Zarządzanie czujnikami Microsoft Defender for Identity i aktualizowanie ich

W tym artykule wyjaśniono, jak wyświetlać i aktualizować czujniki usługi Defender for Identity oraz jak nimi zarządzać w portalu Microsoft Defender. Obejmuje monitorowanie stanu i stanu czujników, szczegóły dotyczące właściwości czujników, procesy aktualizacji zarówno dla czujników v2.x, jak i v3.x oraz konfigurację proxy. Te wytyczne są przeznaczone dla administratorów bezpieczeństwa zarządzających wdrożeniami Defender for Identity. Niektóre zadania opisane w tym artykule wymagają określonych uprawnień lub wymagań konfiguracyjnych, takich jak ustawienia proxy czy wymagania instalacji czujników, które są wymienione w odpowiednich sekcjach.

Wyświetlanie ustawień i stanu czujnika

Aby wyświetlić ustawienia czujnika i stan w portalu Microsoft Defender, wykonaj następujące kroki:

  1. W portalu Microsoft Defender przejdź do pozycji Ustawienia>tożsamości.
  2. Na lewym pasku bocznym w obszarze Wdrożenie wybierz pozycję Lokalne.
  3. Wybierz kartę Czujniki .

Zrzut ekranu przedstawiający kartę „Czujniki” na stronie „On-premises” w portalu Microsoft Defender.

Na karcie Czujniki są wyświetlane wszystkie czujniki usługi Defender for Identity wdrożone w twoim środowisku. Na tej karcie możesz:

  • Filtruj czujniki według typu, domeny, opóźnionej aktualizacji, stanu usługi, stanu czujnika, stanu migracji lub stanu kondycji.
  • Wyeksportuj listę czujników do pliku .csv.
  • Dołącz czujnik przy użyciu opcji + Dodaj czujnik .
  • Dostosuj kolumny , aby pokazywać lub ukrywać określone pola.
  • Wyszukaj określony czujnik według nazwy.

Wybierz wiersz czujnika, aby otworzyć okienko szczegółów z informacjami o czujniku i jego stanie kondycji. W okienku szczegółów możesz wybrać pozycję Zarządzaj czujnikiem , aby zaktualizować konfigurację czujnika, lub wybrać problem z kondycją, aby wyświetlić więcej szczegółów i ponownie otworzyć zamknięte problemy.

Stan czujnika i szczegóły właściwości

Na karcie Czujniki są wyświetlane następujące kolumny. Kolumny z wieloma możliwymi wartościami można znaleźć w poniższych tabelach.

  • Czujnik: nazwa komputera NetBIOS czujnika.
  • Typ: Typ czujnika. Możliwe wartości można znaleźć w artykule Typ czujnika.
  • Domena: w pełni kwalifikowana nazwa domeny usługi Active Directory, w której zainstalowano czujnik.
  • Stan migracji: wskazuje, czy czujniki kwalifikują się do migracji z wersji 2.x do wersji 3.x. Możliwe wartości można znaleźć w artykule Stan migracji czujników.
  • Stan usługi: bieżący stan usługi czujnika na serwerze. Możliwe wartości podano w Status usługi czujników.
  • Stan czujnika: bieżący stan aktualizacji i konfiguracji oprogramowania czujnika. Możliwe wartości można znaleźć w sekcji Wartości stanu czujników.
  • Wersja: zainstalowana wersja czujnika.
  • Opóźniona aktualizacja: czy opóźnione aktualizacje są włączone, czy wyłączone. Opóźnione aktualizacje są obsługiwane przez wersję 2 czujnika. Więcej informacji można znaleźć w artykule Opóźniona aktualizacja dla czujnika v2.x.
  • Problemy zdrowotne: liczba otwartych problemów zdrowotnych w czujniku.
  • Stan kondycji: ogólny stan czujnika na podstawie otwartego problemu dotyczącego kondycji o najwyższym poziomie ważności. Możliwe wartości można znaleźć w artykule Stan zdrowia sensorów.
  • Utworzono: data zainstalowania czujnika.

Typ czujnika

Kolumna typu wskazuje typ czujnika na podstawie roli serwera, na którym jest zainstalowany czujnik. Jeśli czujnik jest zainstalowany na kontrolerze domeny, na którym działa również Entra Connect lub AD CS, typ jest wyświetlany jako czujnik kontrolera domeny.

