Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment afficher, gérer et mettre à jour les capteurs Defender pour Identity dans le portail Microsoft Defender. Il couvre la surveillance de l’état et de l’état des capteurs, les détails des propriétés des capteurs, les processus de mise à jour pour les capteurs v2.x et v3.x, ainsi que la configuration proxy. Ces directives s’adressent aux administrateurs de sécurité qui gèrent les déploiements de Defender for Identity. Certaines tâches décrites dans cet article nécessitent des autorisations spécifiques ou des prérequis de configuration, tels que les paramètres de proxy ou les prérequis d’installation de capteurs, qui sont référencés dans les sections concernées.
Afficher les paramètres et les status du capteur
Pour afficher les paramètres et l’état du capteur dans le portail Microsoft Defender, procédez comme suit :
- Dans le portail Microsoft Defender, accédez à Paramètres>Identités.
- Dans la barre latérale gauche, sous Déploiement, sélectionnez Local.
- Sélectionnez l’onglet Capteurs .
L’onglet Capteurs affiche tous les capteurs Defender pour Identity déployés dans votre environnement. À partir de cet onglet, vous pouvez :
- Filtrez les capteurs par type, domaine, mise à jour retardée, status de service, status de capteur, état de migration ou status d’intégrité.
- Exportez la liste des capteurs vers un fichier .csv.
- Intégrez un capteur à l’aide de l’option + Ajouter un capteur .
- Personnalisez les colonnes pour afficher ou masquer des champs spécifiques.
- Recherchez un capteur spécifique par nom.
Sélectionnez une ligne du capteur pour ouvrir un volet d’informations sur le capteur et son état de santé. Dans le volet d’informations, vous pouvez sélectionner Gérer le capteur pour mettre à jour la configuration du capteur, ou sélectionner un problème d’intégrité pour afficher plus de détails et rouvrir les problèmes fermés.
Détails de l’état du capteur et des propriétés
L’onglet Capteurs affiche les colonnes suivantes. Pour les colonnes avec plusieurs valeurs possibles, consultez les tableaux ci-dessous.
- Capteur : nom de l’ordinateur NetBIOS du capteur.
- Type : type de capteur. Pour les valeurs possibles, voir Type de capteur.
- Domaine : nom de domaine complet du domaine Active Directory dans lequel le capteur est installé.
- État de la migration : indique si les capteurs sont éligibles pour la migration de v2.x vers v3.x. Pour les valeurs possibles, voir État de migration du capteur.
- Service status : état actuel du service de capteur sur le serveur. Pour les valeurs possibles, voir État du service des capteurs.
- Status du capteur : état actuel de mise à jour et de configuration du logiciel de capteur. Pour les valeurs possibles, voir Valeurs d’état du capteur.
- Version : version du capteur installée.
- Mise à jour retardée : indique si les mises à jour retardées sont activées ou désactivées. Les mises à jour retardées sont prises en charge par la version 2 du capteur. Pour plus d’informations, voir Mise à jour différée pour capteur v2.x.
- Problèmes d’état de santé : nombre de problèmes d’état de santé ouverts sur le capteur.
- État de santé : l’état de santé global du capteur en fonction du problème de santé ouvert le plus grave. Pour les valeurs possibles, voir État de santé du capteur.
- Créé : date à laquelle le capteur a été installé.
Type de capteur
La colonne type indique le type de capteur en fonction du rôle serveur où le capteur est installé. Si un capteur est installé sur un contrôleur de domaine qui s’exécute également Entra Connect ou AD CS, le type s’affiche en tant que capteur de contrôleur de domaine.
| Type | Description |
|---|---|
| Capteur de contrôleur de domaine | Installé sur un contrôleur de domaine Active Directory. |
| Capteur AD FS | Installé sur un serveur Services ADFS (AD FS). |
| Capteur autonome | Installé sur un serveur dédié qui surveille le trafic du contrôleur de domaine via la mise en miroir de ports. |
| Capteur Entra Connect | Installé sur un serveur Microsoft Entra Connect. |
| Capteur ADCS | Installé sur un serveur Ad CS (Active Directory Certificate Services). |
État de migration du capteur
La colonne d’état de migration indique si un capteur Defender for Identity fonctionnant sous v2.x peut être mis à jour en place vers la v3.x. Les valeurs possibles incluent Prêt pour la migration, Pas prêt pour la migration, Migration, À jour et Migration échouée, comme décrit dans le tableau plus loin dans cette section. Pour plus d’informations sur le processus de migration, voir migration de la v2.x à la v3.x.
