Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Installiere den Defender for Identity Sensor v3.x auf berechtigten Domänencontrollern sowie auf AD FS-, AD-CS- oder Microsoft Entra Connect-Servern, die keine Domänencontroller sind. Führen Sie die Voraussetzungsprüfungen vor der Aktivierung durch und konfigurieren Sie dann Audit- und Identitätseinstellungen.
Vor der Aktivierung
Führen Sie diese Überprüfungen aus, bevor Sie den Sensor aktivieren.
Einschränkungen der Sensorversion
Bevor Sie den Defender for Identity-Sensor v3.x aktivieren, beachten Sie, dass v3.x:
- Unterstützt keine VPN-Integration.
- Unterstützt keine Syslog-Benachrichtigungen.
- Hat Einschränkungen beim Arbeiten mit Azure ExpressRoute. Weitere Informationen finden Sie unter Azure ExpressRoute für Microsoft 365.
Serveranforderungen
Stellen Sie sicher, dass der Server, auf dem Sie den Sensor aktivieren:
- Defender for Endpoint ist auf dem Server bereitgestellt. Die komponente Microsoft Defender Antivirus kann sich entweder im aktiven oder passiven Modus befinden. Defender for Endpoint muss auf dem Server onboardet werden, auf dem der Sensor läuft; eine reine Endpunktbereitstellung reicht nicht aus.
- Es ist noch kein Defender for Identity-Sensor v2.x bereitgestellt.
- Windows Server 2019 oder höher wird ausgeführt.
- Enthält das kumulative Update vom Windows Server Juli 2026 oder höher.
Unterstützte Servertypen
Der v3.x-Sensor unterstützt Domänencontroller. Es unterstützt außerdem Server, die keine Domänencontroller sind und die folgenden Identitätsrollen ausführen:
- Active Directory-Verbunddienste (AD FS)
- Active Directory-Zertifikatdienste (AD CS)
- Microsoft Entra Connect
Note
Die Aktivierung des Defender for Identity Sensor v3.x auf AD FS, AD CS und Microsoft Entra Connect Servern, die keine Domänencontroller sind, befindet sich in der Vorschau. Manuelle Aktivierung und automatische Windows-Ereignisprüfung werden unterstützt. Automatische Aktivierung und Migration werden derzeit für diese Server nicht unterstützt und werden in einem zukünftigen Update hinzugefügt.
Wichtig
Wenn Sie den Defender for Identity Sensor v3.x nur auf AD FS, AD CS oder Microsoft Entra Connect Servern bereitstellen, müssen Sie außerdem mindestens einen v3.x-Sensor auf einem Domänencontroller installieren.
Lizenzierungsanforderungen
Für die Bereitstellung von Defender for Identity ist eine der folgenden Microsoft 365-Lizenzen erforderlich:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Microsoft 365 E5/A5/G5/F5* Sicherheit
- Microsoft 365 F5 Sicherheit + Compliance*
Beide F5-Lizenzen erfordern Microsoft 365 F1/F3 oder Office 365 F3 und Enterprise Mobility + Security E3. Erwerben Sie Lizenzen im Microsoft 365-Portal oder über CSP-Lizenzierung (Cloud Solution Partner). Weitere Informationen finden Sie unter Häufig gestellte Fragen zu Lizenzierung und Datenschutz.
Rollen und Berechtigungen
Zum Erstellen Ihres Defender for Identity-Arbeitsbereichs benötigen Sie einen Microsoft Entra ID-Mandanten.
Sie müssen entweder Sicherheitsadministrator sein oder über die folgenden einheitlichen RBAC-Berechtigungen verfügen:
System settings (Read and manage)Security settings (All permissions)
Netzwerkanforderungen
Der Defender for Identity-Sensor verwendet dieselben URIs wie Microsoft Defender for Endpoint. Lesen Sie die folgenden Dokumente für Defender für Endpunkt basierend auf der Konnektivität Ihres Systems, um die vollständige Liste der erforderlichen Dienstendpunkte zu finden.
