Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Defender for Identity používá senzory ke shromažďování signálů z místní infrastruktury identit za účelem detekce hrozeb.
Defender for Identity detekuje hrozby, jako je eskalace oprávnění nebo vysoce rizikový laterální pohyb, a upozorňuje na snadno zneužitelné problémy související s identitami, jako je neomezené delegování protokolu Kerberos, k nápravě týmem zabezpečení.
Nainstalujte senzory Defender for Identity na všechny řadiče domény, včetně řadičů domény jen pro čtení (RODC). Pokud máte ve svém prostředí servery SLUŽBY AD FS, AD CS nebo Microsoft Entra Connect, které nejsou řadiči domény, nainstalujte na každý z těchto serverů také senzor v2.x.
Vyberte metodu nasazení.
Verze senzoru, kterou nasadíte, závisí na roli serveru a operačním systému. V následující tabulce vyberte vhodné nasazení pro každý server ve vašem prostředí.
| Konfigurace serveru | Serverový operační systém | Doporučené nasazení |
|---|---|---|
| Řadič domény | Windows Server 2019 nebo novější s kumulativní aktualizací z července 2026 nebo novější | Defender pro senzor identity v3.x |
| Řadič domény s rolemi identit AD FS, AD CS nebo Microsoft Entra Connect | Windows Server 2019 nebo novější s kumulativní aktualizací z července 2026 nebo novější | Defender pro senzor identity v3.x |
| Řadič domény | Windows Server 2016 nebo dřívější | senzor Defender for Identity v2.x |
| Server služby AD FS, který není řadičem domény | Windows Server 2016 nebo novější | senzor Defender for Identity v2.x |
| Server AD CS, který není řadičem domény | Windows Server 2016 nebo novější | senzor Defender for Identity v2.x |
| Microsoft Entra Connect server, který není řadičem domény | Windows Server 2016 nebo novější | senzor Defender for Identity v2.x |
Defender for Identity podporuje smíšená prostředí se senzory v3.x i v2.x. Můžete například nasadit verzi v3.x na řadičích domény se systémem Windows Server 2019 nebo novějším a verzi 2.x na starší řadiče domény nebo na servery služby AD FS, AD CS a Microsoft Entra Connect, které nejsou řadiči domény. Obě verze senzorů spolupracují a hlásí se do stejného pracovního prostoru Defenderu for Identity.
Pokud vaše organizace vyžaduje VPN integraci nebo syslog notifikace, použijte senzor v2.x na příslušných doménových řadičích. Tyto funkce nejsou ve v3.x senzoru podporovány.
Důležité
Pokud jsou některé z vašich senzorů verze v3.x, vyberte pro všechny senzory možnost Automaticky použít místní systémový účet senzoru. Senzory v3.x nepoužívají účty gMSA nakonfigurované pro senzory v2.x; vždy používají místní systémový účet. Další informace najdete v tématu Požadavky na účet služby Sensor v3.x.
Před aktivací senzoru Defender for Identity v3.x si všimněte, že verze 3.x:
- Vyžaduje nasazení Defenderu for Endpoint na serveru. Samotné nasazení koncového bodu není předpokladem. Defender for Endpoint musí být nasazený na serveru, na kterém je senzor spuštěný.
- Nepodporuje integraci sítě VPN.
- Nepodporuje upozornění syslogu.
- Má omezení pro práci s Azure ExpressRoute. Další informace najdete v tématu Azure ExpressRoute pro Microsoft 365.
Postup nasazení senzoru v3.x
Pokud chcete nasadit senzor v3.x na řadičích domény se systémem Windows Server 2019 nebo novějším, včetně řadičů domény, na kterých běží také role AD FS, AD CS nebo Microsoft Entra Connect, postupujte následovně:
- Ověření požadavků
- Aktivace senzoru
- Konfigurace auditování událostí Windows
- Konfigurace auditování RPC
- Ověření nasazení
Postup nasazení senzoru v2.x
Pokud chcete nasadit senzor v2.x na řadiče domény se systémem Windows Server 2016 nebo starším nebo na servery ad FS, AD CS a Microsoft Entra Connect, které nejsou řadiči domény, postupujte takto:
- Ověření požadavků
- Plánování kapacity
- Konfigurace připojení
- Instalace senzoru
- Konfigurace senzoru
- Konfigurace auditování událostí Windows
- Konfigurace účtů adresářové služby
- Konfigurace pro službu AD FS, AD CS nebo Entra Connect (pokud je k dispozici)
- Ověření nasazení