Pour qu’un serveur soit éligible à la migration, il doit s’agir des éléments suivants :
- Un contrôleur de domaine sans rôles d’identité supplémentaires (AD FS, AD CS ou Microsoft Entra Connect) en cours d’exécution. Les contrôleurs de domaine avec des rôles d’identité prennent en charge v3.x pour les nouveaux déploiements, mais la migration sur place n’est actuellement pas prise en charge pour ces serveurs.
- Utilisation d’un capteur Defender for Identity v2.x.
- Exécution Windows Server 2019 ou version ultérieure.
- Inclut la mise à jour cumulative de juillet 2026 ou ultérieure.
- Avoir Microsoft Defender pour point de terminaison déployé.
Pour obtenir la liste complète des conditions requises pour la version 3.x, consultez Conditions préalables requises pour le capteur Defender pour Identity v3.x.
| État | Description |
|---|---|
| Prêt pour la migration | Le serveur remplit toutes les conditions préalables et peut être migré. |
| Non prêt pour la migration | Le serveur ne remplit pas une ou plusieurs conditions préalables. |
| Migration | La migration est en cours. |
| Actuel | La migration s’est terminée avec succès. Le serveur exécute sensor v3.x. |
| Échec de la migration | La migration a rencontré une erreur. Vous pouvez réessayer la migration. |
Status du service de capteur
La colonne status de service indique l’état opérationnel actuel du service de capteur sur le serveur.
| Statut | Description |
|---|---|
| En cours d’exécution | Le service de capteur est en cours d’exécution. |
| Démarrage | Le service de capteurs est en cours de démarrage. |
| Désactivé | Le service de capteur est désactivé. |
| Arrêté | Le service de capteur est arrêté. |
| Unknown | Le capteur est déconnecté ou inaccessible. |
Valeurs d’état du capteur
La colonne status capteur indique l’état actuel de mise à jour et de configuration du logiciel du capteur.
| Statut | Description |
|---|---|
| Actuel | Le capteur exécute la version actuelle. |
| Dépassée | Le capteur utilise une version qui a au moins trois versions de retard sur la version actuelle. |
| Mise à jour | Le logiciel du capteur est en cours de mise à jour. |
| Échec de la mise à jour | Le capteur n’a pas pu être mis à jour vers une nouvelle version. |
| Non configuré | Le capteur nécessite davantage de configuration avant d’être entièrement opérationnel. Cela s’applique aux capteurs sur les serveurs AD FS, AD CS ou autonomes. |
| Échec du démarrage | Le capteur n’a pas récupéré la configuration depuis plus de 30 minutes. |
| En cours de synchronisation | Le capteur a des mises à jour de configuration en attente, mais n’a pas encore extrait la nouvelle configuration. |
| Déconnecté | Aucune communication de ce capteur en 10 minutes. |
| Inaccessible | Le contrôleur de domaine a été supprimé d’Active Directory, mais le capteur n’a pas été désinstallé avant la désaffectation. Vous pouvez supprimer cette entrée en toute sécurité. |
Status d’intégrité du capteur
La colonne État de santé indique l’état de santé global du capteur en fonction de la gravité des problèmes de santé en cours.
| Statut | Description |
|---|---|
| Sain (icône verte) | Aucun problème d'intégrité en cours. |
| Non sain (icône jaune) | Le problème d'état ouvert ayant le niveau de gravité le plus élevé est faible. |
| Non sain (icône orange) | Le problème d’état ouvert ayant le niveau de gravité le plus élevé est de gravité moyenne. |
| Non sain (icône rouge) | Le problème d'état ouvert ayant le niveau de gravité le plus élevé est élevé. |
Mettre à jour les capteurs
Le capteur Defender pour Identity v3.x est fourni en tant que composant de Microsoft Defender pour point de terminaison et est mis à jour automatiquement via Windows Mises à jour. Aucun processus de mise à jour manuelle des capteurs n’est requis pour les capteurs v3.x.
