Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kimlik için Defender algılayıcısı v2.x aşağıdaki gereksinimlere sahiptir. v2.x algılayıcısı aşağıdakileri destekler:
- Windows Server 2016 veya daha önceki bir sürümünü çalıştıran etki alanı denetleyicileri
- Etki alanı denetleyicisi olmayan AD FS, AD CS ve Microsoft Entra Connect sunucuları
İpucu
2019 veya sonraki Windows Server çalıştıran etki alanı denetleyicileri için bunun yerine v3.x algılayıcısını dağıtmanızı öneririz.
Lisans gereksinimleri
Kimlik için Defender'ın dağıtılması için aşağıdaki Microsoft 365 lisanslarından biri gerekir:
- Enterprise Mobility + Security E5 (EMS E5/A5)
- Microsoft 365 E5 (Microsoft E5/A5/G5)
- Microsoft 365 E5/A5/G5/F5* Güvenlik
- Microsoft 365 F5 Güvenlik + Uyumluluk*
- Defender for Identity için bağımsız lisans
* Her iki F5 lisansı da Microsoft 365 F1/F3 veya Office 365 F3 ve Enterprise Mobility + Security E3 gerektirir.
Lisansları doğrudan Microsoft 365 portalı üzerinden alın veya Bulut Çözümü İş Ortağı (CSP) lisanslama modelini kullanın.
Daha fazla bilgi için bkz . Lisanslama ve gizlilik hakkında SSS.
Roller ve İzinler
- Defender for Identity çalışma alanınızı oluşturmak için bir Microsoft Entra ID kiracısına ihtiyacınız vardır.
- Güvenlik yöneticisi rolüne sahip bir kullanıcınız olmalıdır. Daha fazla bilgi için bkz. Kimlik için Microsoft Defender rol grupları.
- İzlenen etki alanlarındaki tüm nesnelere okuma erişimi olan en az bir Dizin Hizmeti hesabı kullanmanızı öneririz. Daha fazla bilgi için bkz.: Kimlik için Microsoft Defender için Dizin Hizmeti hesabını yapılandırma.
Ağ gereksinimleri
Kimlik için Defender algılayıcısının aşağıdaki yöntemlerden birini kullanarak Kimlik için Defender bulut hizmetiyle iletişim kurabilmesi gerekir:
| Yöntem | Açıklama | Dikkat Edilmesi Gerekenler | Daha fazla bilgi |
|---|---|---|---|
| Proxy | İleriye doğru bir ara sunucu dağıtan müşteriler, MDI bulut hizmetine bağlantı sağlamak için ara sunucudan yararlanabilir. Bu seçeneği belirlerseniz, dağıtım işleminin ilerleyen bölümlerinde proxy'nizi yapılandırmanız gerekir. Proxy yapılandırmaları, algılayıcı URL’sine yönelik trafiğe izin verilmesini ve proxy’niz veya güvenlik duvarınız tarafından kullanılan açık izin listelerinde Defender for Identity URL’lerinin yapılandırılmasını içerir. |
Tek bir URL için İnternet erişimine izin verir SSL denetimi desteklenmiyor |
Uç nokta ara sunucusu ve internet bağlantısı ayarlarını yapılandırma Ara sunucu yapılandırmasıyla sessiz yükleme çalıştırma |
| ExpressRoute | ExpressRoute, MDI algılayıcı trafiğini müşterinin hızlı rotası üzerinden iletecek şekilde yapılandırılabilir. Kimlik için Defender bulut sunucularına yönelik ağ trafiğini yönlendirmek için ExpressRoute Microsoft eşlemesini kullanın ve yol filtrenize Kimlik için Microsoft Defender (12076:5220) hizmet BGP topluluğu ekleyin. |
ExpressRoute gerektirir | BGP topluluk değerine hizmet |
| Defender for Identity Azure IP adreslerini kullanan güvenlik duvarı | Ara sunucusu veya ExpressRoute'u olmayan müşteriler, güvenlik duvarını MDI bulut hizmetine atanmış IP adresleriyle yapılandırabilir. Bunun için müşterinin MDI bulut hizmeti tarafından kullanılan IP adreslerindeki değişiklikler için Azure IP adresi listesini izlemesi gerekir. Bu seçeneği belirlediyseniz, Azure IP Aralıkları ve Hizmet Etiketleri – Genel Bulut dosyasını indirmenizi ve ilgili IP adreslerini eklemek için AzureAdvancedThreatProtection hizmet etiketini kullanmanızı öneririz. |
Müşterinin Azure IP atamalarını izlemesi gerekir | Sanal ağ hizmeti etiketleri |
Sunucu gereksinimleri
Aşağıdaki tabloda, Kimlik için Defender algılayıcısı için sunucu gereksinimleri ve önerileri özetlenmiştir.
