Stáhněte a nainstalujte senzor Microsoft Defender for Identity v2.x

Stáhněte a nainstalujte senzor Defender for Identity v2.x na řadiče domény nebo na servery AD FS, AD CS a Microsoft Entra Connect, které nejsou řadiči domény. Samostatná instalace senzoru je také pokryta instalací senzoru v2.x na portálu Defender. Než začnete, projděte si předpoklady instalace senzorů, včetně .NET Frameworku, specifikací serveru a požadavků na certifikát.

Tip

U řadičů domény se spuštěnými Windows Server 2019 nebo novějšími nasaďte místo toho Defender pro senzor identity verze 3.x. Senzor v3.x se aktivuje na portálu Defender a nevyžaduje stažený instalační balíček.

Pro tyto případy použití doporučujeme alternativní metody instalace:

Požadavky

Než začnete, ujistěte se, že máte:

Stažení balíčku senzoru

Proveďte následující kroky ke stažení instalačního balíčku senzorů z portálu Microsoft Defender.

  1. V Microsoft Defender XDR přejděte na Nastavení systému >>Identity.

  2. Vyberte kartu Senzory , na které se zobrazí všechny vaše senzory Defenderu for Identity. Příklady:

    Snímek obrazovky, který ukazuje, kde na portálu Microsoft Defender najdete stránku senzorů

  3. Vyberte Přidat senzor. V podokně Přidat nový senzor vyberte Pokračovat s klasickým senzorem a instalační balíček uložte místně. Stažený soubor ZIP obsahuje následující soubory:

    • Instalační program senzoru Defender for Identity

    • Soubor nastavení konfigurace s požadovanými informacemi pro připojení ke cloudové službě Defender for Identity

    • Npcap OEM verze 1.0, automaticky nainstalovaný během instalace senzoru

    Snímek obrazovky, který ukazuje, jak nainstalovat klasický senzor

  4. V podokně Přidat nový senzor zkopírujte hodnotu Přístupový klíč a uložte ji do zabezpečeného umístění. Tento přístupový klíč je jednorázové heslo pro použití při nasazování senzoru, po kterém se komunikace provádí pomocí certifikátů pro ověřování a šifrování TLS.

    Tip

    Doporučujeme přístupový klíč pravidelně vygenerovat pomocí tlačítka Znovu vygenerovat klíč . Nebude mít vliv na žádné dříve nasazené senzory, protože se používají jenom pro počáteční registraci senzoru.

  5. Stažený instalační balíček zkopírujte na vyhrazený server nebo řadič domény, na který instalujete senzor Defenderu for Identity.

    Poznámka

    Chcete-li stáhnout instalační balíček v síti chráněné bránou firewall nebo proxy serverem, ujistěte se, že povolíte síťový provoz přes TCP/443 na následující plně kvalifikované názvy domén.

    • sensorpackage-prd.mdi.securitycenter.microsoft.com
    • sensorpackage-fm.mdi.securitycenter.microsoft.us
    • sensorpackage-ff.mdi.securitycenter.microsoft.us

Instalace senzoru v2.x na portálu Defender

Následující kroky proveďte na řadiči domény, serveru Služby Active Directory Federation (AD FS) (AD FS), serveru služby služba Active Directory Certificate Services (AD CS) nebo serveru Microsoft Entra Connect.

  1. Ověřte, že je počítač připojen k příslušným koncovým bodům cloudové služby Defender for Identity.

  2. Extrahujte instalační soubory ze souboru .zip. Instalace přímo ze souboru .zip selže.

  3. Spusťte setup.exesenzoru ATP Azure se zvýšenými oprávněními (Spustit jako správce) a postupujte podle průvodce instalací.

  4. Na stránce Vítejte vyberte svůj jazyk a pak vyberte Další.

    Snímek obrazovky s úvodní stránkou s výběrem jazyka pro průvodce instalací senzoru identity Defender

    Průvodce instalací automaticky zkontroluje, jestli je server řadičem domény, serverem služby AD FS, serverem služby AD CS nebo vyhrazeným serverem. Typ serveru určuje typ senzoru:

    • Pokud je server řadičem domény, serverem služby AD FS nebo serverem služby AD CS, je nainstalován senzor Defender for Identity.
    • Pokud je server vyhrazený, nainstaluje se samostatný senzor Defenderu for Identity.

    Průvodce například zobrazí následující stránku, aby bylo uvedeno, že je na řadičích domény nainstalován senzor Defender for Identity.