Important
Le capteur v3.x est mis à jour via Windows Update dans le cadre du processus de mise à jour du système d'exploitation du serveur. L’option de mise à jour différée par capteur disponible pour les capteurs v2.x ne s’applique pas à v3.x.
Les informations de mise à jour de capteur suivantes s’appliquent uniquement à Defender pour identity sensor v2.x.
Types de mises à jour du capteur Microsoft Defender for Identity v2.x
Le service Defender pour Identity est généralement mis à jour plusieurs fois par mois avec de nouvelles détections, fonctionnalités et améliorations des performances. Ces mises à jour incluent généralement une mise à jour mineure correspondante des capteurs.
Les capteurs Defender pour Identity v2.x prennent en charge deux types de mises à jour :
Mises à jour de version mineures :
- Fréquent
- Ne nécessite aucune installation MSI et aucune modification du Registre
- Redémarrage : services du capteur Defender for Identity
Mises à jour de la version principale :
- Rare
- Contient des modifications importantes
- Redémarrage : services du capteur Defender for Identity
Remarque
Les capteurs Defender pour Identity v2.x réservent toujours au moins 15 % de la mémoire et du processeur disponibles sur le contrôleur de domaine sur lequel le capteur est installé. Si le service consomme trop de mémoire, il est automatiquement arrêté et redémarré par le service de mise à jour du capteur.
Mise à jour retardée pour le capteur v2.x
Vous pouvez définir un sous-ensemble de vos capteurs en tant qu’anneau de mise à jour différée. Les capteurs qui ne figurent pas dans l’anneau retardé sont automatiquement mis à jour chaque fois que le service est mis à jour. Les capteurs définis sur Mise à jour différée sont mis à jour 72 heures plus tard, ce qui vous donne le temps de vérifier que les capteurs automatiquement mis à jour fonctionnent correctement.
Remarque
Si une erreur se produit et qu’un capteur ne se met pas à jour, ouvrez un ticket de support. Pour renforcer davantage votre proxy pour qu’il communique uniquement avec votre espace de travail, consultez Configuration du proxy.
L’authentification entre vos capteurs et le service cloud Azure utilise l’authentification mutuelle basée sur les certificats. Un certificat client auto-signé est créé pendant l’installation du capteur et est valide pendant 2 ans. Le service de mise à jour de capteur génère un nouveau certificat avant l’expiration du certificat existant, à l’aide d’un processus de validation en deux phases pour éviter les interruptions d’authentification pendant la substitution.
Pour définir une mise à jour différée d’un capteur :
- Dans la page Capteurs , sélectionnez le capteur que vous souhaitez définir pour les mises à jour retardées.
- Sélectionnez le bouton Mise à jour différée activée .
- Dans la fenêtre de confirmation, sélectionnez Activer.
Pour désactiver les mises à jour retardées, sélectionnez le capteur, puis sélectionnez le bouton Mise à jour différée désactivée .
Processus de mise à jour du capteur v2.x
Toutes les quelques minutes, les capteurs v2.x vérifient si une version plus récente est disponible. Lorsque le service cloud est mis à jour, les capteurs démarrent le processus de mise à jour :
Le service cloud est mis à jour vers la dernière version.
Le service de mise à jour de capteur détecte la nouvelle version.
Les capteurs qui ne sont pas définis sur Mise à jour différée démarrent le processus de mise à jour un à la fois :
- Le service de mise à jour du capteur récupère la version mise à jour depuis le service cloud (au format de fichier .cab).
