Microsoft Defender for Identityセンサーv3.xを有効化してください

オンプレミス展開を完全に保護するために、対象となるすべてのサーバーでMicrosoft Defender for Identityセンサーv3.xを有効化してください。 サポートされているサーバータイプにはドメインコントローラーが含まれます。 また、Active Directory フェデレーション サービス (AD FS)(AD FS)、Active Directory Certificate Services(AD CS)、ドメインコントローラーではないMicrosoft Entra Connectサーバーも含まれます。 対象となるサーバーは、Windows Server 2019以降を含むセンサーv3.xの前提条件を満たす必要があります。 対応サーバーで古いOSを動作させる場合は、代わりにDefender for Identity sensor v2.xを展開してください。

注:

ドメインコントローラー以外のDefender for Identityセンサーv3.xをAD FS、AD CS、Microsoft Entra Connectサーバーで起動するのはプレビュー段階です。

前提条件

対象サーバーでDefender for Identityセンサーv3.xを有効化する前に、システム要件および対応シナリオのセンサーバージョン制限については、Microsoft Defender for Identity センサーv3.xの前提条件を参照してください。

自動センサー作動をオンにしてください

注:

自動センサーのアクティベーションおよび自動Windows監査は、組織がMicrosoft Defender for Identityを含む有効なライセンスを取得して初めて利用可能です。

Automatic sensor v3.xのアクティベーションを有効にすると、Defender for Identityは、Defender for Endpointにオンボードした対象ドメインコントローラー、AD FS、AD CS、またはMicrosoft Entra Connectサーバー上で自動的にセンサーv3.xを有効化します。 サーバーはWindows Server 2019以降のものでなければなりません。

自動起動は別途Defender for Identityセンサーパッケージをインストールするわけではありません。 すでにDefender for Endpointにオンボーディングされている適格サーバーでセンサー機能を有効化します。 すでにDefender for Identityセンサーを搭載したサーバーは、このフローの対象にはなりません。

https://security.microsoft.com/securitysettings/identitiesのMicrosoft Defenderポータルの「Advanced features」ページで、Automatic sensor v3.xのアクティベーショントグルを使って、対象サーバーの自動アクティベーションをオンにしてください。 自動アクティベーションは、Defender for Endpointにオンボーディングされている対象サーバーにのみ適用されます。

  • 対象サーバーが発見された際に自動的に有効化する設定をオンにしてください。
  • 今後の自動アクティベーションを停止する設定をオフにしてください。

詳細機能ページには自動Windows監査設定も含まれています。 詳細は「自動Windowsイベント監査の設定」をご覧ください。

Defender for Identityセンサー v3.x を起動してください

対象サーバーでDefender for Identityセンサーv3.xを有効化するには、以下の手順に従ってください。

  1. Microsoft Defenderポータルのオンプレミスページのセンサー管理タブで、Defender for Identityを有効化したい対象サーバーを選択します。

  2. 「 アクティベート」を選択し、求められたら選択を確認してください。

  3. 選択したサーバーのv3.xセンサー起動が完了すると、緑色の成功バナーが表示されます。 バナーで、[ ここをクリック] を選択して、オンボードされたサーバーを表示します。 センサー管理タブが開き、センサーの健康状態を確認できます。

    センサー起動が成功したバナーのスクリーンショットと、オンボーディングしたサーバーを見るリンクがあります。

Defender for Endpoint を展開せずにドメイン コントローラーをオンボードする

Defender for Endpointデプロイメントなしでオンボーディングを使い、ドメインコントローラーをDefender for EndpointにオンボーディングせずにDefender for Identityセンサーv3.xを有効化する方法:

注:

このオンボーディング方式は、センサーv2.xがインストールされていない適格ドメインコントローラー上で新しいDefender for Identityセンサーv3.xの展開をサポートします。 スタンドアロンのオンボーディングパッケージは、Windows Senseプラットフォーム上でSensor v3.xを制限されたID のみモードで有効化します。 Defender for Endpointの完全なエクスペリエンスをデプロイまたはライセンスしているわけではありません。 サーバーは依然としてDefender for Endpointクラウドサービスへの接続を必要とします。なぜなら、基盤となるSenseコンポーネントがそのインフラを使用しているからです。

  1. ネットワーク環境を設定し、Defender for Endpointとの接続性を確保するために、効率的なURLを使いましょう。

  2. Microsoft Defenderポータルのオンプレミスページのセンサー管理タブで、「オンボーディングパッケージをダウンロード」を選択してください。

  3. オンボーディングパッケージのダウンロードペインで、Windows Server 2019以降を展開し、パッケージ名を入力して「パッケージ生成」を選択します。

    Windows Server 2019以降のパッケージ名と「パッケージ生成」オプションを含む「ダウンロードオンボーディングパッケージ」ペインのスクリーンショットです。

  4. パッケージが完成したら、ダウンロードしてアクセスキーをコピーしてください。

    Important

    アクセスキーはセンサー設置時のみ使用されます。 キーを再生成すると既存のキーが無効になり、前のキーを使用したインストールは失敗します。

  5. ダウンロードしたパッケージをドメインコントローラーにコピーします。

  6. パッケージを抽出し、 resources サブフォルダが保存されていることを確認してください。

  7. 管理者としてPowerShellを開き、解凍済みフォルダに変更し、オンボーディングスクリプトを実行します:

    Set-Location .\DfiOnboarding
    .\DefenderForIdentityV3StandaloneOnboardingScript.cmd
    
  8. 促されたら、Microsoft Defenderポータルからアクセスキーを入力します。 入力はマスクされています。

センサーのアクティブ化を確認する

v3.xセンサーが動作しているか確認するために:

  1. Microsoft Defenderポータルのオンプレミスページのセンサー管理タブで、アクティベートされたサーバーがリストされているか確認してください。

注:

環境内での最初のDefender for Identityセンサーv3.xのアクティベートは、センサー管理タブで「実行中」と表示されるまでに最大1時間かかることがあります。その後のアクティベーションは5分以内に表示されます。 起動は再起動を必要としません。

後でDefender for Endpointを追加したい場合はどうすればいいですか?

ドメインコントローラーをDefender for Identityのみでオンボーディングし、今Defender for Endpointを追加したい場合は、以下の手順に従ってください。

  1. ドメインコントローラーをオフボードし、センサーを取り外してください。
  2. ドメインコントローラーをDefender for Endpointにオンボードします。
  3. ドメインコントローラーがセンサー管理タブに表示されたら、Defender for Identityセンサーv3.xを有効化してください。

次のステップ