Gerir e atualizar os sensores do Microsoft Defender para Identidade

Este artigo explica como ver, gerir e atualizar sensores do Defender para Identidade no portal do Microsoft Defender. Cobre o estado e monitorização da saúde dos sensores, detalhes das propriedades dos sensores, processos de atualização para sensores v2.x e v3.x, e configuração do proxy. Esta orientação destina-se a administradores de segurança que gerem implementações do Defender for Identity. Algumas tarefas descritas neste artigo requerem permissões específicas ou pré-requisitos de configuração, como definições de proxy ou pré-requisitos para instalação de sensores, que são referenciados nas secções relevantes.

Ver definições e estado do sensor

Para visualizar as definições e o estado dos sensores no portal Microsoft Defender, execute os seguintes passos:

  1. No portal do Microsoft Defender, aceda a Definições>Identidades.
  2. Na barra lateral esquerda, em Implementação, selecione No local.
  3. Selecione o separador Sensores.

Captura de ecrã que mostra o separador Sensores na página Local no portal Microsoft Defender.

O separador Sensores mostra todos os sensores do Defender para Identidade implementados no seu ambiente. Neste separador, pode:

  • Filtrar sensores por tipo, domínio, atualização atrasada, estado do serviço, estado do sensor, estado de migração ou estado de funcionamento.
  • Exporte a lista de sensores para um ficheiro .csv.
  • Integre um sensor com a opção + Adicionar sensor .
  • Personalizar colunas para mostrar ou ocultar campos específicos.
  • Pesquise um sensor específico por nome.

Selecione uma linha de sensor para abrir um painel de detalhes com informações sobre o sensor e o respetivo estado de funcionamento. No painel de detalhes, pode selecionar Gerir sensor para atualizar a configuração do sensor ou selecionar um problema de estado de funcionamento para ver mais detalhes e reabrir problemas fechados.

Estado do sensor e detalhes da propriedade

O separador Sensores mostra as seguintes colunas. Para colunas com múltiplos valores possíveis, veja as tabelas abaixo.

  • Sensor: o nome do computador NetBIOS do sensor.
  • Tipo: o tipo de sensor. Para valores possíveis, veja Tipo de sensor.
  • Domínio: o nome de domínio completamente qualificado do domínio do Active Directory onde o sensor está instalado.
  • Estado da migração: indica se os sensores são elegíveis para migração de v2.x para v3.x. Para possíveis valores, veja Estado de migração do sensor.
  • Estado do serviço: o estado atual do serviço de sensor no servidor. Para possíveis valores, consulte Estado de serviço dos sensores.
  • Estado do sensor: o estado atual da atualização e configuração do software do sensor. Para possíveis valores, consulte Valores de estado do sensor.
  • Versão: a versão do sensor instalada.
  • Atualização atrasada: se as atualizações atrasadas estão ativadas ou desativadas. As atualizações atrasadas são suportadas pela versão 2 do sensor. Para mais informações, consulte Atualização atrasada para sensor v2.x.
  • Problemas de estado de funcionamento: a contagem de problemas de estado de funcionamento abertos no sensor.
  • Estado de funcionamento: o estado geral de funcionamento do sensor com base no problema de funcionamento em aberto com o nível de gravidade mais elevado. Para possíveis valores, consulte Estado de saúde do sensor.
  • Criado: a data em que o sensor foi instalado.

Tipo de sensor

A coluna de tipo indica o tipo de sensor com base na função de servidor onde o sensor está instalado. Se um sensor estiver instalado num controlador de domínio que também execute Entra Connect ou AD CS, o tipo é apresentado como Sensor de controlador de domínio.

Tipo Descrição
Sensor do controlador de domínio Instalado num controlador de domínio do Active Directory.
Sensor do AD FS Instalado num servidor de Serviços de Federação do Active Directory (AD FS) (AD FS).
Sensor autónomo Instalado num servidor dedicado que monitoriza o tráfego do controlador de domínio através do espelhamento de porta.
sensor Entra Connect Instalado num servidor do Microsoft Entra Connect.
Sensor ADCS Instalado num servidor dos Serviços de Certificados do Active Directory (AD CS).

Estado de migração dos sensores

A coluna do estado de migração indica se um sensor do Defender for Identity em execução na v2.x pode ser atualizado diretamente para a v3.x. Os valores possíveis incluem Pronto para migração, Não pronto para migração, Migração, Atualizado e Migração falhada, conforme descrito na tabela mais adiante nesta secção. Para mais informações sobre o processo de migração, consulte migração da v2.x para a v3.x.

Para que um servidor seja elegível para migração, tem de ser:

  • Um controlador de domínio sem funções de identidade adicionais (AD FS, AD CS ou Microsoft Entra Connect) em execução. Os controladores de domínio com funções de identidade suportam v3.x para novas implementações, mas a migração no local não é atualmente suportada para estes servidores.
  • Executar um sensor do Defender para Identidade v2.x.
  • Em execução Windows Server 2019 ou posterior.
  • Inclui a atualização cumulativa de julho de 2026 ou posterior.
  • Tenha o Microsoft Defender para Endpoint implementado.

