Správa a aktualizace senzorů Microsoft Defender for Identity

Tento článek vysvětluje, jak zobrazit, spravovat a aktualizovat senzory Defenderu for Identity na portálu Microsoft Defender. Zahrnuje monitorování stavu a stavu senzorů, detaily vlastností senzoru, procesy aktualizace pro senzory v2.x i v3.x a konfiguraci proxy. Tato doporučení jsou určena pro bezpečnostní administrátory, kteří spravují nasazení Defender for Identity. Některé úkoly popsané v tomto článku vyžadují specifická oprávnění nebo požadavky na konfiguraci, jako jsou nastavení proxy nebo předpoklady instalace senzorů, které jsou uvedeny v příslušných sekcích.

Zobrazení nastavení a stavu senzoru

Pokud chcete zobrazit nastavení a stav senzorů na portálu Microsoft Defender, proveďte následující kroky:

  1. Na portálu Microsoft Defender přejděte na Nastavení>Identity.
  2. Na levém bočním panelu v části Nasazení vyberte Místní.
  3. Vyberte kartu Senzory .

Snímek obrazovky zobrazující kartu Senzory na stránce Místní prostředí na portálu Microsoft Defender.

Na kartě Senzory se zobrazují všechny senzory Defenderu for Identity nasazené ve vašem prostředí. Na této kartě lze:

  • Filtrujte senzory podle typu, domény, zpoždění aktualizace, stavu služby, stavu senzoru, stavu migrace nebo stavu kondice.
  • Exportujte seznam senzorů do souboru .csv.
  • Připojte senzor pomocí možnosti + Přidat senzor .
  • Umožňuje přizpůsobit sloupce tak, aby zobrazovaly nebo skrývaly konkrétní pole.
  • Vyhledejte konkrétní senzor podle názvu.

Výběrem řádku senzoru otevřete podokno podrobností s informacemi o senzoru a jeho stavu. V podokně podrobností můžete vybrat Spravovat senzor a aktualizovat konfiguraci senzoru nebo vybrat problém se stavem a zobrazit další podrobnosti a znovu otevřít uzavřené problémy.

Podrobnosti o stavu senzoru a vlastnosti

Na kartě Senzory se zobrazují následující sloupce. Sloupce s více možnými hodnotami najdete v následujících tabulkách.

  • Sensor: Název počítače senzoru v systému NetBIOS.
  • Typ: Typ senzoru. Pro možné hodnoty viz Typ senzoru.
  • Doména: Plně kvalifikovaný název domény služby služba Active Directory, ve které je senzor nainstalovaný.
  • Stav migrace: Označuje, jestli jsou senzory způsobilé pro migraci z verze 2.x na v3.x. Pro možné hodnoty viz stav migrace senzoru.
  • Stav služby: Aktuální stav služby senzoru na serveru. Pro možné hodnoty viz Stav služby senzoru.
  • Stav senzoru: Aktuální aktualizace a stav konfigurace softwaru senzoru. Pro možné hodnoty viz Hodnoty stavu senzoru.
  • Verze: Nainstalovaná verze senzoru.
  • Zpožděná aktualizace: Určuje, jestli jsou zpožděné aktualizace povolené nebo zakázané. Zpožděné aktualizace jsou podporovány ve verzi 2 senzoru. Pro více informací viz Odložená aktualizace senzoru v2.x.
  • Problémy se stavem: Počet otevřených problémů se stavem na senzoru.
  • Zdravotní stav: Celkový zdravotní stav senzoru na základě nejzávažnějšího nevyřešeného problému. Pro možné hodnoty viz Stav zdraví senzoru.
  • Vytvořeno: Datum, kdy byl senzor nainstalován.

Typ senzoru

Sloupec typ označuje typ senzoru na základě role serveru, ve které je senzor nainstalovaný. Pokud je senzor nainstalovaný na řadiči domény, na kterém běží také Entra Connect nebo AD CS, typ se zobrazí jako senzor řadiče domény.