| Önkoşul / Öneri | Açıklama |
|---|---|
| Özellikler | Defender for Identity sensörü, işletim sistemi ve alan denetleyici hizmetleri tarafından zaten kullanılanların ötesinde aşağıdaki kaynaklara ihtiyaç duyar: - iki çekirdek - 6 GB RAM - Defender for Identity ikili dosyaları ve günlükleri için gereken alan dahil, 6 GB disk alanı gereklidir; 10 GB önerilir Defender for Identity, salt okunur etki alanı denetleyicilerini (RODC) destekler. |
| Performans | En iyi performans için, Kimlik için Defender algılayıcısını çalıştıran makinenin Güç Seçeneği'niYüksek Performans olarak ayarlayın. |
| Ağ arabirimi yapılandırması | VMware sanal makineleri kullanıyorsanız, sanal makinenin NIC yapılandırmasında Büyük Gönderme Boşaltması (LSO) seçeneğinin devre dışı bırakıldığından emin olun. Daha fazla bilgi için bkz. VMware sanal makine algılayıcı sorunu . |
| Bakım aralığı | Kurulum çalıştırılırsa ve zaten bekleyen bir yeniden başlatma varsa veya .NET Framework'ün yüklenmesi gerekiyorsa yeniden başlatma gerekebileceğinden, etki alanı denetleyicileriniz için bir bakım penceresi planlamanızı öneririz. .NET Framework sürüm 4.7 veya üzeri sistemde henüz bulunamadıysa, .NET Framework sürüm 4.7 yüklüdür ve yeniden başlatma gerektirebilir. |
| AD FS federasyon sunucuları | AD FS ortamlarında Kimlik için Defender algılayıcıları yalnızca federasyon sunucularında desteklenir. Web Uygulama Ara Sunucusu (WAP) sunucularında gerekli değildir. |
| Microsoft Entra Connect sunucuları | Microsoft Entra Connect sunucuları için algılayıcıları hem etkin hem de hazırlama sunucularına yüklemeniz gerekir. |
| AD CS sunucuları | AD CS için Defender for Identity algılayıcısı, yalnızca Sertifika Yetkilisi Rol Hizmeti'ne sahip AD CS sunucularını destekler. Çevrimdışı olan herhangi bir AD CS sunucusuna algılayıcı yüklemeniz gerekmez. |
| Zaman eşitleme | Algılayıcının yüklü olduğu sunucular ile etki alanı denetleyicilerinin zamanları, birbirleriyle en fazla beş dakikalık fark olacak şekilde eşitlenmiş olmalıdır. |
En düşük işletim sistemi gereksinimleri
Kimlik için Defender algılayıcıları aşağıdaki işletim sistemlerine yüklenebilir:
- Windows Server 2016
-
Windows Server 2019.
KB4487044 veya daha yeni bir toplu güncelleştirme gerektirir. Bu güncelleştirme olmadan Server 2019'da yüklü olan algılayıcılar, sistem dizininde bulunan dosya sürümü daha eskiyse
ntdsai.dllotomatik olarak durdurulurthan 10.0.17763.316 - Windows Server 2022
- Windows Server 2025
Tüm işletim sistemleri için:
- Hem masaüstü deneyimine sahip sunucular hem de sunucu çekirdekleri desteklenir.
- Nano sunucular desteklenmez.
- Yüklemeler etki alanı denetleyicileri, AD FS, AD CS ve Entra Connect sunucuları için desteklenir.
Eski işletim sistemleri
Windows Server 2012 ve Windows Server 2012 R2, 10 Ekim 2023'te genişletilmiş destek sonuna ulaşmıştır. Bu işletim sistemlerinde çalışan algılayıcılar Kimlik için Defender'a rapor göndermeye ve hatta algılayıcı güncelleştirmelerini almaya devam eder, ancak işletim sistemi özelliklerine dayalı bazı işlevler kullanılamayabilir. Bu işletim sistemlerini kullanarak tüm sunucuları yükseltmenizi öneririz.
Gerekli bağlantı noktaları
Kimlik için Defender algılayıcısının bulut hizmetiyle iletişim kurmasını sağlamak için çalışma alanı algılayıcı API'nizin URL'sine giden HTTPS trafiğine şu biçimde izin verin: https://<your-workspace-name>sensorapi.atp.azure.com. Örneğin, çalışma alanınızın adı "Contoso" ise trafiğin https://contoso-corpsensorapi.atp.azure.com adresine gitmesine izin verin.