Para obter a lista completa dos requisitos v3.x, consulte Pré-requisitos do sensor v3.x do Defender para Identidade.

Estado Descrição
Pronto para migração O servidor cumpre todos os pré-requisitos e pode ser migrado.
Não está pronto para migração O servidor não cumpre um ou mais pré-requisitos.
A migrar A migração está em curso.
Atualizado A migração foi concluída com êxito. O servidor está a executar o sensor v3.x.
A migração falhou Ocorreu um erro durante a migração. Pode tentar novamente a migração.

Estado do serviço do sensor

A coluna estado do serviço indica o estado operacional atual do serviço de sensor no servidor.

Estado Descrição
Em execução O serviço de sensores está em execução.
Iniciar O serviço de sensores está a começar.
Desativado O serviço de sensor está desativado.
Parado O serviço de sensores está parado.
Unknown O sensor está desligado ou inacessível.

Valores de estado do sensor

A coluna estado do sensor indica a atualização atual e o estado de configuração do software do sensor.

Estado Descrição
Atualizado O sensor está a executar a versão atual.
Desatualizado O sensor está a executar uma versão que tem, pelo menos, três versões atrás da versão atual.
A atualizar O software do sensor está a ser atualizado.
Falha na atualização O sensor não conseguiu atualizar para uma nova versão.
Não Configurado O sensor necessita de mais configuração antes de estar totalmente operacional. Isto aplica-se a sensores em AD FS, AD CS ou servidores autónomos.
O início falhou O sensor não retirou a configuração durante mais de 30 minutos.
A sincronizar O sensor tem atualizações de configuração pendentes, mas ainda não retirou a nova configuração.
Desligado Nenhuma comunicação deste sensor em 10 minutos.
Inacessível O controlador de domínio foi eliminado do Active Directory, mas o sensor não foi desinstalado antes da desativação. Pode eliminar esta entrada em segurança.

Estado de funcionamento do sensor

A coluna de estado de saúde indica o estado geral de saúde do sensor com base na gravidade de quaisquer problemas de saúde por resolver.

Estado Descrição
Bom estado de funcionamento (ícone verde) Sem problemas de saúde por resolver.
Não está em bom estado de funcionamento (ícone amarelo) O problema de estado de funcionamento aberto com maior gravidade é baixo.
Não está em bom estado de funcionamento (ícone de laranja) O problema de integridade aberto com a gravidade mais elevada é de nível médio.
Não está em bom estado de funcionamento (ícone vermelho) A questão de saúde aberta com a gravidade mais elevada é alta.

Atualizar sensores

O sensor do Defender para Identidade v3.x é fornecido como componente do Microsoft Defender para Endpoint e é atualizado automaticamente através das Atualizações do Windows. Não é necessário nenhum processo de atualização manual do sensor para sensores v3.x.

Importante

O sensor v3.x atualiza-se através do Windows Update como parte do processo de atualização do sistema operativo do servidor. A opção de atualização atrasada por sensor disponível para sensores v2.x não se aplica à v3.x.

A seguinte informação de atualização de sensores aplica-se apenas ao sensor Defender for Identity v2.x.

Tipos de atualizações do sensor do Defender para Identidade v2.x

Normalmente, o serviço Defender para Identidade é atualizado algumas vezes por mês com novas deteções, funcionalidades e melhorias de desempenho. Normalmente, estas atualizações incluem uma atualização secundária correspondente aos sensores.

Os sensores do Defender para Identidade v2.x suportam dois tipos de atualizações:

  • Atualizações de versões secundárias:

    • Frequente
    • Não é necessária nenhuma instalação msi e nenhuma alteração de registo
    • Reiniciado: serviços de sensor do Defender para Identidade
  • Atualizações de versões principais:

    • Raro
    • Contém alterações significativas
    • Reiniciado: serviços de sensor do Defender para Identidade

Nota

Os sensores do Defender para Identidade v2.x reservam sempre, pelo menos, 15% da memória e CPU disponíveis no controlador de domínio onde o sensor está instalado. Se o serviço consumir demasiada memória, será automaticamente parado e reiniciado pelo serviço de atualização de sensores.

Atualização atrasada do sensor v2.x

Pode definir um subconjunto dos seus sensores como um anel de atualização diferida. Os sensores que não estão no anel atrasado são atualizados automaticamente sempre que o serviço é atualizado. Os sensores definidos para Atualização atrasada são atualizados 72 horas depois, dando-lhe tempo para confirmar que os sensores atualizados automaticamente estão a funcionar corretamente.

