Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O sensor do Defender para Identidade v2.x tem os seguintes requisitos. O sensor v2.x dá suporte a:
- Controladores de domínio que executam o Windows Server 2016 ou anterior
- Servidores AD FS, AD CS e Microsoft Entra Connect que não são controladores de domínio
Dica
Para controladores de domínio que executam o Windows Server 2019 ou posterior, recomendamos implantar o sensor v3.x em vez disso.
Dica
Para servidores rodando Windows Server 2019 ou versões anteriores, recomendamos implantar o sensor Defender for Identity v3.x.
Requisitos de licenciamento
A implantação do Defender para Identidade requer uma das seguintes licenças do Microsoft 365:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Microsoft 365 E5/A5/G5/F5* Segurança
- Microsoft 365 F5 Security + Compliance*
- Uma licença independente do Defender for Identity
* Ambas as licenças F5 exigem o Microsoft 365 F1/F3 ou o Office 365 F3 e o Enterprise Mobility + Security E3.
Adquira licenças diretamente por meio do portal do Microsoft 365 ou use o modelo de licenciamento do CSP (Parceiro de Soluções na Nuvem).
Para obter mais informações, consulte Perguntas frequentes sobre licenciamento e privacidade.
Funções e permissões
- Para criar seu espaço de trabalho do Defender para Identidade, você precisa de um tenant do Microsoft Entra ID.
- Você deve ter um usuário com uma função de administrador de segurança . Para obter mais informações, confira Grupos de funções do Microsoft Defender para Identidade.
- Recomendamos o uso de pelo menos uma conta de Serviço de Diretório, com acesso de leitura a todos os objetos nos domínios monitorados. Para obter mais informações, consulte Configurar uma conta de Serviço de Diretório para o Microsoft Defender para Identidade.
Requisitos de rede
O sensor do Defender para Identidade deve ser capaz de se comunicar com o serviço de nuvem do Defender para Identidade, usando um dos seguintes métodos:
| Método | Descrição | Considerações | Saiba mais |
|---|---|---|---|
| Proxy | Os clientes que têm um proxy de saída implementado podem usar o proxy para fornecer conectividade com o serviço de nuvem do MDI. Se escolher essa opção, você precisará configurar seu proxy mais tarde no processo de implantação. As configurações de proxy incluem permitir o tráfego para a URL do sensor e adicionar as URLs do Defender para Identidade às listas de permissões explícitas usadas no seu proxy ou firewall. |
Permite acesso à Internet para uma única URL Não há suporte para inspeção SSL |
Configurar as configurações de proxy do endpoint e da conectividade com a internet Execute uma instalação silenciosa com uma configuração de proxy |
| ExpressRoute | O ExpressRoute pode ser configurado para encaminhar o tráfego do sensor MDI pela rota expressa do cliente. Para encaminhar o tráfego de rede destinado aos servidores em nuvem do Defender para Identidade, use o peering da Microsoft do ExpressRoute e adicione a comunidade BGP do serviço Microsoft Defender para Identidade (12076:5220) ao filtro de rotas. |
Requer o ExpressRoute | Serviço para valor de comunidade BGP |
| firewall usando o Defender para Identidade Endereços IP do Azure | Os clientes que não têm um proxy ou ExpressRoute podem configurar seu firewall com os endereços IP atribuídos ao serviço de nuvem MDI. Isso exige que o cliente monitore a lista de endereços IP do Azure para verificar quaisquer alterações nos endereços IP usados pelo serviço de nuvem MDI. Se você escolheu essa opção, recomendamos que baixe o arquivo Intervalos de IP e Marcas de Serviço do Azure – Nuvem Pública e use a marca de serviço AzureAdvancedThreatProtection para adicionar os endereços IP relevantes. |
O cliente deve monitorar as atribuições de IP do Azure | Marcas de serviço de rede virtual |
Requisitos de servidor
A tabela a seguir resume os requisitos do servidor e as recomendações para o sensor do Defender para Identidade.