Microsoft Defender for Endpoint vereinfachte Konnektivitäts-URLs
Standardkonnektivitäts-URLs für Microsoft Defender for Endpoint
Speicheranforderungen
In der folgenden Tabelle werden die Speicheranforderungen auf dem Server beschrieben, auf dem der Defender for Identity-Sensor ausgeführt wird, abhängig vom Verwendeten Virtualisierungstyp:
| Virtueller Computer wird ausgeführt auf | Beschreibung |
|---|---|
| Hyper-V | Stellen Sie sicher, dass dynamischen Arbeitsspeicher aktivieren für den virtuellen Computer nicht aktiviert ist. |
| Vmware | Stellen Sie sicher, dass die konfigurierte Arbeitsspeichermenge und der reservierte Arbeitsspeicher identisch sind, oder wählen Sie in den VM-Einstellungen die Option Alle Gastspeicher reservieren (Alle gesperrt) aus. |
| Anderer Virtualisierungshost | In der vom Hersteller bereitgestellten Dokumentation erfahren Sie, wie Sie sicherstellen können, dass arbeitsspeicher immer vollständig den VMs zugeordnet ist. |
Wichtig
Wenn die Ausführung in einer virtuellen Maschine erfolgt, weisen Sie der virtuellen Maschine immer den gesamten Arbeitsspeicher zu.
Der Defender für Identity Sensor v3.x begrenzt die CPU-Auslastung auf 30% und den Speicherverbrauch auf 1,5 GB. Wenn jedoch ein anderer Dienst erhebliche Systemressourcen verbraucht, kann der Server weiterhin unter Leistungsbelastung leiden. Wenn der Sensor die CPU-Grenze erreicht, drosselt er einige Ereignisverarbeitungen. Wenn der Sensor das Speicherlimit erreicht, könnte der Sensorservice neu starten.
Siehe die Defender for Identity Capacity Planning-Dokumentation, um festzustellen, ob Ihre Server über genügend Ressourcen für einen Microsoft Defender for Identity-Sensor verfügen.
Dienstkontoanforderungen
Der Defender for Identity-Sensor interagiert auf zwei Arten mit Active Directory:
- Lesen von AD-Daten (Abfragen von Objekten, Nachverfolgen von Änderungen, Auflösen von Entitäten). In v2.x wird hierfür ein Verzeichnisdienstkonto (Directory Service Account, DSA) verwendet. In v3.x verarbeitet LocalSystem dies automatisch.
- Durchführen von Korrekturaktionen (Deaktivieren von Konten, Zurücksetzen von Kennwörtern). In v2.x wird hierfür ein Aktionskonto verwendet. In v3.x verarbeitet LocalSystem dies automatisch.
Der v3.x-Sensor verwendet die lokale Systemidentität des Servers für beide Zwecke. Es werden keine Verzeichnisdienstkonten (Directory Service Accounts, DSA) oder gruppenverwaltete Dienstkonten (Group Managed Service Accounts, gMSA) verwendet. LocalSystem ist die einzige unterstützte Identität für v3.x.
Wenn Sie von Sensor v2.x migrieren und zuvor ein gMSA für Aktionskonten konfiguriert hatten, wählen Sie im Microsoft Defender-Portal Lokales Systemkonto des Sensors automatisch verwenden aus (Einstellungen>Identitäten>Microsoft Defender for Identity>Aktionskonten verwalten). Die v3.x-Sensoren verwenden keine gMSA-Konten, die für v2.x-Sensoren konfiguriert sind.
Wichtig
Wenn einer Ihrer Sensoren v3.x ist, wählen Sie Automatisch das lokale Systemkonto des Sensors für alle Sensoren verwenden aus. Die v3.x-Sensoren verwenden das lokale Systemkonto unabhängig von der gMSA-Konfiguration.