Typ Opis
Czujnik kontrolera domeny Zainstalowany na kontrolerze domeny usługi Active Directory.
Sensor AD FS Zainstalowany na serwerze Active Directory Federation Services (AD FS).
Czujnik autonomiczny Zainstalowany na dedykowanym serwerze, który monitoruje ruch kontrolera domeny za pośrednictwem dublowania portów.
czujnik Entra Connect Zainstalowany na serwerze Microsoft Entra Connect.
Czujnik ADCS Zainstalowany na serwerze usług certyfikatów Active Directory (AD CS).

Stan migracji czujnika

Kolumna stanu migracji wskazuje, czy czujnik Defender for Identity działający w wersji 2.x można zaktualizować na miejscu do wersji 3.x. Możliwe wartości obejmują: Gotowy do migracji, Niegotowy do migracji, Migracja, Aktualny oraz Migracja zakończona niepowodzeniem, jak opisano w tabeli później w tej sekcji. Aby uzyskać więcej informacji o procesie migracji, zobacz migrację z wersji 2.x do wersji 3.x.

Aby serwer kwalifikował się do migracji, musi to być:

  • Działający kontroler domeny bez dodatkowych ról tożsamości (takich jak AD FS, AD CS lub Microsoft Entra Connect). Kontrolery domeny z rolami tożsamości obsługują wersję 3.x w przypadku nowych wdrożeń, ale migracja miejscowa nie jest obecnie obsługiwana na tych serwerach.
  • Uruchamianie czujnika Defender for Identity w wersji 2.x.
  • System z Windows Server 2019 lub nowszym.
  • Obejmuje aktualizację zbiorczą z lipca 2026 r. lub nowszą.
  • Wdróż Ochrona punktu końcowego w usłudze Microsoft Defender.

Pełną listę wymagań dla wersji 3.x można znaleźć w artykule Wymagania wstępne czujnika Defender for Identity w wersji 3.x.

Stan Opis
Gotowość do migracji Serwer spełnia wszystkie wymagania wstępne i może zostać zmigrowany.
Nie jest gotowy do migracji Serwer nie spełnia co najmniej jednego wymagania wstępnego.
Migrowanie Migracja jest w toku.
Aktualne Migracja zakończyła się pomyślnie. Na serwerze działa czujnik v3.x.
Migracja nie powiodła się Migracja napotkała błąd. Możesz ponowić próbę migracji.

Stan usługi czujnika

Kolumna stan usługi wskazuje bieżący stan operacyjny usługi czujnika na serwerze.

Stan Opis
Działa Usługa czujnika jest uruchomiona.
Rozpoczynanie Trwa uruchamianie usługi sensora.
Wyłączona Usługa czujnika jest wyłączona.
Zatrzymano Usługa czujnika jest zatrzymana.
Unknown Czujnik jest odłączony lub nieosiągalny.

Wartości stanu czujnika

Kolumna stanu czujnika wskazuje bieżący stan aktualizacji i konfiguracji oprogramowania czujnika.

Stan Opis
Aktualne Czujnik działa w bieżącej wersji.
Przestarzałe Czujnik działa w wersji co najmniej o trzy wydania starszej niż bieżąca.
Aktualizowanie Oprogramowanie czujnika jest aktualizowane.
Aktualizacja nie powiodła się Nie można zaktualizować czujnika do nowej wersji.
Nie skonfigurowano Czujnik wymaga większej konfiguracji, zanim będzie w pełni operacyjny. Dotyczy to czujników na serwerach AD FS, AD CS lub autonomicznych.
Uruchamianie nie powiodło się Czujnik nie pobrał konfiguracji przez ponad 30 minut.
Synchronizowanie Czujnik ma oczekujące aktualizacje konfiguracji, ale nie ściągnął jeszcze nowej konfiguracji.
Rozłączono Brak komunikacji z tego czujnika w ciągu 10 minut.
Nieosiągalny Kontroler domeny został usunięty z usługi Active Directory, ale czujnik nie został odinstalowany przed likwidowaniem. Możesz bezpiecznie usunąć ten wpis.

Stan kondycji czujnika

Kolumna stan kondycji wskazuje ogólną kondycję czujnika na podstawie ważności wszelkich otwartych problemów zdrowotnych.