    Snímek obrazovky stránky typu nasazení, který ukazuje, že k instalaci na řadič domény je vybraný senzor služby Defender for Identity.

  5. Vyberte Další.

    Průvodce zobrazí upozornění, pokud řadič domény, server služby AD FS, server AD CS nebo vyhrazený server nesplňují minimální požadavky na hardware pro instalaci.

    Upozornění vám nebrání v tom, abyste vybrali Další a mohli pokračovat v instalaci, což může být stále správná možnost. Například při instalaci malého testovacího testovacího prostředí potřebujete méně místa pro úložiště dat.

    V produkčních prostředích důrazně doporučujeme spolupracovat s nástrojem pro změnu velikosti Defenderu for Identity , abyste zajistili, že řadiče domény nebo vyhrazené servery splňují požadavky na kapacitu.

  6. Na stránce Konfigurace senzoru zadejte pro instalační balíček následující informace:

    • Instalační cesta: Umístění, kde je nainstalovaný senzor Defenderu for Identity. Ve výchozím nastavení je cesta %programfiles%\Azure Advanced Threat Protection sensor. Ponechte výchozí hodnotu.
    • Přístupový klíč: Jednorázový klíč zkopírovaný z podokna Přidat nový senzor v Microsoft Defender XDR při stažení balíčku senzoru. Podrobnosti najdete v tématu Stažení balíčku senzoru.

    Snímek obrazovky se stránkou Konfigurace senzoru zobrazující pole Instalační cesta a Přístupový klíč pro instalační balíček Defender pro nastavení senzoru identity

  7. Vyberte Nainstalovat. Během instalace senzoru Defenderu for Identity se instalují a konfigurují následující komponenty:

    • Služba senzoru Defender for Identity a služba aktualizátoru senzorů Defender for Identity

    • Npcap OEM verze 1.0

      Důležité

      Npcap OEM verze 1.0 se nainstaluje automaticky, pokud není k dispozici žádná jiná verze npcap. Pokud už máte npcap nainstalovaný kvůli jiným softwarovým požadavkům nebo z jakéhokoli jiného důvodu, ujistěte se, že je verze 1.0 nebo novější a že má požadovaná nastavení pro Defender for Identity.

Zobrazení verzí snímačů

Od verze senzoru 2.176 se při instalaci senzoru z nového balíčku zobrazí verze v části Přidat nebo odebrat programy s úplným číslem, například 2.176.x.y. Dříve se verze zobrazovala jako statická 2.0.0.0.

Verze zobrazená v části Přidat nebo odebrat programy se bude zobrazovat i po spuštění automatických aktualizací Defender pro cloudové služby Identity.

Skutečnou verzi senzoru zobrazíte na stránce nastavení senzoru v Microsoft Defenderu XDR, v cestě ke spustitelnému souboru nebo ve verzi souboru.

Provedení bezobslužné instalace Defenderu for Identity

Bezobslužná instalace defenderu for Identity pro senzory je nakonfigurovaná tak, aby v případě potřeby automaticky restartovala server na konci instalace.

Naplánujte bezobslužnou instalaci pouze během časového období údržby. Kvůli chybě Instalační služby systému Windows nemůžete spolehlivě použít norestart příznak k zajištění toho, aby se server nerestartoval.

Pokud chcete sledovat průběh nasazení, monitorujte protokoly instalačního programu Defenderu for Identity v nástroji %localappdata%\Temp.

Tichá instalace pomocí systému pro nasazení

Pokud bezobslužně nasazujete senzor Defenderu for Identity prostřednictvím nástroje System Center Configuration Manager nebo jiného systému nasazení softwaru, doporučujeme vytvořit dva balíčky nasazení:

  • .NET Framework 4.7 nebo novější, což může zahrnovat restartování řadiče domény
  • Senzor programu Defender for Identity

Nastavte balíček senzoru Defender for Identity tak, aby byl závislý na nasazení balíčku .NET Framework. V případě potřeby získejte balíček offline nasazení rozhraní .NET Framework 4.7.

Příkazy pro spuštění tiché instalace

Použijte následující příkazy k úplné tiché instalaci senzoru Defender for Identity pomocí přístupového klíče, který jste zkopírovali při stahování balíčku senzorů.

syntaxe příkazu cmd.exe

Pro bezobslužnou instalaci použijte následující syntaxi cmd.exe:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Syntaxe PowerShellu

Pokud spouštíte instalátor z PowerShellu, použijte následující syntaxi pro stejný příkaz tiché instalace:

.\"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Poznámka

Pokud používáte syntaxi PowerShellu, vynecháním předmluvy .\ dojde k chybě, která brání bezobslužné instalaci.