| Protokol | Taşıma | Bağlantı noktası | Kaynak | Kime | Notlar |
|---|---|---|---|---|---|
| İnternet bağlantı noktaları | |||||
| SSL (*.atp.azure.com) | TCP | 443 | Kimlik için Defender algılayıcısı | Kimlik için Defender bulut hizmeti | Alternatif olarak, bir ara sunucu üzerinden erişimi yapılandırın. |
| İç bağlantı noktaları | |||||
| DNS | TCP ve UDP | 53 | Kimlik için Defender algılayıcısı | DNS Sunucuları | |
| RADIUS | UDP | 1813 | RADIUS | Kimlik için Defender algılayıcısı | |
| Localhost bağlantı noktası | Algılayıcı hizmeti güncelleştiricisi için gereklidir. Varsayılan olarak, özel bir güvenlik duvarı ilkesi bunu engellemediği sürece localhost'tan localhost'a olan trafiğe izin verilir. | ||||
| SSL | TCP | 444 | Algılayıcı hizmeti | Algılayıcı güncelleştirici hizmeti | |
| Ağ Adı Çözümleme (NNR) bağlantı noktaları | IP adreslerini bilgisayar adlarına çözümlemek için listelenen tüm bağlantı noktalarını açmanızı öneririz. Ancak, yalnızca bir bağlantı noktası gereklidir. | ||||
| RPC üzerinden NTLM | TCP | Bağlantı noktası 135 | Kimlik için Defender algılayıcısı | Ağdaki tüm cihazlar (DC'ler, ADFS, ADCS ve Microsoft Entra Connect) | |
| Netbıos | UDP | 137 | Kimlik için Defender algılayıcısı | Ağdaki tüm cihazlar (DC'ler, ADFS, ADCS ve Microsoft Entra Connect) | |
| RDP | TCP | 3389 | Kimlik için Defender algılayıcısı | Ağdaki tüm cihazlar (DC'ler, ADFS, ADCS ve Microsoft Entra Connect) | Yalnızca ilk İstemci hello paketi, IP adresinin ters DNS aramasını kullanarak DNS sunucusunu sorgular (UDP 53) |
Birden çok ormanla çalışıyorsanız, Kimlik için Defender algılayıcısının yüklü olduğu herhangi bir makinede aşağıdaki bağlantı noktalarının açıldığından emin olun:
| Protokol | Taşıma | Bağlantı noktası | Kime/Kimden | Yön |
|---|---|---|---|---|
| İnternet bağlantı noktaları | ||||
| SSL (*.atp.azure.com) | TCP | 443 | Kimlik için Defender bulut hizmeti | Giden |
| İç bağlantı noktaları | ||||
| LDAP | TCP ve UDP | 389 | Etki alanı denetleyicileri | Giden |
| Güvenli LDAP (LDAPS) | TCP | 636 | Etki alanı denetleyicileri | Giden |
| LDAP'den Genel Katalog'a | TCP | 3268 | Etki alanı denetleyicileri | Giden |
| LDAPS ile Genel Katalog | TCP | 3269 | Etki alanı denetleyicileri | Giden |
İpucu
Varsayılan olarak, Kimlik için Defender algılayıcıları 389 ve 3268 bağlantı noktalarında LDAP kullanarak dizini sorgular. 636 ve 3269 numaralı bağlantı noktalarını kullanarak LDAPS’ye geçmek için bir destek talebi oluşturun. Daha fazla bilgi için bkz. Kimlik için Microsoft Defender desteği.
Bellek gereksinimleri
Aşağıdaki tabloda, kullandığınız sanallaştırma türüne bağlı olarak Kimlik için Defender algılayıcısı için kullanılan sunucudaki bellek gereksinimleri açıklanmaktadır:
| üzerinde çalışan VM | Açıklama |
|---|---|
| Hyper-V | Vm için Dinamik Belleği Etkinleştir'in etkinleştirilmediğinden emin olun. |
| Vmware | Yapılandırılan bellek miktarının ve ayrılmış belleğin aynı olduğundan emin olun veya VM ayarlarında Tüm konuk belleğini ayır (Tümü kilitli) seçeneğini belirleyin. |
| Diğer sanallaştırma konağı | Belleğin vm'ye her zaman tamamen ayrıldığından emin olmak için satıcı tarafından sağlanan belgelere bakın. |
Önemli
Sanal makine olarak çalıştırılırken, tüm bellek her zaman sanal makineye ayrılmalıdır.
Windows olay denetimini yapılandırma
Kimlik algılamaları için Defender, algılamaları geliştirmek ve NTLM oturum açma işlemleri ve güvenlik grubu değişiklikleri gibi belirli eylemleri gerçekleştiren kullanıcılar hakkında ek bilgi sağlamak için belirli Windows olay günlüğü girişlerini kullanır.
Defender portalında veya PowerShell kullanarak Kimlik için Defender algılamalarını desteklemek için etki alanı denetleyicinizde Windows olay denetimini yapılandırın.
Önkoşullarınızı test edin
Ortamınızın gerekli önkoşullara sahip olup olmadığını test etmek ve görmek için Test-MdiReadiness.ps1 betiğini çalıştırmanızı öneririz.
Test-MdiReadiness.ps1 betiği, Microsoft Defender XDR'da da Kimlikler > Araçlar sayfasında (Önizleme) kullanılabilir.