Typ Popis
Senzor řadiče domény Nainstalováno v řadiči domény služby služba Active Directory.
Senzor služby AD FS Nainstalováno na serveru Služby Active Directory Federation (AD FS).
Samostatný senzor Nainstalováno na dedikovaném serveru, který monitoruje provoz řadiče domény pomocí zrcadlení portů.
senzor Entra Connect Nainstalováno na serveru Microsoft Entra Connect.
Senzor ADCS Nainstalováno na serveru služby Ad CS (služba Active Directory Certificate Services).

Stav migrace senzorů

Sloupec stavu migrace ukazuje, zda lze senzor Defender for Identity běžící ve verzi 2.x aktualizovat na místě na verzi 3.x. Možné hodnoty zahrnují Připraveno k migraci, Nepřipraveno k migraci, Migrace, Aktualizováno a Migrace selhala, jak je popsáno v tabulce později v této sekci. Pro více informací o migračním procesu viz migrace z v2.x na v3.x.

Aby server měl nárok na migraci, musí mít:

  • Doménový řadič, na kterém neběží žádné další role pro identitu (AD FS, AD CS nebo Microsoft Entra Connect). Řadiče domény s rolemi identity podporují verzi 3.x pro nová nasazení, ale migrace na místě se u těchto serverů v současné době nepodporuje.
  • Senzor Defender for Identity verze v2.x je spuštěný.
  • Běží Windows Server 2019 nebo novější.
  • Zahrnuje kumulativní aktualizaci z července 2026 nebo novější.
  • Máte Microsoft Defender for Endpoint nasazené.

Úplný seznam požadavků na v3.x najdete v tématu Požadavky na senzor Defender for Identity v3.x.

Stav Popis
Připraveno k migraci Server splňuje všechny požadavky a je možné ho migrovat.
Nepřipraveno na migraci Server nesplňuje jeden nebo více požadavků.
Migrace Migrace právě probíhá.
Aktuální Migrace se úspěšně dokončila. Na serveru běží senzor v3.x.
Migrace se nezdařila Při migraci došlo k chybě. Můžete zkusit migraci zopakovat.

Stav služby senzoru

Sloupec stav služby označuje aktuální provozní stav služby senzoru na serveru.

Stav Popis
Běží Služba senzoru je spuštěná.
Spouštění Spouští se služba senzoru.
Zakázáno Služba senzoru je zakázaná.
Zastaveno Služba senzoru je zastavená.
Unknown (neznámý) Senzor je odpojený nebo nedostupný.

Hodnoty stavu snímače

Sloupec stav senzoru označuje aktuální aktualizaci a stav konfigurace softwaru senzoru.

Stav Popis
Aktuální Senzor používá aktuální verzi.
Zastaralé Senzor používá verzi, která je nejméně tři verze za aktuální verzí.
Aktualizace Software senzoru se právě aktualizuje.
Aktualizace se nezdařila. Senzor se nepodařilo aktualizovat na novou verzi.
Nenakonfigurováno Než bude senzor plně funkční, vyžaduje další konfiguraci. To platí pro senzory ve službě AD FS, AD CS nebo samostatných serverech.
Spuštění selhalo Senzor nevytáhl konfiguraci déle než 30 minut.
Probíhá synchronizace Senzor má čekající aktualizace konfigurace, ale ještě nevytáhl novou konfiguraci.
Odpojeno Žádná komunikace z tohoto senzoru do 10 minut.
Nedostupný Řadič domény se odstranil ze služby služba Active Directory, ale senzor se před vyřazením z provozu neodinstaloval. Tuto položku můžete bezpečně odstranit.

Stav senzoru

Sloupec stav označuje celkový stav senzoru na základě závažnosti otevřených problémů se stavem.

