Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Defender for Identity sensörü v3.x'i, alan kontrolcüsü olmayan uygun alan kontrolörleri ve AD FS, AD CS veya Microsoft Entra Connect sunucularına dağıtın. Aktivasyondan önce ön koşulları tamamla, ardından denetim ve kimlik ayarlarını yapılandır.
Etkinleştirmeden önce
Algılayıcıyı etkinleştirmeden önce bu denetimleri tamamlayın.
Algılayıcı sürümü sınırlamaları
Microsoft Defender for Identity algılayıcısı v3.x'i etkinleştirmeden önce, v3.x için şunlara dikkat edin:
- VPN entegrasyonunu desteklemez.
- Syslog bildirimlerini desteklemez.
- Azure ExpressRoute ile çalışma sınırlamaları vardır. Daha fazla bilgi için bkz. Microsoft 365 için Azure ExpressRoute.
Sunucu gereksinimleri
Algılayıcıyı etkinleştirdiğiniz sunucunun emin olun:
- Sunucuda Defender for Endpoint dağıtılmış. Microsoft Defender Virüsten Koruma bileşeni etkin veya pasif modda olabilir. Algılayıcının çalıştığı sunucuda Defender for Endpoint etkinleştirilmelidir; yalnızca uç nokta dağıtımı yeterli değildir.
- Halihazırda dağıtılmış bir Defender for Identity sensörü v2.x yoktur.
- Windows Server 2019 veya üzerini çalıştırıyor.
- Windows Server Temmuz 2026 veya üzeri toplu güncelleştirmeyi içerir.
Desteklenen sunucu türleri
v3.x sensörü alan kontrolörlerini destekliyor. Ayrıca, alan kontrolcüsü olmayan ve aşağıdaki kimlik rollerini çalıştıran sunucuları destekler:
- Active Directory Federasyon Hizmetleri (AD FS)
- Active Directory Sertifika Hizmetleri (AD CS)
- Microsoft Entra Connect
Note
Etki alanı denetleyicisi olmayan AD FS, AD CS ve Microsoft Entra Connect sunucularında Defender for Identity sensörü v3.x'i etkinleştirme önizleme aşamasındadır. Manuel aktivasyon ve otomatik Windows etkinlik denetimi desteklenmektedir. Otomatik aktivasyon ve taşıma şu anda bu sunucular için desteklenmiyor ve gelecekteki bir güncellemede eklenecek.
Önemli
Eğer Defender for Identity sensörü v3.x'i sadece AD FS, AD CS veya Microsoft Entra Connect sunucularında dağıtıyorsanız, en az bir v3.x sensörünü bir alan kontrolcüsüne de yüklemeniz gerekir.
Lisans gereksinimleri
Kimlik için Defender'ın dağıtılması için aşağıdaki Microsoft 365 lisanslarından biri gerekir:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Microsoft 365 E5/A5/G5/F5* Güvenlik
- Microsoft 365 F5 Güvenlik + Uyumluluk*
Her iki F5 lisansı da Microsoft 365 F1/F3 veya Office 365 F3 ve Enterprise Mobility + Security E3 gerektirir. Microsoft 365 portalında veya Bulut Çözümü İş Ortağı (CSP) lisanslama aracılığıyla lisans satın alın. Daha fazla bilgi için bkz . Lisanslama ve gizlilik hakkında SSS.
Roller ve İzinler
Defender for Identity çalışma alanınızı oluşturmak için bir Microsoft Entra ID kiracınız olmalıdır.
Güvenlik Yöneticisi olmanız veya aşağıdaki Birleşik RBAC izinlerine sahip olmanız gerekir:
System settings (Read and manage)Security settings (All permissions)
Ağ gereksinimleri
Kimlik için Defender algılayıcısı, Uç Nokta için Microsoft Defender ile aynı URI'leri kullanır. Gerekli hizmet uç noktalarının tam listesini bulmak için sisteminizin bağlantısına bağlı olarak Uç Nokta için Defender için aşağıdaki belgeleri gözden geçirin.
