アクション アカウントMicrosoft Defender for Identity構成する

Defender for Identity を使用すると、ID が侵害された場合オンプレミスの Active Directoryアカウントを対象とした修復アクションを実行できます。 これらのアクションを実行するには、Microsoft Defender for Identityに必要なアクセス許可が必要です。 このアクションアカウントの設定は、ADデータを読み取るための ディレクトリサービスアカウントとは別です。

重要

この構成は、ドメイン コントローラーの Defender for Identity センサー v2.x にのみ適用されます。 修復アクションは、ドメイン コントローラーではない AD FS、AD CS、または Microsoft Entra Connect サーバー上のセンサーによって実行されません。 センサー v3.x では、修復アクションにドメイン コントローラーのローカル システム アカウントが常に使用されます。 すべてのセンサーが v3.x の場合、アクション アカウントの構成は必要ありません。

既定では、Microsoft Defender for Identity センサーはドメイン コントローラーのLocalSystem アカウントを偽装し、Microsoft Defenderからの攻撃の中断シナリオを含むアクションを実行します。

修復アクションにドメイン コントローラーの LocalSystem アカウントを使用する既定の動作を変更する必要がある場合は、専用の gMSA を設定し、必要なアクセス許可のスコープを設定します。 例:

警告

センサー v3.x では、gMSA アクション アカウントは使用されません。 修復アクションには、常にドメイン コントローラーのローカル システム アカウントが使用されます。

いずれかのセンサーが v3.x の場合は、[ センサーのローカル システム アカウントを自動的に使用する] を選択します。 v3.x センサーは、gMSA 構成に関係なくローカル システム アカウントを使用します。 v3.x センサーでは、v2.x センサー用に構成された gMSA アカウントは使用されません。

詳細については、「 Sensor v3.x サービス アカウントの要件」を参照してください。

[アクション アカウントの管理] タブのスクリーンショット。

注:

アクション アカウントとして専用の gMSA を使用することは省略可能です。 LocalSystem アカウントの既定の設定を使用することをお勧めします。

アクション アカウントのベスト プラクティス

ドメイン コントローラー以外のサーバーで Defender for Identity マネージド アクション用に構成したのと同じ gMSA アカウントを使用しないことをお勧めします。 もし同じアカウントを別のサーバーで使い、そのサーバーが侵害された場合、攻撃者はそのアカウントのパスワードを取得し、パスワードを変更したりアカウントを無効化したりする能力を得ることができます。

また、ディレクトリ サービス アカウントと管理アクション アカウントの両方と同じアカウントを使用しないことをお勧めします。 これらの役割を分離することは重要です。なぜなら、Directory ServiceアカウントはActive Directoryに対して読み取り専用権限のみを必要とし、Manage Actionアカウントはユーザーアカウントに対して書き込み権限を必要とするからです。

複数のフォレストがある場合、gMSA マネージド アクション アカウントは、すべてのフォレストで信頼されているか、フォレストごとに個別のアカウントを作成する必要があります。 詳細については、「Microsoft Defender for Identityマルチフォレスト のサポート」を参照してください。

特定のアクション アカウントを作成して構成する

専用のgMSAアクションアカウントを作成・設定するには、以下の手順を実行してください:

  1. 新しい gMSA アカウントを作成します。 詳細については、「 グループ管理サービス アカウントの概要」を参照してください。

  2. Defender for Identity センサーを実行している各ドメイン コントローラーの gMSA アカウントにサービス としてのログオン 権限を割り当てます。

  3. gMSA アカウントに必要なアクセス許可を次のように付与します。

    1. [Active Directory ユーザーとコンピューター] を開きます。

    2. 関連するドメインまたは OU を右クリックし、[プロパティ] を選択 します。 例:

      gMSA権限を追加する前のセキュリティタブで開いたドメインプロパティダイアログのスクリーンショットです。

    3. [ セキュリティ ] タブに移動し、[詳細設定] を選択 します。 例:

      gMSAアカウントの新しい権限エントリを追加できる高度なセキュリティ設定のスクリーンショットです。

    4. [ 追加] を選択>プリンシパルを選択します。 例:

      gMSAアカウントをセキュリティプリンシパルとして選択した権限入力ダイアログのスクリーンショットです。

    5. [オブジェクトの種類] でサービス アカウントがマークされていることを確認します。 例:

      サービスアカウントを有効にしたオブジェクトタイプのスクリーンショットで、gMSAアカウントを見つけられます。

    6. [ 選択するオブジェクト名を入力 してください] ボックスに、gMSA アカウントの名前を入力し、[ OK] を選択します

    7. [ 適用先 ] フィールドで、[ 子孫ユーザー オブジェクト] を選択し、既存の設定のままにして、次の例に示すアクセス許可とプロパティを追加します。

      権限入力ダイアログのスクリーンショットで、後継ユーザーオブジェクトのスコープとパスワードリセットおよびアカウント制御権限を示しています。

      必要なアクセス許可は次のとおりです。

      アクション アクセス許可 プロパティ
      パスワードの強制的なリセットを有効にする パスワードのリセット - Read pwdLastSet
      - Write pwdLastSet
      ユーザーを無効にするには - - Read userAccountControl
      - Write userAccountControl
    8. (省略可能)[ 適用先 ] フィールドで、[ 子孫グループ オブジェクト ] を選択し、次のプロパティを設定します。

      • Read members
      • Write members
    9. [OK] を選択します。

Microsoft Defender ポータルに gMSA アカウントを追加する

Microsoft Defender ポータルを使用して、gMSA アクション アカウントを追加します。

  1. Microsoft Defender ポータルに移動し、[設定] ->[Identities>>>] を選択します。

    例:

    Microsoft Defender ポータルの [アクション アカウントの管理] ページのスクリーンショット。[新しいアカウントの作成] オプションが表示されています。

  2. アカウント名とドメインを入力し、[ 保存] を選択します。

[アクション アカウントの管理] ページに アクション アカウントが 表示されます。

詳細については、「Microsoft Defender for Identityの修復アクション」を参照してください。