Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender for Identity unterstützt Organisationen mit mehreren Active Directory-Gesamtstrukturen und ermöglicht es Ihnen, Aktivitäten gesamtstrukturübergreifend einfach zu überwachen und Benutzer zu profilieren.
Unternehmensorganisationen verfügen in der Regel über mehrere Active Directory-Gesamtstrukturen, die häufig für unterschiedliche Zwecke verwendet werden, einschließlich legacy-Infrastruktur aus Unternehmenszusammenschlüssen und -übernahmen, geografische Verteilung und Sicherheitsgrenzen (rote Gesamtstrukturen).
Das Schützen mehrerer Active Directory-Gesamtstrukturen mit Defender for Identity bietet die folgenden Vorteile:
- Aktivitäten von Benutzern in mehreren Forests anzeigen und untersuchen – alles von einem zentralen Ort aus
- Verbesserte Erkennung und Reduzierung falsch positiver Ergebnisse mit erweiterter Active Directory-Integration und Kontoauflösung
- Erhalten Sie mehr Kontrolle und einfachere Bereitstellung, mit einer verbesserten Reihe von Integritätsproblemen und Berichten für die organisationsübergreifende Abdeckung, wenn Ihre Domänencontroller alle von einem einzelnen Defender for Identity-Server überwacht werden.
Hinweis
Jeder Defender for Identity-Sensor kann nur einen einzelnen Defender for Identity-Arbeitsbereich melden.
Erkennungsaktivität über mehrere Gesamtstrukturen hinweg
Um gesamtstrukturübergreifende Aktivitäten zu erkennen, führen Defender for Identity-Sensorenabfragen aus Standard-Controllern in Remotegesamtstrukturen, um Profile für alle beteiligten Entitäten zu erstellen, einschließlich Benutzer und Computer aus Remotegesamtstrukturen.
Defender for Identity-Sensoren können auf do Standard Controllern in allen Gesamtstrukturen installiert werden, sogar Gesamtstrukturen ohne Vertrauen.
Fügen Sie zusätzliche Anmeldeinformationen auf der Seite Verzeichnisdienstkonten hinzu, um nicht vertrauenswürdige Gesamtstrukturen in Ihrer Umgebung zu unterstützen.
Es ist nur eine Anmeldeinformation erforderlich, um alle Gesamtstrukturen mit einer bidirektionale Vertrauensstellung zu unterstützen.
Zusätzliche Anmeldeinformationen sind für jede Gesamtstruktur mit Nicht-Kerberos-Vertrauensstellung oder ohne Vertrauensstellung erforderlich.
Pro Defender for Identity-Arbeitsbereich gilt ein Standardgrenzwert von 30 Anmeldeinformationen. Wenden Sie sich an den Support , wenn Sie mehr als 30 Anmeldeinformationen hinzufügen müssen.
Weitere Informationen finden Sie unter Empfehlungen für Verzeichnisdienstkonten in Microsoft Defender for Identity.
Auswirkungen des Netzwerkdatenverkehrs für die Unterstützung von mehreren Gesamtstrukturen
Wenn Defender for Identity Ihre Gesamtstrukturen zuordnet, wird der folgende Prozess verwendet:
Nachdem der Defender for Identity-Sensor gestartet wurde, fragt der Sensor die entfernten Active Directory-Gesamtstrukturen ab und ruft eine Liste von Benutzern und Computerdaten zur Profilerstellung ab.
Alle 5 Minuten fragt jeder Defender for Identity-Sensor eine do Standard Controller aus jeder Do Standard aus jeder Gesamtstruktur ab, um alle Gesamtstrukturen im Netzwerk zuzuordnen.
Die Defender for Identity-Sensoren ordnen die Gesamtstrukturen mithilfe des
trustedDomainActive Directory-Objekts zu, indem sie sich anmelden und den Vertrauenstyp überprüfen.
Möglicherweise wird Ad-hoc-Datenverkehr angezeigt, wenn der Defender for Identity-Sensor gesamtstrukturübergreifende Aktivitäten erkennt. In diesem Fall senden die Defender for Identity-Sensoren eine LDAP-Abfrage an die relevanten Domänencontroller, um Entitätsinformationen abzurufen.