Bellek gereksinimleri
Aşağıdaki tabloda, kullandığınız sanallaştırma türüne bağlı olarak Kimlik algılayıcısı için Defender çalıştıran sunucudaki bellek gereksinimleri açıklanmaktadır:
| Üzerinde çalışan VM | Açıklama |
|---|---|
| Hyper-V | Vm için Dinamik Belleği Etkinleştir'in etkinleştirilmediğinden emin olun. |
| Vmware | Yapılandırılan bellek miktarının ve ayrılmış belleğin aynı olduğundan emin olun veya VM ayarlarında Tüm konuk belleğini ayır (Tümü kilitli) seçeneğini belirleyin. |
| Diğer sanallaştırma konağı | Belleğin her zaman VM'lere tamamen ayrıldığından emin olmak için satıcı tarafından sağlanan belgelere bakın. |
Önemli
Sanal makine olarak çalışırken her zaman tüm belleği sanal makineye ayırın.
Identity sensörü v3.x için Defender, CPU kullanımını 30% ve bellek kullanımını 1.5 GB ile sınırlar. Ancak, başka bir hizmet önemli sistem kaynakları kullanırsa, sunucu yine de performans baskısı yaşayabilir. Sensör CPU sınırına ulaşırsa, bazı olay işleme sürecini yavaşlatıyor. Sensör bellek sınırına ulaşırsa, sensör servisi yeniden başlatılabilir.
Sunucularınızın Kimlik için Microsoft Defender sensörü için yeterli kaynağa sahip olup olmadığını belirlemek için Defender for Identity Kapasite Planlama dokümantasyonuna bakabilirsiniz.
Hizmet hesabı gereksinimleri
Kimlik için Defender algılayıcısı Active Directory ile iki şekilde etkileşim kurar:
- AD verilerini okuma (nesneleri sorgulama, değişiklikleri izleme, varlıkları çözümleme). v2.x'te bu işlem bir Dizin Hizmeti Hesabı (DSA) kullanır. v3.x'te LocalSystem bunu otomatik olarak işler.
- Düzeltme eylemleri gerçekleştirme (hesapları devre dışı bırakma, parolaları sıfırlama). v2.x'te bu işlem bir eylem hesabı kullanır. v3.x'te LocalSystem bunu otomatik olarak işler.
v3.x algılayıcısı her iki amaçla da sunucunun yerel sistem kimliğini kullanır. Dizin Hizmeti Hesapları (DSA) veya grup Yönetilen Hizmet Hesapları (gMSA) kullanmaz. LocalSystem, v3.x için desteklenen tek kimliktir.
Algılayıcı v2.x'ten geçiş gerçekleştiriyorsanız ve daha önce eylem hesapları için yapılandırılmış bir gMSA'nız varsa, Microsoft Defender portalında algılayıcının yerel sistem hesabını otomatik olarak kullan (Ayarlar>Kimlikleri>Kimlik için Microsoft Defender>Eylem hesaplarını yönet) seçeneğini belirleyin. v3.x algılayıcıları, v2.x algılayıcıları için yapılandırılmış gMSA hesaplarını kullanmaz.
Önemli
Algılayıcılarınızdan herhangi biri v3.x ise Algılayıcının yerel sistem hesabını tüm algılayıcılar için otomatik olarak kullan'ı seçin. v3.x algılayıcıları, gMSA yapılandırmasından bağımsız olarak yerel sistem hesabını kullanır.
