Pré-requisitos do sensor do Microsoft Defender para Identidade v2.x

O sensor do Defender para Identidade v2.x tem os seguintes requisitos. O sensor v2.x dá suporte a:

  • Controladores de domínio que executam o Windows Server 2016 ou anterior
  • Servidores AD FS, AD CS e Microsoft Entra Connect que não são controladores de domínio

Dica

Para controladores de domínio que executam o Windows Server 2019 ou posterior, recomendamos implantar o sensor v3.x em vez disso.

Dica

Para servidores rodando Windows Server 2019 ou versões anteriores, recomendamos implantar o sensor Defender for Identity v3.x.

Requisitos de licenciamento

A implantação do Defender para Identidade requer uma das seguintes licenças do Microsoft 365:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • Microsoft 365 E5/A5/G5/F5* Segurança
  • Microsoft 365 F5 Security + Compliance*
  • Uma licença independente do Defender for Identity

* Ambas as licenças F5 exigem o Microsoft 365 F1/F3 ou o Office 365 F3 e o Enterprise Mobility + Security E3.

Adquira licenças diretamente por meio do portal do Microsoft 365 ou use o modelo de licenciamento do CSP (Parceiro de Soluções na Nuvem).

Para obter mais informações, consulte Perguntas frequentes sobre licenciamento e privacidade.

Funções e permissões

Requisitos de rede

O sensor do Defender para Identidade deve ser capaz de se comunicar com o serviço de nuvem do Defender para Identidade, usando um dos seguintes métodos:

Método Descrição Considerações Saiba mais
Proxy Os clientes que têm um proxy de saída implementado podem usar o proxy para fornecer conectividade com o serviço de nuvem do MDI.

Se escolher essa opção, você precisará configurar seu proxy mais tarde no processo de implantação. As configurações de proxy incluem permitir o tráfego para a URL do sensor e adicionar as URLs do Defender para Identidade às listas de permissões explícitas usadas no seu proxy ou firewall.
Permite acesso à Internet para uma única URL

Não há suporte para inspeção SSL
Configurar as configurações de proxy do endpoint e da conectividade com a internet

Execute uma instalação silenciosa com uma configuração de proxy
ExpressRoute O ExpressRoute pode ser configurado para encaminhar o tráfego do sensor MDI pela rota expressa do cliente.

Para encaminhar o tráfego de rede destinado aos servidores em nuvem do Defender para Identidade, use o peering da Microsoft do ExpressRoute e adicione a comunidade BGP do serviço Microsoft Defender para Identidade (12076:5220) ao filtro de rotas.
Requer o ExpressRoute Serviço para valor de comunidade BGP
firewall usando o Defender para Identidade Endereços IP do Azure Os clientes que não têm um proxy ou ExpressRoute podem configurar seu firewall com os endereços IP atribuídos ao serviço de nuvem MDI. Isso exige que o cliente monitore a lista de endereços IP do Azure para verificar quaisquer alterações nos endereços IP usados pelo serviço de nuvem MDI.

Se você escolheu essa opção, recomendamos que baixe o arquivo Intervalos de IP e Marcas de Serviço do Azure – Nuvem Pública e use a marca de serviço AzureAdvancedThreatProtection para adicionar os endereços IP relevantes.
O cliente deve monitorar as atribuições de IP do Azure Marcas de serviço de rede virtual

Requisitos de servidor

A tabela a seguir resume os requisitos do servidor e as recomendações para o sensor do Defender para Identidade.

Pré-requisito / Recomendação Descrição
Especificações O sensor Defender for Identity requer os seguintes recursos além daqueles já usados pelo sistema operacional e pelos serviços de controle de domínio:

- dois núcleos
- 6 GB de RAM
- 6 GB de espaço em disco necessário, 10 GB recomendados, incluindo espaço para binários e logs do Defender para Identidade

O Defender para Identidade dá suporte a RODC (controladores de domínio somente leitura).
Desempenho Para um desempenho ideal, defina a Opção de Energia do computador que executa o sensor Defender para Identidade como Alto Desempenho.
Configuração da interface de rede Se você estiver usando máquinas virtuais VMware, verifique se a configuração da NIC da máquina virtual está com o LSO (Descarregamento de Envio Grande) desabilitado. Para obter mais informações, consulte Problema do sensor de máquina virtual VMware para obter mais detalhes.
Período de manutenção É recomendável agendar uma janela de manutenção para seus controladores de domínio, pois uma reinicialização poderá ser necessária se a instalação for executada e uma reinicialização já estiver pendente ou se o .NET Framework precisar ser instalado.

Se o .NET Framework versão 4.7 ou posterior ainda não for encontrado no sistema, o .NET Framework versão 4.7 está instalado e pode exigir uma reinicialização.
Servidores de federação do AD FS Em ambientes AD FS, os sensores do Defender para Identidade têm suporte apenas nos servidores de federação. Eles não são necessários em servidores WAP (Proxy de Aplicativo Web).
Servidores do Microsoft Entra Connect Para servidores do Microsoft Entra Connect, você precisa instalar os sensores nos servidores ativos e de preparo.
Servidores de AD CS O sensor do Defender para Identidade para AD CS é compatível apenas com servidores AD CS com o serviço de função Autoridade de Certificação. Você não precisa instalar sensores em nenhum servidor AD CS que esteja offline.
Sincronização de hora Os servidores e controladores de domínio nos quais o sensor está instalado devem ter o horário sincronizado com cinco minutos de diferença.