- Le générateur de mise à jour du capteur valide la signature du fichier.
- L’utilitaire de mise à jour du capteur extrait le fichier CAB vers un nouveau dossier situé dans le dossier d’installation du capteur. Par défaut, il est extrait dans C:\Program Files\Azure Protection avancée contre les menaces Sensor<numéro de version>
- Le service du capteur pointe vers les nouveaux fichiers extraits du fichier CAB.
- Le programme de mise à jour du capteur redémarre le service du capteur.
Remarque
Les mises à jour mineures du capteur n’installent aucune MSI, ne modifient aucune valeur de Registre ni aucun fichier système. Un redémarrage en attente n’affecte pas la mise à jour d’un capteur.
- Le capteur exécute la nouvelle version mise à jour.
- Le capteur reçoit l’autorisation du service cloud. Vous pouvez vérifier l’status du capteur sous l’onglet Capteurs.
- Le capteur suivant démarre le processus de mise à jour.
Les capteurs sélectionnés pour la mise à jour différée démarrent leur processus de mise à jour 72 heures après la mise à jour du service cloud Defender pour Identity. Ces capteurs utilisent ensuite le même processus de mise à jour que les capteurs mis à jour automatiquement.
Pour tout capteur qui ne parvient pas à terminer le processus de mise à jour, une alerte d’état correspondante est déclenchée et envoyée sous forme de notification.
Mettre à jour en mode silencieux le capteur Defender pour Identity v2.x
Utilisez la commande suivante pour mettre à jour en mode silencieux le capteur Defender pour Identity v2.x :
Syntaxe
La commande suivante montre la syntaxe de base pour exécuter le programme d’installation de capteur en mode silencieux ou interactif :
"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]
Options d’installation
| Nom | Syntaxe | Obligatoire pour l’installation silencieuse ? | Description |
|---|---|---|---|
| Calme | /quiet | Oui | Exécute le programme d’installation qui n’affiche aucune interface utilisateur et aucune invite. |
| Aide | /Aide | Non | Fournit de l’aide et des informations de référence rapides. Affiche l’utilisation correcte de la commande d’installation, y compris une liste de toutes les options et comportements. |
| NetFrameworkCommandLineArguments="/q" | NetFrameworkCommandLineArguments="/q" | Oui | Spécifie les paramètres de l’installation du .Net Framework. Doit être défini pour imposer l’installation silencieuse du .NET Framework. |
Exemples
L’exemple suivant exécute le programme d’installation du capteur en mode silencieux à partir de la ligne de commande sans interaction utilisateur :
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"
Supprimer l'audit RPC d'un appareil
À partir du capteur version 3.0.8, l’audit RPC est activé automatiquement lorsque le capteur est mis à niveau et n’a plus besoin d’une balise.
Si vous avez configuré l’audit RPC pour un capteur v3.x antérieur à l’aide de la balise d’audit RPC du capteur unifié , vous pouvez la supprimer en supprimant la règle de ressource ou en modifiant les conditions de règle afin que l’appareil ne correspond plus.
Pour gérer les règles de ressources, dans le portail Microsoft Defender, accédez à Paramètres > système > Microsoft Defender XDR > Gestion des règles de ressources.
Remarque
Jusqu’à une heure peuvent être nécessaires pour que les modifications soient reflétées dans le portail.
En savoir plus sur les règles de gestion des ressources.
Configurer les paramètres du proxy
Nous vous recommandons de configurer les paramètres de proxy initiaux lors de l’installation sans assistance à l’aide de commutateurs de ligne de commande. Si vous devez mettre à jour vos paramètres de proxy plus tard, utilisez soit la méthode CLI , soit la méthode PowerShell.
Si vous avez précédemment configuré vos paramètres proxy via WinINet ou une clé de Registre et que vous devez les mettre à jour, vous devez utiliser la méthode de configuration de proxy héritée que vous avez utilisée à l’origine.
Pour plus d’informations, consultez Configurer les paramètres de proxy de point de terminaison et de connectivité Internet.