Možnosti instalace

Následující tabulka uvádí dostupné možnosti instalace pro tichou instalaci.

Name (Název) Syntaxe Povinné pro tichou instalaci? Popis
Quiet /quiet Ano Spustí instalační program bez zobrazení uživatelského rozhraní nebo výzev.
Help /help Ne Poskytuje nápovědu a stručné reference. Zobrazí správné použití instalačního příkazu včetně seznamu všech možností a chování.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Ano Určuje parametry instalace rozhraní .NET Framework. Musí být nastaven pro vynucení bezobslužné instalace rozhraní .NET Framework.

Parametry instalace

Následující tabulka popisuje dostupné parametry instalace pro tichou instalaci.

Name (Název) Syntaxe Povinné pro tichou instalaci? Popis
InstallationPath InstallationPath="" Ne Nastaví cestu k instalaci binárních souborů senzoru Defender for Identity. Výchozí cesta: %programfiles%\Azure Advanced Threat Protection Sensor.
AccessKey AccessKey="\*\*" Ano Nastaví přístupový klíč, který se použije k registraci senzoru Defenderu for Identity v pracovním prostoru Defenderu for Identity.
AccessKeyFile AccessKeyFile="" Ne Nastaví přístupový klíč pracovního prostoru podle zadané cesty k textovému souboru.
DelayedUpdate DelayedUpdate=true Ne Nastaví mechanismus aktualizace senzoru tak, aby se aktualizace zpozdí o 72 hodin od oficiálního vydání každé aktualizace služby. Další informace najdete v tématu Zpožděná aktualizace senzoru.
LogsPath LogsPath="" Ne Nastaví cestu k protokolům senzoru Defender for Identity. Výchozí cesta: %programfiles%\Azure Advanced Threat Protection Sensor.

Příklady

Následující příklady ukazují běžné tiché instalační příkazy.

Pomocí následujícího příkazu bezobslužně nainstalujte Defender pro senzor identity s přístupovým klíčem předaným přímo na příkazovém řádku:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<access key value>"

Případně můžete použít následující příkaz ke čtení přístupového klíče z textového souboru, který zabrání zveřejnění klíče v historii procesů:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKeyFile="C:\Path\myAccessKeyFile.txt"

Příkaz pro spuštění bezobslužné instalace s konfigurací proxy serveru

Následující syntax ukazuje volitelné parametry proxy, které můžete zahrnout při spuštění tiché instalace. Hodnoty v závorkách jsou volitelné:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]`

Poznámka

Pokud jste proxy server dříve nakonfigurovali pomocí starších možností, včetně winINet nebo aktualizace klíče registru, musíte provést všechny změny stejnou metodou, kterou jste použili původně. Další informace najdete v tématu Změna konfigurace proxy serveru pomocí starších metod.

Parametry instalace proxy

Následující tabulka uvádí parametry instalace související s proxy.

Name (Název) Syntaxe Povinné pro tichou instalaci? Popis
ProxyUrl ProxyUrl="http://proxy.contoso.com:8080" Ne Určuje adresu URL proxy serveru a číslo portu pro senzor Defender for Identity.
ProxyUserName ProxyUserName="Contoso\ProxyUser" Ne Pokud vaše proxy služba vyžaduje ověření, definujte uživatelské jméno ve DOMAIN\user formátu .
ProxyUserPassword ProxyUserPassword="P@ssw0rd" Ne Určuje heslo pro vaše uživatelské jméno proxy serveru.

Senzor Defenderu for Identity šifruje přihlašovací údaje a ukládá je místně.

Tip

Pokud budete později potřebovat aktualizovat nastavení proxy serveru, použijte PowerShell nebo Azure CLI. Další informace najdete v tématu Konfigurace proxy koncového bodu a nastavení připojení k internetu. Doporučujeme vytvořit a použít vlastní záznam DNS A pro proxy server. Tento záznam pak můžete v případě potřeby použít ke změně adresy proxy serveru a k testování použít soubor hosts .

Po instalaci senzoru můžete postupovat podle dalších kroků:

Další kroky

Po instalaci senzoru pokračujte v nastavování nastavení senzoru.