Stan Opis
W dobrej kondycji (zielona ikona) Brak otwartych problemów z kondycją.
Nie jest w dobrej kondycji (żółta ikona) Otwarty problem dotyczący kondycji o najwyższym poziomie ważności ma niski poziom ważności.
Nie jest w dobrej kondycji (pomarańczowa ikona) Najwyższy poziom istotności wśród otwartych problemów dotyczących kondycji jest średni.
Nie jest w dobrej kondycji (czerwona ikona) Najwyższy poziom ważności otwartego problemu dotyczącego kondycji to wysoki.

Aktualizowanie czujników

Czujnik Defender for Identity w wersji 3.x jest dostarczany jako składnik rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender i jest automatycznie aktualizowany za pośrednictwem usługi Windows Update. W przypadku czujników w wersji 3.x nie jest wymagany proces ręcznej aktualizacji czujników.

Important

Czujniki w wersji 3.x są aktualizowane za pośrednictwem Windows Update w ramach procesu aktualizacji systemu operacyjnego serwera. Opcja Opóźniona aktualizacja, dostępna dla każdego czujnika v2.x, nie dotyczy czujników v3.x.

Poniższe informacje o aktualizacji sensora dotyczą wyłącznie sensora Defender for Identity w wersji 2.x.

Typy aktualizacji czujnika usługi Defender for Identity w wersji 2.x

Usługa Defender for Identity jest zwykle aktualizowana kilka razy w miesiącu o nowe wykrywanie, funkcje i ulepszenia wydajności. Te aktualizacje zwykle obejmują odpowiednią niewielką aktualizację czujników.

Czujniki usługi Defender for Identity w wersji 2.x obsługują dwa rodzaje aktualizacji:

  • Aktualizacje wersji podrzędnych:

    • Częste
    • Nie wymaga instalatora MSI ani zmian w rejestrze.
    • Uruchomiono ponownie: usługi czujnika Defender for Identity
  • Aktualizacje wersji głównych:

    • Rzadkie
    • Zawiera istotne zmiany
    • Uruchomiono ponownie: usługi czujnika Defender for Identity

Uwaga

Czujniki usługi Defender for Identity w wersji 2.x zawsze rezerwują co najmniej 15% dostępnej pamięci i procesora CPU na kontrolerze domeny, na którym jest zainstalowany czujnik. Jeśli usługa zużywa zbyt dużo pamięci, jest automatycznie zatrzymywana i ponownie uruchamiana przez usługę aktualizowania czujników.

Opóźniona aktualizacja czujnika w wersji 2.x

Podzestaw czujników można zdefiniować jako opóźniony pierścień aktualizacji. Czujniki, które nie znajdują się w opóźnionym pierścieniu, są aktualizowane automatycznie za każdym razem, gdy usługa jest aktualizowana. Czujniki ustawione na opóźnione aktualizacje są aktualizowane 72 godziny później, co daje czas na potwierdzenie, że automatycznie zaktualizowane czujniki działają prawidłowo.

Uwaga

Jeśli wystąpi błąd, a czujnik nie zostanie zaktualizowany, otwórz bilet pomocy technicznej. Aby jeszcze bardziej wzmocnić zabezpieczenia serwera proxy w celu komunikowania się tylko z obszarem roboczym, zobacz Konfiguracja serwera proxy.

Uwierzytelnianie między czujnikami a usługą w chmurze Azure korzysta z uwierzytelniania wzajemnego opartego na certyfikatach. Certyfikat klienta z podpisem własnym jest tworzony podczas instalacji czujnika i jest ważny przez 2 lata. Usługa aktualizacji czujników generuje nowy certyfikat przed wygaśnięciem obecnego, wykorzystując dwuetapowy proces weryfikacji, aby uniknąć zakłóceń w uwierzytelnianiu podczas rotacji certyfikatu.

Aby ustawić czujnik na opóźnione aktualizacje:

  1. Na stronie Czujniki wybierz czujnik, który chcesz ustawić dla opóźnionych aktualizacji.
  2. Wybierz przycisk Włączone opóźnione aktualizowanie .
  3. W oknie potwierdzenia wybierz pozycję Włącz.

Aby wyłączyć opóźnione aktualizacje, wybierz czujnik, a następnie wybierz przycisk Wyłączona opóźniona aktualizacja .