Requisitos mínimos do sistema operacional

Os sensores do Defender para Identidade podem ser instalados nos seguintes sistemas operacionais:

  • Windows Server 2016
  • Windows Server 2019. Requer KB4487044 ou uma atualização cumulativa mais recente. Os sensores instalados no Server 2019 sem essa atualização serão interrompidos automaticamente se a versão do ntdsai.dll arquivo encontrada no diretório do sistema for mais antiga than 10.0.17763.316
  • Windows Server 2022
  • Windows Server 2025

Para todos os sistemas operacionais:

  • Tanto os servidores com experiência desktop quanto núcleos de servidor têm suporte.
  • Não há suporte para servidores Nano.
  • As instalações têm suporte para controladores de domínio, servidores AD FS, AD CS e Entra Connect.

Sistemas operacionais herdados

O Windows Server 2012 e o Windows Server 2012 R2 atingiram o fim do suporte estendido em 10 de outubro de 2023. Os sensores em execução nesses sistemas operacionais continuam a se reportar ao Defender para Identidade e até mesmo receber as atualizações do sensor, mas algumas funcionalidades que dependem dos recursos do sistema operacional podem não estar disponíveis. Recomendamos que você atualize todos os servidores que usam esses sistemas operacionais.

Portas necessárias

Para permitir que o sensor do Defender para Identidade se comunique com o serviço de nuvem, permita o tráfego HTTPS de saída para a URL da API do sensor do espaço de trabalho no seguinte formato: https://<your-workspace-name>sensorapi.atp.azure.com Por exemplo, se o nome do workspace for "Contoso", permita o tráfego para https://contoso-corpsensorapi.atp.azure.com.

Protocolo Transport Porta De To Observações
Portas de Internet
SSL (*atp.azure.com) TCP 443 Sensor do Defender para Identidade Serviço de nuvem do Defender para Identidade Como alternativa, configure o acesso por meio de um proxy.
Portas internas
DNS TCP e UDP 53 Sensor do Defender para Identidade Servidores DNS
RADIUS UDP 1813 RADIUS Sensor do Defender para Identidade
Porta do host local Necessário para o atualizador de serviço do sensor. Por padrão, o tráfego de localhost para localhost é permitido, a menos que uma política de firewall personalizada o bloqueie.
SSL TCP 444 Serviço do sensor Serviço atualizador de sensor
Portas de Resolução de Nome de Rede (NNR) Para resolver endereços IP para nomes de computador, recomendamos abrir todas as portas listadas. No entanto, apenas uma porta é necessária.
NTLM sobre RPC TCP Porta 135 Sensor do Defender para Identidade Todos os dispositivos na rede (DCs, ADFS, ADCS e Microsoft Entra Connect)
NetBIOS UDP 137 Sensor do Defender para Identidade Todos os dispositivos na rede (DCs, ADFS, ADCS e Microsoft Entra Connect)
RDP TCP 3389 Sensor do Defender para Identidade Todos os dispositivos na rede (DCs, ADFS, ADCS e Microsoft Entra Connect) Somente o primeiro pacote de hello do cliente consulta o servidor DNS usando a pesquisa DNS reversa do endereço IP (UDP 53)

Se você estiver trabalhando com várias florestas, verifique se as seguintes portas estão abertas em qualquer computador em que um sensor do Defender para Identidade esteja instalado:

Protocolo Transport Porta Para/De Direção
Portas de Internet
SSL (*atp.azure.com) TCP 443 Serviço de nuvem do Defender para Identidade Saída
Portas internas
LDAP TCP e UDP 389 Controladores de domínio Saída
LDAP seguro (LDAPS) TCP 636 Controladores de domínio Saída
LDAP para Catálogo Global TCP 3268 Controladores de domínio Saída
LDAPS para Catálogo Global TCP 3269 Controladores de domínio Saída

Dica

Por padrão, os sensores do Defender para Identidade consultam o diretório usando LDAP nas portas 389 e 3268. Para migrar para LDAPS nas portas 636 e 3269, abra um chamado de suporte. Para obter mais informações, confira Suporte do Microsoft Defender para Identidade.

Requisitos de memória

A tabela a seguir descreve os requisitos de memória no servidor usado para o sensor Defender para Identidade, dependendo do tipo de virtualização que você está usando:

VM em execução Descrição
Hyper-V Verifique se a opção Habilitar Memória Dinâmica não está habilitada para a VM.
VMware Verifique se a quantidade de memória configurada e a memória reservada são as mesmas ou selecione a opção Reservar toda a memória de convidado (Todos bloqueados) nas configurações da VM.
Outro host de virtualização Consulte a documentação fornecida pelo fornecedor para saber como garantir que a memória esteja totalmente alocada para a VM em todos os momentos.

Importante

Ao executar como uma máquina virtual, toda a memória deve ser alocada para a máquina virtual em todos os momentos.

Configurar a auditoria de eventos do Windows

As detecções do Defender para Identidade dependem de entradas específicas do log de eventos do Windows para aprimorar as detecções e fornecer informações adicionais sobre os usuários que executam ações específicas, como entradas NTLM e modificações de grupo de segurança.

Configure a auditoria de eventos do Windows no seu controlador de domínio para dar suporte às detecções do Defender para Identidade no portal do Defender ou por meio do PowerShell.

Teste seus pré-requisitos

Recomendamos executar o scriptTest-MdiReadiness.ps1 para testar e ver se o seu ambiente tem os pré-requisitos necessários.

O script Test-MdiReadiness.ps1 também está disponível no Microsoft Defender XDR, na página Identidades > Ferramentas (Versão prévia).

Próxima etapa

Planejar a capacidade do Microsoft Defender para Identidade