Defender for Identity を使用すると、ID が侵害された場合オンプレミスの Active Directoryアカウントを対象とした修復アクションを実行できます。 これらのアクションを実行するには、Microsoft Defender for Identityに必要なアクセス許可が必要です。 このアクションアカウントの設定は、ADデータを読み取るための ディレクトリサービスアカウントとは別です。
重要
この構成は、ドメイン コントローラーの Defender for Identity センサー v2.x にのみ適用されます。 修復アクションは、ドメイン コントローラーではない AD FS、AD CS、または Microsoft Entra Connect サーバー上のセンサーによって実行されません。 センサー v3.x では、修復アクションにドメイン コントローラーのローカル システム アカウントが常に使用されます。 すべてのセンサーが v3.x の場合、アクション アカウントの構成は必要ありません。
既定では、Microsoft Defender for Identity センサーはドメイン コントローラーのLocalSystem アカウントを偽装し、Microsoft Defenderからの攻撃の中断シナリオを含むアクションを実行します。
修復アクションにドメイン コントローラーの LocalSystem アカウントを使用する既定の動作を変更する必要がある場合は、専用の gMSA を設定し、必要なアクセス許可のスコープを設定します。 例:
警告
センサー v3.x では、gMSA アクション アカウントは使用されません。 修復アクションには、常にドメイン コントローラーのローカル システム アカウントが使用されます。
いずれかのセンサーが v3.x の場合は、[ センサーのローカル システム アカウントを自動的に使用する] を選択します。 v3.x センサーは、gMSA 構成に関係なくローカル システム アカウントを使用します。 v3.x センサーでは、v2.x センサー用に構成された gMSA アカウントは使用されません。
詳細については、「 Sensor v3.x サービス アカウントの要件」を参照してください。
注:
アクション アカウントとして専用の gMSA を使用することは省略可能です。
LocalSystem アカウントの既定の設定を使用することをお勧めします。
アクション アカウントのベスト プラクティス
ドメイン コントローラー以外のサーバーで Defender for Identity マネージド アクション用に構成したのと同じ gMSA アカウントを使用しないことをお勧めします。 もし同じアカウントを別のサーバーで使い、そのサーバーが侵害された場合、攻撃者はそのアカウントのパスワードを取得し、パスワードを変更したりアカウントを無効化したりする能力を得ることができます。
また、ディレクトリ サービス アカウントと管理アクション アカウントの両方と同じアカウントを使用しないことをお勧めします。 これらの役割を分離することは重要です。なぜなら、Directory ServiceアカウントはActive Directoryに対して読み取り専用権限のみを必要とし、Manage Actionアカウントはユーザーアカウントに対して書き込み権限を必要とするからです。
複数のフォレストがある場合、gMSA マネージド アクション アカウントは、すべてのフォレストで信頼されているか、フォレストごとに個別のアカウントを作成する必要があります。 詳細については、「Microsoft Defender for Identityマルチフォレスト のサポート」を参照してください。
特定のアクション アカウントを作成して構成する
専用のgMSAアクションアカウントを作成・設定するには、以下の手順を実行してください:
新しい gMSA アカウントを作成します。 詳細については、「 グループ管理サービス アカウントの概要」を参照してください。
Defender for Identity センサーを実行している各ドメイン コントローラーの gMSA アカウントにサービス としてのログオン 権限を割り当てます。
gMSA アカウントに必要なアクセス許可を次のように付与します。
[Active Directory ユーザーとコンピューター] を開きます。
関連するドメインまたは OU を右クリックし、[プロパティ] を選択 します。 例:
[ セキュリティ ] タブに移動し、[詳細設定] を選択 します。 例:
[ 追加] を選択>プリンシパルを選択します。 例:
[オブジェクトの種類] でサービス アカウントがマークされていることを確認します。 例:
[ 選択するオブジェクト名を入力 してください] ボックスに、gMSA アカウントの名前を入力し、[ OK] を選択します。
[ 適用先 ] フィールドで、[ 子孫ユーザー オブジェクト] を選択し、既存の設定のままにして、次の例に示すアクセス許可とプロパティを追加します。
必要なアクセス許可は次のとおりです。
アクション アクセス許可 プロパティ パスワードの強制的なリセットを有効にする パスワードのリセット - Read pwdLastSet
-Write pwdLastSetユーザーを無効にするには - - Read userAccountControl
-Write userAccountControl(省略可能)[ 適用先 ] フィールドで、[ 子孫グループ オブジェクト ] を選択し、次のプロパティを設定します。
Read membersWrite members
[OK] を選択します。
Microsoft Defender ポータルに gMSA アカウントを追加する
Microsoft Defender ポータルを使用して、gMSA アクション アカウントを追加します。
Microsoft Defender ポータルに移動し、[設定] ->[Identities>>>] を選択します。
例:
アカウント名とドメインを入力し、[ 保存] を選択します。
[アクション アカウントの管理] ページに アクション アカウントが 表示されます。
関連コンテンツ
詳細については、「Microsoft Defender for Identityの修復アクション」を参照してください。