Proces aktualizacji czujnika w wersji 2.x

Co kilka minut czujniki v2.x sprawdzają, czy jest dostępna nowsza wersja. Po zaktualizowaniu usługi w chmurze czujniki rozpoczynają proces aktualizacji:

  1. Usługa w chmurze jest aktualizowana do najnowszej wersji.

  2. Usługa aktualizacji czujnika wykrywa nową wersję.

  3. Czujniki, które nie są ustawione na opóźnione aktualizowanie , uruchamiają proces aktualizacji pojedynczo:

    1. Usługa aktualizacji czujnika pobiera zaktualizowaną wersję z usługi w chmurze (w formacie.cab pliku).
    2. Moduł aktualizacji czujnika weryfikuje podpis pliku.
    3. Aktualizator czujnika wyodrębnia plik CAB do nowego folderu w folderze instalacyjnym czujnika. Domyślnie jest wyodrębniany do C:\Program Files\Azure Advanced Threat Protection Sensor<numer wersji>
    4. Usługa sensora wskazuje na nowe pliki wyodrębnione z pliku CAB.
    5. Aktualizator czujnika ponownie uruchamia usługę czujnika.

      Uwaga

      Drobne aktualizacje sensorów nie instalują pakietu MSI, nie zmieniają żadnych wartości rejestru ani żadnych plików systemowych. Oczekujące ponowne uruchomienie systemu nie wpływa na aktualizację czujnika.

    6. Czujnik uruchamia nowo zaktualizowaną wersję.
    7. Czujnik otrzymuje zezwolenie z usługi w chmurze. Stan czujnika można sprawdzić na karcie Czujniki .
    8. Następny czujnik uruchamia proces aktualizacji.
  4. Czujniki wybrane do opóźnionej aktualizacji rozpoczynają proces aktualizacji 72 godziny po zaktualizowaniu usługi Defender for Identity w chmurze. Czujniki te będą następnie używać tego samego procesu aktualizacji co automatycznie aktualizowane czujniki.

    Dla każdego czujnika, który nie ukończy procesu aktualizacji, zostanie wyzwolony odpowiedni alert kondycji i zostanie wysłany jako powiadomienie.

Dyskretne aktualizowanie czujnika Defender for Identity w wersji 2.x

Użyj następującego polecenia, aby dyskretnie zaktualizować czujnik Defender for Identity w wersji 2.x:

Składnia

Następujące polecenie przedstawia podstawową składnię uruchamiania instalatora czujnika w trybie dyskretnym lub interaktywnym:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]

Opcje instalacji

Name (Nazwa) Składnia Obowiązkowe w przypadku instalacji dyskretnej? Opis
Ciche /ciche Tak Uruchamia instalatora bez interfejsu użytkownika i bez monitów.
Pomoc /Pomoc Nie Zapewnia pomoc i szybkie informacje. Wyświetla poprawne użycie polecenia konfiguracji, w tym listę wszystkich opcji i zachowań.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Tak Określa parametry instalacji programu .Net Framework. Należy ustawić opcję tak, aby wymusić instalację platformy .NET Framework w trybie cichym.

Przykłady

W poniższym przykładzie instalator czujnika jest uruchamiany w trybie dyskretnym z wiersza polecenia bez interakcji użytkownika:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"

Usuń inspekcję RPC z urządzenia

Od wersji sensora 3.0.8 inspekcja wywołań RPC jest automatycznie włączana po zaktualizowaniu sensora i nie wymaga już tagu.

Jeśli skonfigurowałeś inspekcję RPC dla starszego czujnika v3.x przy użyciu tagu Inspekcja RPC ujednoliconego czujnika, możesz ją usunąć, usuwając regułę zasobu lub modyfikując warunki reguły tak, aby urządzenie przestało spełniać kryteria.

Aby zarządzać regułami zasobów, w portalu Microsoft Defender przejdź do pozycji Ustawienia > systemu > Microsoft Defender XDR > zarządzanie regułami zasobów.

Uwaga

Może upłynąć do jednej godziny, aby zmiany zostały odzwierciedlone w portalu.

Dowiedz się więcej o regułach zarządzania zasobami.

Konfigurowanie ustawień serwera proxy

Zalecamy skonfigurowanie początkowych ustawień serwera proxy podczas instalacji dyskretnej przy użyciu przełączników wiersza polecenia. Jeśli będziesz musiał później zaktualizować ustawienia proxy, użyj metody CLI lub metody PowerShell.

Jeśli wcześniej skonfigurowano ustawienia serwera proxy za pośrednictwem sieci WinINet lub klucza rejestru i trzeba je zaktualizować, musisz użyć starszej metody konfiguracji serwera proxy , której pierwotnie użyto.

Aby uzyskać więcej informacji, zobacz Konfigurowanie ustawień serwera proxy punktu końcowego i łączności z Internetem.