Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Gunakan prosedur berikut untuk memeriksa apakah sensor Anda berfungsi.
Note
Pertama kali Anda mengaktifkan sensor pada pengontrol domain Anda, mungkin perlu waktu hingga satu jam agar sensor ditampilkan sebagai Berjalan di halaman Sensor . Aktivasi berikutnya ditampilkan dalam waktu lima menit.
Periksa dasbor Keamanan Identitas
- Di portal Defender, pilihDasbor>, dan tinjau detail yang ditampilkan. Periksa hasil yang diharapkan dari lingkungan Anda. Untuk informasi selengkapnya, lihat Dasbor Keamanan Identitas.
Konfirmasikan data entitas di portal Defender
Di portal Defender, pilih Perangkat Aset>, dan pilih komputer untuk sensor baru Anda. Pastikan bahwa peristiwa Defender for Identity muncul di garis waktu perangkat.
Pilih Aset > Pengguna dan periksa apakah ada pengguna dari domain yang baru ditambahkan. Anda juga dapat menggunakan pencarian global untuk menemukan pengguna tertentu. Pastikan bahwa halaman detail pengguna menyertakan data Ringkasan, Diamati dalam organisasi, dan Lini masa.
Gunakan pencarian global untuk menemukan grup pengguna, atau beralih dari halaman detail pengguna atau perangkat yang menampilkan detail grup. Konfirmasi detail keanggotaan grup, pengguna grup, dan data garis waktu grup.
Jika tidak ada data peristiwa yang ditemukan di garis waktu grup, Anda mungkin perlu membuat beberapa secara manual. Misalnya, tambahkan dan hapus pengguna dari grup di Direktori Aktif.
Untuk informasi selengkapnya, lihat Menyelidiki aset.
Memverifikasi data dalam tabel perburuan tingkat lanjut
Gunakan kueri perburuan tingkat lanjut untuk mengonfirmasi bahwa data sensor masuk ke tabel yang diharapkan.
Di halaman Perburuan tingkat lanjut portal Defender, jalankan kueri berikut untuk memverifikasi bahwa data muncul dalam tabel yang diharapkan:
IdentityDirectoryEvents | where TargetDeviceName contains "DC_FQDN" // insert domain controller FQDN IdentityInfo | where AccountDomain contains "domain" // insert domain IdentityQueryEvents | where DeviceName contains "DC_FQDN" // insert domain controller FQDN
Untuk informasi selengkapnya, lihat Perburuan tingkat lanjut di portal Microsoft Defender.
Menguji rekomendasi Manajemen Postur Keamanan Identitas (ISPM)
Kami merekomendasikan untuk mensimulasikan perilaku berisiko di lingkungan pengujian untuk memicu penilaian yang didukung dan memverifikasi bahwa penilaian tersebut muncul sesuai harapan. Contohnya:
Picu rekomendasi Atasi konfigurasi domain baru yang tidak aman dengan mengatur konfigurasi Direktori Aktif Anda ke status yang tidak patuh, lalu mengembalikannya ke status yang sesuai. Misalnya, jalankan perintah berikut:
Untuk mengatur status yang tidak sesuai
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="10"}Untuk mengembalikannya ke status yang sesuai:
Set-ADObject -Identity ((Get-ADDomain).distinguishedname) -Replace @{"ms-DS-MachineAccountQuota"="0"}Untuk memeriksa konfigurasi lokal Anda:
Get-ADObject -Identity ((Get-ADDomain).distinguishedname) -Properties ms-DS-MachineAccountQuotaDi Microsoft Secure Score, pilih Tindakan yang Direkomendasikan untuk memeriksa rekomendasi Atasi konfigurasi domain baru yang tidak aman. Anda mungkin ingin memfilter rekomendasi menurut produk Defender for Identity.
Untuk informasi selengkapnya, lihat penilaian postur keamanan Microsoft Defender untuk Identitas
Menguji fungsionalitas pemberitahuan
Simulasikan aktivitas berisiko di lingkungan pengujian untuk memverifikasi bahwa pemberitahuan dipicu seperti yang diharapkan. Contohnya:
Tandai akun sebagai akun honeytoken, lalu coba masuk ke akun honeytoken melalui kontroler domain yang telah diaktifkan.
Buat layanan mencurigakan di pengontrol domain Anda.
Jalankan perintah jarak jauh pada pengendali domain Anda sebagai administrator yang masuk dari stasiun kerja Anda.
Verifikasi bahwa pemberitahuan yang diharapkan muncul di portal Defender.
Untuk informasi selengkapnya, lihat Menyelidiki peringatan keamanan Defender for Identity di Microsoft Defender.
Menguji tindakan remediasi
Menguji tindakan remediasi pada pengguna uji. Contohnya:
Di portal Defender, buka halaman detail pengguna untuk pengguna uji.
Dari menu Opsi , pilih salah satu tindakan remediasi yang tersedia.
Periksa Direktori Aktif untuk aktivitas yang diharapkan.
Untuk informasi selengkapnya, lihat Tindakan remediasi di Microsoft Defender untuk Identitas.
Langkah berikutnya
Untuk informasi selengkapnya, lihat Mengelola dan memperbarui sensor Microsoft Defender untuk Identitas.