tiché instalace. Hodnoty v závorkách jsou volitelné:
"Azure ATP sensor Setup.exe" [/quiet] [/Help] [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]`
Poznámka
Pokud jste proxy server dříve nakonfigurovali pomocí starších možností, včetně winINet nebo aktualizace klíče registru, musíte provést všechny změny stejnou metodou, kterou jste použili původně. Další informace najdete v tématu Změna konfigurace proxy serveru pomocí starších metod.
Parametry instalace proxy
Následující tabulka uvádí parametry instalace související s proxy.
| Name (Název) | Syntaxe | Povinné pro tichou instalaci? | Popis |
|---|---|---|---|
ProxyUrl |
ProxyUrl="http://proxy.contoso.com:8080" |
Ne | Určuje adresu URL proxy serveru a číslo portu pro senzor Defender for Identity. |
ProxyUserName |
ProxyUserName="Contoso\ProxyUser" |
Ne | Pokud vaše proxy služba vyžaduje ověření, definujte uživatelské jméno ve DOMAIN\user formátu . |
ProxyUserPassword |
ProxyUserPassword="P@ssw0rd" |
Ne | Určuje heslo pro vaše uživatelské jméno proxy serveru. Senzor Defenderu for Identity šifruje přihlašovací údaje a ukládá je místně. |
Tip
Pokud budete později potřebovat aktualizovat nastavení proxy serveru, použijte PowerShell nebo Azure CLI. Další informace najdete v tématu Konfigurace proxy koncového bodu a nastavení připojení k internetu. Doporučujeme vytvořit a použít vlastní záznam DNS A pro proxy server. Tento záznam pak můžete v případě potřeby použít ke změně adresy proxy serveru a k testování použít soubor hosts .
Související obsah
Po instalaci senzoru můžete postupovat podle dalších kroků:
Pokud jste senzor nainstalovali na server služby AD FS nebo AD CS, přečtěte si článek Postup po instalaci (volitelné).
Pokud jste nainstalovali samostatný senzor, přečtěte si:
Další kroky
Po instalaci senzoru pokračujte v nastavování nastavení senzoru.