Stav Popis
V pořádku (zelená ikona) Žádné otevřené problémy se stavem.
Není v pořádku (žlutá ikona) Nejvyšší závažnost problému s otevřeným stavem je nízká.
Není v pořádku (oranžová ikona) Nejvyšší závažnost otevřeného problému se stavem je střední.
Není v pořádku (červená ikona) Nejvyšší závažnost otevřeného problému se stavem systému je vysoká.

Aktualizace senzorů

Senzor Defender for Identity v3.x se dodává jako součást Microsoft Defender for Endpoint a automaticky se aktualizuje prostřednictvím windows Aktualizace. U senzorů v3.x není vyžadován žádný proces ruční aktualizace senzorů.

Important

Senzor v3.x se aktualizuje prostřednictvím služba Windows Update v rámci procesu aktualizace operačního systému serveru. Možnost zpožděné aktualizace pro senzory verze 2.x se nevztahuje na verzi 3.x.

Následující informace o aktualizaci snímačů platí pouze pro Defender pro senzor identity v2.x.

Typy aktualizací senzoru Defender for Identity v2.x

Služba Defender for Identity se obvykle několikrát za měsíc aktualizuje o nové detekce, funkce a vylepšení výkonu. Tyto aktualizace obvykle zahrnují odpovídající dílčí aktualizaci senzorů.

Defender for Identity sensors v2.x podporuje dva druhy aktualizací:

  • Aktualizace vedlejší verze:

    • Časté
    • Nevyžaduje žádnou instalaci MSI a žádné změny registru.
    • Restartováno: Služby senzoru Defender for Identity
  • Aktualizace hlavní verze:

    • Vzácné
    • Obsahuje významné změny.
    • Restartováno: Služby senzoru Defender for Identity

Poznámka

Defender for Identity sensors v2.x vždy rezervuje alespoň 15 % dostupné paměti a procesoru na řadiči domény, na kterém je senzor nainstalovaný. Pokud služba spotřebovává příliš mnoho paměti, služba aktualizátoru senzorů ji automaticky zastaví a restartuje.

Zpožděná aktualizace senzoru v2.x

Podmnožinu senzorů můžete definovat jako zpožděný aktualizační okruh. Senzory, které nejsou v zpožděném okruhu, se automaticky aktualizují při každé aktualizaci služby. Senzory, které jsou nastavené na Zpožděná aktualizace , se aktualizují o 72 hodin později, takže máte čas ověřit, že automaticky aktualizované senzory fungují správně.

Poznámka

Pokud dojde k chybě a senzor se neaktualizuje, vytvořte požadavek na podporu. Informace o dalším posílení komunikace proxy serveru s pracovním prostorem najdete v tématu Konfigurace proxy serveru.

Ověřování mezi senzory a cloudovou službou Azure používá vzájemné ověřování založené na certifikátech. Certifikát klienta podepsaný svým držitelem se vytvoří během instalace senzoru a je platný po dobu 2 let. Služba aktualizátoru senzorů vygeneruje nový certifikát před vypršením platnosti stávajícího certifikátu pomocí 2fázového procesu ověřování, aby se zabránilo přerušení ověřování během přechodu.

Nastavení zpožděné aktualizace senzoru:

  1. Na stránce Senzory vyberte senzor, který chcete nastavit pro zpožděné aktualizace.
  2. Vyberte tlačítko Povoleno zpožděné aktualizace .
  3. V potvrzovacím okně vyberte Povolit.

Pokud chcete zpožděné aktualizace zakázat, vyberte senzor a pak vyberte tlačítko Zakázat zpožděnou aktualizaci .