Nota

Se ocorrer um erro e um sensor não for atualizado, abra um pedido de suporte. Para proteger ainda mais o proxy para comunicar apenas com a área de trabalho, veja Configuração do proxy.

A autenticação entre os sensores e o serviço cloud Azure utiliza a autenticação mútua baseada em certificados. Um certificado de cliente autoassinado é criado durante a instalação do sensor e é válido durante 2 anos. O serviço do atualizador de sensores gera um novo certificado antes de o existente expirar, através de um processo de validação em 2 fases para evitar interrupções de autenticação durante o rollover.

Para configurar um sensor para atualização diferida:

  1. Na página Sensores , selecione o sensor que pretende definir para atualizações atrasadas.
  2. Selecione o botão Atualização atrasada ativada .
  3. Na janela de confirmação, selecione Ativar.

Para desativar as atualizações atrasadas, selecione o sensor e, em seguida, selecione o botão Atualização atrasada desativada .

Processo de atualização do sensor v2.x

A cada poucos minutos, os sensores v2.x verificam se está disponível uma versão mais recente. Quando o serviço cloud é atualizado, os sensores iniciam o processo de atualização:

  1. O serviço cloud é atualizado para a versão mais recente.

  2. O serviço do atualizador de sensores deteta a nova versão.

  3. Os sensores que não estão definidos como Atualização atrasada iniciam o processo de atualização um de cada vez:

    1. O serviço de atualização do sensor obtém a versão atualizada do serviço na cloud (no formato de ficheiro .cab).
    2. O atualizador do sensor valida a assinatura do ficheiro.
    3. O atualizador do sensor extrai o ficheiro .cab para uma nova pasta na pasta de instalação do sensor. Por predefinição, é extraído para C:\Program Files\Azure número< da versão do Sensor>de Proteção Avançada Contra Ameaças
    4. O serviço de sensor aponta para os novos ficheiros extraídos do ficheiro cab.
    5. O atualizador do sensor reinicia o serviço do sensor.

      Nota

      As atualizações secundárias do sensor não instalam MSI, não alteram valores de registo nem ficheiros de sistema. Um reinício pendente não afeta uma atualização do sensor.

    6. O sensor executa a versão recentemente atualizada.
    7. O sensor recebe autorização do serviço cloud. Pode verificar o estado dos sensores no separador Sensores.
    8. O sensor seguinte inicia o processo de atualização.
  4. Os sensores selecionados para Atualização atrasada iniciam o processo de atualização 72 horas após a atualização do serviço cloud do Defender para Identidade. Estes sensores utilizarão então o mesmo processo de atualização que os sensores atualizados automaticamente.

    Para qualquer sensor que não conclua o processo de atualização, é gerado um alerta de estado relevante e enviado como notificação.

Atualizar silenciosamente o sensor do Defender for Identity v2.x

Use o seguinte comando para atualizar silenciosamente o sensor do Defender para Identidade v2.x:

Sintaxe

O comando seguinte mostra a sintaxe básica para executar o instalador do sensor de forma silenciosa ou interativa:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]

Opções de instalação

Name Sintaxe Obrigatório para instalação silenciosa? Descrição
Silencioso /quiet Sim Executa o instalador sem apresentar qualquer interface do utilizador nem pedidos de confirmação.
Ajuda /help Não Fornece ajuda e referência rápida. Apresenta a utilização correta do comando de configuração, incluindo uma lista de todas as opções e comportamentos.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Sim Especifica os parâmetros para a instalação do .Net Framework. Tem de ser definido para impor a instalação silenciosa do .Net Framework.

Examples

O exemplo seguinte executa o instalador do sensor silenciosamente a partir da linha de comandos, sem interação do utilizador:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"

Remover a auditoria de RPC de um dispositivo

A partir da versão 3.0.8 do sensor, a auditoria RPC é ativada automaticamente quando o sensor é atualizado e já não requer etiqueta.

Se configurou a auditoria RPC para um sensor v3.x anterior usando a tag Unified Sensor RPC Audit , pode removê-la eliminando a regra do ativo ou modificando as condições da regra para que o dispositivo deixe de corresponder.

Para gerir regras de recursos, no portal do Microsoft Defender, aceda a Definições > do Sistema > Microsoft Defender XDR > Gestão de Regras de Recursos.

Nota

Pode demorar até uma hora para que as alterações sejam refletidas no portal.

Saiba mais sobre as regras de gestão de recursos.

Configurar definições de proxy

Recomendamos que configure as definições iniciais do proxy durante a instalação silenciosa utilizando opções da linha de comandos. Se precisares de atualizar as definições do proxy mais tarde, usa o método CLI ou o método PowerShell.

Se já configuraste as definições do teu proxy através do WinINet ou de uma chave de registo e precisares de as atualizar, terás de usar o método de configuração do proxy antigo que usaste originalmente.

Para obter mais informações, veja Configurar o proxy de pontos finais e as definições de conectividade à Internet.