DSA ve gMSA sağlık uyarıları hem v2.x hem de v3.x sensörlerinin olduğu ortamlarda
Çalışma alanınızda hâlâ bir Directory Service Account (DSA) veya grup Yönetilen Hizmet Hesabı (gMSA) yapılandırılmışsa çünkü AD FS, AD CS veya Entra Connect sunucularındaki v2.x sensörleri hâlâ bunu gerektiriyorsa, DSA ve gMSA kimlik bilgileri çalışma alanındaki tüm sensörlerde, v3.x sensörleri dahil, doğrulanmaya devam eder. DSA veya gMSA kimlik bilgilerinin doğrulanması başarısız olursa, Dizin hizmetleri kullanıcı kimlik bilgileri yanlış sağlık uyarısı görüntülenir. Tüm algılayıcılarda DSA ve gMSA kimlik bilgilerinin çalışma alanı düzeyinde doğrulanması tasarım gereğidir. Kimlik için Defender, tek tek algılayıcıların bunları denetim veya yanıt eylemleri için kullanıp kullanmadığına bakılmaksızın, bu hesaplar mevcut olduğu sürece tüm algılayıcılar için DSA ve gMSA kimlik bilgilerini çalışma alanı düzeyinde doğrular.
Defender for Identity v3.x sensörleri, denetim ve yanıt işlemleri için DSA ve gMSA'yı görmezden gelir, ancak bunlar yine de çalışma alanı düzeyinde kimlik doğrulamasına dahildir. Bu sağlık uyarısını v3.x sensörlerinde almayı durdurmak için, tüm sensörler tamamen v3.x'e taşındıktan ve v2.x sensörlerinin buna ihtiyaç duymaması durumunda çalışma alanı düzeyindeki DSA veya gMSA'yı kaldırın.
Önkoşullarınızı test edin
Ortamınızın gerekli önkoşullara sahip olup olmadığını test etmek için Test-MdiReadiness.ps1 betiğini çalıştırın.
Test-MdiReadiness.ps1 betiği, Microsoft Defender XDR'de, Kimlikler > Araçlar sayfasında da kullanılabilir (Önizleme).
Algılayıcıyı etkinleştirme
Tüm önkoşulları onayladıktan sonra algılayıcıyı Microsoft Defender portalından etkinleştirin.
Etkinleştirme sonrası ayarları yapılandırma
Algılayıcı etkinleştirilip çalıştırıldıktan sonra bu yapılandırma adımlarını tamamlayın.
Windows olay denetimini yapılandırma
Kimlik için Defender, birçok algılama için Windows olay günlüklerine dayanır. v3.x sensörleri için, tüm denetim ayarlarını manuel yapılandırma olmadan yöneten otomatik denetimi etkinleştirin.
Otomatik denetim mümkün değilse veya vazgeçtiyseniz, denetimi manuel olarak yapılandırın veya PowerShell kullanarak Windows olay koleksiyonunu yapılandırın.
RPC denetimini yapılandırma
Kimlik algılayıcısı sürümü için Temmuz 2026 Defender (algılayıcı sürümü 3.0.8) ile başlayarak, algılayıcıyı en son sürüme yükselttiğiniz zaman etki alanı denetleyicilerinde RPC denetimi otomatik olarak etkinleştirilir. RPC denetimini etkinleştirmek için artık el ile etiket uygulamanız gerekmez ve ilgili sistem durumu uyarısı yükseltmeden kısa bir süre sonra temizleniyor.
Note
Algılayıcı sürüm 3.0.8'i kullanıyorsanız ve Birleşik Algılayıcı RPC Denetimi veya Algılayıcı Genişletilmiş RPC Denetimi etiketini zaten uyguladıysanız ek bir işlem yapmanız gerekmez. Etiketi yerinde bırakabilirsiniz.
Önerilen ayarlar
Kararlı algılayıcı performansını sağlamaya yardımcı olması için aşağıdaki önerilen ayarları kullanın:
- Kimlik için Defender algılayıcısını çalıştıran makinenin Güç SeçeneğiniYüksek Performans olarak ayarlayın.
- Sensörü kurduğunuz sunucularda zamanı, birbirinden beş dakika içinde senkronize edin.