| Pré-requisito / Recomendação | Descrição |
|---|---|
| Especificações | O sensor Defender for Identity requer os seguintes recursos além daqueles já usados pelo sistema operacional e pelos serviços de controle de domínio: - dois núcleos - 6 GB de RAM - 6 GB de espaço em disco necessário, 10 GB recomendados, incluindo espaço para binários e logs do Defender para Identidade O Defender para Identidade dá suporte a RODC (controladores de domínio somente leitura). |
| Desempenho | Para um desempenho ideal, defina a Opção de Energia do computador que executa o sensor Defender para Identidade como Alto Desempenho. |
| Configuração da interface de rede | Se você estiver usando máquinas virtuais VMware, verifique se a configuração da NIC da máquina virtual está com o LSO (Descarregamento de Envio Grande) desabilitado. Para obter mais informações, consulte Problema do sensor de máquina virtual VMware para obter mais detalhes. |
| Período de manutenção | É recomendável agendar uma janela de manutenção para seus controladores de domínio, pois uma reinicialização poderá ser necessária se a instalação for executada e uma reinicialização já estiver pendente ou se o .NET Framework precisar ser instalado. Se o .NET Framework versão 4.7 ou posterior ainda não for encontrado no sistema, o .NET Framework versão 4.7 está instalado e pode exigir uma reinicialização. |
| Servidores de federação do AD FS | Em ambientes AD FS, os sensores do Defender para Identidade têm suporte apenas nos servidores de federação. Eles não são necessários em servidores WAP (Proxy de Aplicativo Web). |
| Servidores do Microsoft Entra Connect | Para servidores do Microsoft Entra Connect, você precisa instalar os sensores nos servidores ativos e de preparo. |
| Servidores de AD CS | O sensor do Defender para Identidade para AD CS é compatível apenas com servidores AD CS com o serviço de função Autoridade de Certificação. Você não precisa instalar sensores em nenhum servidor AD CS que esteja offline. |
| Sincronização de hora | Os servidores e controladores de domínio nos quais o sensor está instalado devem ter o horário sincronizado com cinco minutos de diferença. |
Requisitos mínimos do sistema operacional
Os sensores do Defender para Identidade podem ser instalados nos seguintes sistemas operacionais:
- Windows Server 2016
-
Windows Server 2019. Requer KB4487044 ou uma atualização cumulativa mais recente. Os sensores instalados no Server 2019 sem essa atualização serão interrompidos automaticamente se a versão do
ntdsai.dllarquivo encontrada no diretório do sistema for mais antigathan 10.0.17763.316 - Windows Server 2022
- Windows Server 2025
Para todos os sistemas operacionais:
- Tanto os servidores com experiência desktop quanto núcleos de servidor têm suporte.
- Não há suporte para servidores Nano.
- As instalações têm suporte para controladores de domínio, servidores AD FS, AD CS e Entra Connect.
Sistemas operacionais herdados
O Windows Server 2012 e o Windows Server 2012 R2 atingiram o fim do suporte estendido em 10 de outubro de 2023. Os sensores em execução nesses sistemas operacionais continuam a se reportar ao Defender para Identidade e até mesmo receber as atualizações do sensor, mas algumas funcionalidades que dependem dos recursos do sistema operacional podem não estar disponíveis. Recomendamos que você atualize todos os servidores que usam esses sistemas operacionais.
Portas necessárias
Para permitir que o sensor do Defender para Identidade se comunique com o serviço de nuvem, permita o tráfego HTTPS de saída para a URL da API do sensor do espaço de trabalho no seguinte formato: https://<your-workspace-name>sensorapi.atp.azure.com Por exemplo, se o nome do workspace for "Contoso", permita o tráfego para https://contoso-corpsensorapi.atp.azure.com.