Proces aktualizace senzoru v2.x

Senzory v2.x každých pár minut kontrolují, jestli je k dispozici novější verze. Při aktualizaci cloudové služby spustí senzory proces aktualizace:

  1. Cloudová služba se aktualizuje na nejnovější verzi.

  2. Služba aktualizátoru senzorů zjistí novou verzi.

  3. Senzory, které nejsou nastavené na Zpožděná aktualizace , spouštějí proces aktualizace po jednom:

    1. Služba aktualizátoru senzorů načte aktualizovanou verzi z cloudové služby (ve formátu .cab souboru).
    2. Aktualizátor senzoru ověří podpis souboru.
    3. Aktualizátor senzoru extrahuje soubor cab do nové složky v instalační složce senzoru. Ve výchozím nastavení se extrahuje do C:\Program Files\Azure Advanced Threat Protection Sensor<číslo verze>
    4. Služba senzoru odkazuje na nové soubory extrahované ze souboru CAB.
    5. Aktualizátor senzoru restartuje službu senzoru.

      Poznámka

      Dílčí aktualizace senzorů nenainstaluje žádnou MSI, nemění žádné hodnoty registru ani systémové soubory. Čekající restart nemá vliv na aktualizaci senzoru.

    6. Senzor spouští nově aktualizovanou verzi.
    7. Senzor získá volný prostor od cloudové služby. Stav senzoru můžete ověřit na kartě Senzory .
    8. Další senzor spustí proces aktualizace.
  4. Senzory vybrané jako Zpožděná aktualizace spustí proces aktualizace 72 hodin po aktualizaci cloudové služby Defender for Identity. Tyto senzory pak použijí stejný proces aktualizace jako automaticky aktualizované senzory.

    U každého senzoru, kterému se nepodaří dokončit proces aktualizace, se aktivuje příslušná výstraha na stav a odešle se jako oznámení.

Bezobslužná aktualizace senzoru Defender for Identity v2.x

Pomocí následujícího příkazu bezobslužně aktualizujte senzor Defender for Identity v2.x:

Syntaxe

Následující příkaz ukazuje základní syntaxi pro bezobslužné nebo interaktivní spuštění instalačního programu senzoru:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]

Možnosti instalace

Name (Název) Syntaxe Povinné pro tichou instalaci? Popis
Tichý /Tichý Ano Spustí instalační program, který nezobrazuje žádné uživatelské rozhraní a žádné výzvy.
Nápověda /Pomoc Ne Poskytuje nápovědu a stručné reference. Zobrazí správné použití instalačního příkazu včetně seznamu všech možností a chování.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Ano Určuje parametry instalace rozhraní .Net Framework. Musí být nastaven pro vynucení bezobslužné instalace rozhraní .Net Framework.

Examples

Následující příklad spustí instalační program senzoru bez zásahu uživatele z příkazového řádku:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"

Odeberte auditování rozhraní RPC ze zařízení

Od verze senzoru 3.0.8 se auditování RPC při aktualizaci senzoru povoluje automaticky a již nevyžaduje značku.

Pokud jste nakonfigurovali auditování RPC pro starší senzor verze 3.x pomocí tagu Jednotný audit RPC senzoru, můžete jej odstranit odstraněním pravidla assetu nebo úpravou podmínek pravidla tak, aby zařízení již neodpovídalo.

Pokud chcete spravovat pravidla prostředků, přejděte na portálu Microsoft Defender do části Nastavení > systému > Microsoft Defender XDR > Správa pravidel prostředků.

Poznámka

Může trvat až hodinu, než se změny projeví na portálu.

Přečtěte si další informace o pravidlech správy prostředků.

Konfigurace nastavení proxy serveru

Doporučujeme nakonfigurovat počáteční nastavení proxy serveru během bezobslužné instalace pomocí přepínačů příkazového řádku. Pokud budete později potřebovat aktualizovat nastavení proxy, použijte buď metodu CLI , nebo metodu PowerShell.

Pokud jste dříve nakonfigurovali nastavení proxy serveru přes WinINet nebo klíč registru a potřebujete je aktualizovat, budete muset použít starší metodu konfigurace proxy serveru , kterou jste původně použili.

Další informace najdete v tématu Konfigurace proxy koncového bodu a nastavení připojení k internetu.