Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Defender for Identity ondersteunt organisaties met meerdere Active Directory-forests, zodat u eenvoudig activiteiten kunt bewaken en gebruikers in forests kunt profilen.
Ondernemingsorganisaties hebben doorgaans verschillende Active Directory-forests die vaak voor verschillende doeleinden worden gebruikt, waaronder verouderde infrastructuur van bedrijfsfusies en overnames, geografische distributie en beveiligingsgrenzen (rode forests).
Het beveiligen van meerdere Active Directory-forests met Defender for Identity biedt de volgende voordelen:
- Activiteiten weergeven en onderzoeken die worden uitgevoerd door gebruikers in meerdere forests vanaf één locatie
- Verbeter de detectie en verminder vals-positieven met geavanceerde Active Directory-integratie en accountresolutie
- Krijg meer controle en eenvoudigere implementatie, met een verbeterde set statusproblemen en rapportage voor organisatieoverschrijdende dekking wanneer uw domeincontrollers allemaal worden bewaakt vanaf één Defender for Identity-server
Opmerking
Elke Defender for Identity-sensor kan slechts rapporteren aan één Defender for Identity-werkruimte.
Detectieactiviteit in meerdere forests
Om forestoverschrijdende activiteiten te detecteren, voeren Defender for Identity-sensoren een query uit op domeincontrollers in externe forests om profielen te maken voor alle betrokken entiteiten, inclusief gebruikers en computers uit externe forests.
Defender for Identity-sensoren kunnen worden geïnstalleerd op domeincontrollers in alle forests, zelfs in forests zonder vertrouwensrelatie.
Voeg extra referenties toe op de pagina Directory Services-accounts ter ondersteuning van niet-vertrouwde forests in uw omgeving.
Er is slechts één referentie vereist voor de ondersteuning van alle forests met een tweerichtingsvertrouwensrelatie.
Er zijn aanvullende aanmeldingsgegevens nodig voor elk forest met een niet-Kerberos-vertrouwensrelatie of zonder vertrouwensrelatie.
Er geldt een standaardlimiet van 30 referenties per Defender for Identity-werkruimte. Neem contact op met ondersteuning als u meer dan 30 referenties wilt toevoegen.
Zie Microsoft Defender for Identity Directory Service-accountaanbeveling voor meer informatie.
Impact van multi-forestondersteuning op netwerkverkeer
Wanneer Defender for Identity uw forests in kaart brengt, gebruikt het het volgende proces:
Nadat de Defender for Identity-sensor is gestart, voert de sensor een query uit op de externe Active Directory-forests en wordt een lijst met gebruikers en computergegevens opgehaald voor het maken van een profiel.
Elke 5 minuten bevraagt elke Defender for Identity-sensor één domeincontroller voor elk domein, uit elk forest, om alle forests in het netwerk in kaart te brengen.
De Defender for Identity-sensoren brengen de forests in kaart met behulp van het
trustedDomainActive Directory-object, door zich aan te melden en het type vertrouwensrelatie te controleren.
U kunt ad-hocverkeer zien wanneer de Defender for Identity-sensor cross-forest-activiteit detecteert. Wanneer dit gebeurt, sturen de Defender for Identity-sensoren een LDAP-query naar de relevante domeincontrollers om entiteitsgegevens op te halen.