DSA- und gMSA-Gesundheitswarnungen in Umgebungen mit sowohl v2.x- als auch v3.x-Sensoren
Wenn in Ihrem Arbeitsbereich noch ein Directory Service-Konto (DSA) oder ein gruppenverwaltetes Dienstkonto (gMSA) konfiguriert ist, weil v2.x-Sensoren auf AD FS-, AD CS- oder Entra Connect-Servern diese weiterhin benötigen, werden DSA- und gMSA-Anmeldeinformationen weiterhin auf allen Sensoren im Arbeitsbereich überprüft, einschließlich der v3.x-Sensoren. Wenn die Validierung der DSA- oder gMSA-Anmeldeinformationen fehlschlägt, wird die Integritätswarnung Die Benutzeranmeldeinformationen der Verzeichnisdienste sind falsch angezeigt. Die Überprüfung von DSA- und gMSA-Anmeldeinformationen auf Arbeitsbereichsebene auf allen Sensoren ist beabsichtigt. Defender for Identity überprüft DSA- und gMSA-Anmeldeinformationen auf Arbeitsbereichsebene für alle Sensoren, solange diese Konten vorhanden sind, unabhängig davon, ob einzelne Sensoren sie für Überwachungs- oder Reaktionsaktionen verwenden.
Defender for Identity v3.x-Sensoren ignorieren DSA und gMSA für Audit- und Reaktionsaktionen, sind aber weiterhin in der Credential-Validierung auf Arbeitsplatzebene enthalten. Um diese Gesundheitswarnung auf v3.x-Sensoren zu stoppen, entfernen Sie die workspace-Ebene DSA oder gMSA, nachdem alle Sensoren vollständig auf v3.x migriert sind und keine v2.x-Sensoren sie benötigen.
Testen Der Voraussetzungen
Führen Sie das Test-MdiReadiness.ps1-Skript aus, um zu testen, ob Ihre Umgebung über die erforderlichen Voraussetzungen verfügt.
Das Test-MdiReadiness.ps1-Skript ist auch auf Microsoft Defender XDR auf der Seite Identitätstools > (Vorschau) verfügbar.
Aktivieren des Sensors
Nachdem Sie alle Voraussetzungen bestätigt haben, aktivieren Sie den Sensor über das Microsoft Defender-Portal.
Einstellungen nach der Aktivierung konfigurieren
Führen Sie diese Konfigurationsschritte aus, nachdem der Sensor aktiviert wurde und in Betrieb ist.
Konfigurieren der Windows-Ereignisüberwachung
Defender for Identity basiert auf Windows-Ereignisprotokollen für viele Erkennungen. Für v3.x-Sensoren aktivieren Sie das automatische Auditing, das alle Audit-Einstellungen ohne manuelle Konfiguration abwickelt.
Wenn automatische Audits nicht verfügbar sind oder du dich abgemeldet hast, konfiguriere das Auditing manuell oder konfiguriere die Windows-Ereignissammlung mit PowerShell.
Konfigurieren Sie die RPC-Überwachung
Ab der Sensorversion vom Juli 2026 für Defender for Identity (Sensorversion 3.0.8) wird die RPC-Überwachung auf Domänencontrollern automatisch aktiviert, wenn Sie den Sensor auf die neueste Version aktualisieren. Sie müssen kein Tag mehr manuell anwenden, um die RPC-Überwachung zu aktivieren, und die zugehörige Integritätswarnung wird kurz nach dem Upgrade gelöscht.
Note
Wenn Sie sensor version 3.0.8 verwenden und bereits das Unified Sensor RPC Audit - oder Sensor Extended RPC Audit-Tag angewendet haben, ist keine zusätzliche Aktion erforderlich. Sie können das Tag beibehalten.
Empfohlene Einstellungen
Verwenden Sie die folgenden empfohlenen Einstellungen, um eine stabile Sensorleistung sicherzustellen:
- Legen Sie die Energieoption des Computers, auf dem der Defender for Identity-Sensor ausgeführt wird, auf Hohe Leistung fest.
- Synchronisieren Sie die Zeit auf den Servern, auf denen Sie den Sensor installieren, so, dass sie höchstens fünf Minuten voneinander abweicht.