| Protocolo | Transport | Porta | De | To | Observações |
|---|---|---|---|---|---|
| Portas de Internet | |||||
| SSL (*atp.azure.com) | TCP | 443 | Sensor do Defender para Identidade | Serviço de nuvem do Defender para Identidade | Como alternativa, configure o acesso por meio de um proxy. |
| Portas internas | |||||
| DNS | TCP e UDP | 53 | Sensor do Defender para Identidade | Servidores DNS | |
| RADIUS | UDP | 1813 | RADIUS | Sensor do Defender para Identidade | |
| Porta do host local | Necessário para o atualizador de serviço do sensor. Por padrão, o tráfego de localhost para localhost é permitido, a menos que uma política de firewall personalizada o bloqueie. | ||||
| SSL | TCP | 444 | Serviço do sensor | Serviço atualizador de sensor | |
| Portas de Resolução de Nome de Rede (NNR) | Para resolver endereços IP para nomes de computador, recomendamos abrir todas as portas listadas. No entanto, apenas uma porta é necessária. | ||||
| NTLM sobre RPC | TCP | Porta 135 | Sensor do Defender para Identidade | Todos os dispositivos na rede (DCs, ADFS, ADCS e Microsoft Entra Connect) | |
| NetBIOS | UDP | 137 | Sensor do Defender para Identidade | Todos os dispositivos na rede (DCs, ADFS, ADCS e Microsoft Entra Connect) | |
| RDP | TCP | 3389 | Sensor do Defender para Identidade | Todos os dispositivos na rede (DCs, ADFS, ADCS e Microsoft Entra Connect) | Somente o primeiro pacote de hello do cliente consulta o servidor DNS usando a pesquisa DNS reversa do endereço IP (UDP 53) |
Se você estiver trabalhando com várias florestas, verifique se as seguintes portas estão abertas em qualquer computador em que um sensor do Defender para Identidade esteja instalado:
| Protocolo | Transport | Porta | Para/De | Direção |
|---|---|---|---|---|
| Portas de Internet | ||||
| SSL (*atp.azure.com) | TCP | 443 | Serviço de nuvem do Defender para Identidade | Saída |
| Portas internas | ||||
| LDAP | TCP e UDP | 389 | Controladores de domínio | Saída |
| LDAP seguro (LDAPS) | TCP | 636 | Controladores de domínio | Saída |
| LDAP para Catálogo Global | TCP | 3268 | Controladores de domínio | Saída |
| LDAPS para Catálogo Global | TCP | 3269 | Controladores de domínio | Saída |
Dica
Por padrão, os sensores do Defender para Identidade consultam o diretório usando LDAP nas portas 389 e 3268. Para migrar para LDAPS nas portas 636 e 3269, abra um chamado de suporte. Para obter mais informações, confira Suporte do Microsoft Defender para Identidade.
Requisitos de memória
A tabela a seguir descreve os requisitos de memória no servidor usado para o sensor Defender para Identidade, dependendo do tipo de virtualização que você está usando:
| VM em execução | Descrição |
|---|---|
| Hyper-V | Verifique se a opção Habilitar Memória Dinâmica não está habilitada para a VM. |
| VMware | Verifique se a quantidade de memória configurada e a memória reservada são as mesmas ou selecione a opção Reservar toda a memória de convidado (Todos bloqueados) nas configurações da VM. |
| Outro host de virtualização | Consulte a documentação fornecida pelo fornecedor para saber como garantir que a memória esteja totalmente alocada para a VM em todos os momentos. |
Importante
Ao executar como uma máquina virtual, toda a memória deve ser alocada para a máquina virtual em todos os momentos.
Configurar a auditoria de eventos do Windows
As detecções do Defender para Identidade dependem de entradas específicas do log de eventos do Windows para aprimorar as detecções e fornecer informações adicionais sobre os usuários que executam ações específicas, como entradas NTLM e modificações de grupo de segurança.
Configure a auditoria de eventos do Windows no seu controlador de domínio para dar suporte às detecções do Defender para Identidade no portal do Defender ou por meio do PowerShell.
Teste seus pré-requisitos
Recomendamos executar o scriptTest-MdiReadiness.ps1 para testar e ver se o seu ambiente tem os pré-requisitos necessários.
O script Test-MdiReadiness.ps1 também está disponível no Microsoft Defender XDR, na página Identidades > Ferramentas (Versão prévia).