Kimlik için Microsoft Defender algılayıcılarını yönetme ve güncelleştirme

Bu makalede, Microsoft Defender portalında Kimlik için Defender algılayıcılarını görüntüleme, yönetme ve güncelleştirme işlemleri açıklanmaktadır. Sensör durumu ve sağlık izlemesi, sensör özellik detayları, hem v2.x hem de v3.x sensörleri için güncelleme süreçleri ve proxy yapılandırmasını kapsar. Bu rehber, Defender for Identity dağıtımlarını yöneten güvenlik yöneticileri için tasarlanmıştır. Bu makalede açıklanan bazı görevler, ilgili bölümlerde referans verilen proxy ayarları veya sensör kurulum önkoşulları gibi özel izinler veya yapılandırma önkoşulları gerektirir.

Algılayıcı ayarlarını ve durumunu görüntüleme

algılayıcı ayarlarını ve durumunu Microsoft Defender portalında görüntülemek için aşağıdaki adımları gerçekleştirin:

  1. Microsoft Defender portalındaAyarlar>Kimlikleri'ne gidin.
  2. Sol kenar çubuğundaki Dağıtım'ın altında Şirket içi'yi seçin.
  3. Algılayıcılar sekmesini seçin.

Microsoft Defender portalındaki Şirket içi sayfasında Algılayıcılar sekmesini gösteren ekran görüntüsü.

Algılayıcılar sekmesi ortamınıza dağıtılan tüm Kimlik için Defender algılayıcılarını gösterir. Bu sekmeden:

  • Algılayıcıları türe, etki alanına, gecikmeli güncelleştirmeye, hizmet durumuna, algılayıcı durumuna, geçiş durumuna veya sistem durumuna göre filtreleyin.
  • Algılayıcı listesini bir .csv dosyasına aktarın.
  • + Algılayıcı ekle seçeneğini kullanarak bir algılayıcı ekleyin.
  • Belirli alanları göstermek veya gizlemek için sütunları özelleştirin.
  • Arayın Belirli bir sensörü adına göre.

Algılayıcı ve sistem durumu hakkındaki bilgilerin yer aldığı ayrıntılar bölmesini açmak için bir algılayıcı satırı seçin. Ayrıntılar bölmesinde Algılayıcı yapılandırmasını güncelleştirmek için Algılayıcıyı yönet'i seçebilir veya daha fazla ayrıntı görmek ve kapatılan sorunları yeniden açmak için bir sistem durumu sorunu seçebilirsiniz.

Algılayıcı durumu ve özellik ayrıntıları

Algılayıcılar sekmesi aşağıdaki sütunları gösterir. Birden çok olası değere sahip sütunlar için aşağıdaki tablolara bakın.

  • Algılayıcı: Algılayıcının NetBIOS bilgisayar adı.
  • Tür: Algılayıcı türü. Olası değerler için bkz. Sensör türü.
  • Etki Alanı: Sensörün yüklü olduğu Active Directory etki alanının tam nitelikli etki alanı adı.
  • Geçiş durumu: Algılayıcıların v2.x'ten v3.x'e geçiş için uygun olup olmadığını gösterir. Olası değerler için bkz. Sensör göç durumu.
  • Hizmet durumu: Sunucudaki algılayıcı hizmetinin geçerli durumu. Olası değerler için bkz. Sensör servis durumu.
  • Algılayıcı durumu: Algılayıcı yazılımının geçerli güncelleştirme ve yapılandırma durumu. Olası değerler için bkz. Sensör durum değerleri.
  • Sürüm: Algılayıcı sürümü yüklü.
  • Gecikmeli güncelleştirme: Gecikmeli güncelleştirmelerin etkinleştirilip etkinleştirilmediği. Gecikmeli güncelleştirmeler algılayıcının 2. sürümü tarafından desteklenir. Daha fazla bilgi için, sensör v2.x için gecikmeli güncellemeye bakınız.
  • Sistem durumu sorunları: Algılayıcıdaki açık sistem durumu sorunlarının sayısı.
  • Sistem durumu: En yüksek önem derecesi açık sistem durumu sorununa bağlı olarak sensörün genel durumu. Olası değerler için bkz. Sensör sağlık durumu.
  • Oluşturuldu: Algılayıcının yüklendiği tarih.

Algılayıcı türü

Tür sütunu, algılayıcının yüklendiği sunucu rolüne göre algılayıcı türünü gösterir. Bir sensör, ayrıca Entra Connect veya AD CS çalıştıran bir etki alanı denetleyicisine kuruluysa, tür Etki alanı denetleyicisi sensörü olarak gösterilir.

Tür Açıklama
Etki alanı denetleyicisi algılayıcısı Active Directory etki alanı denetleyicisine yüklenir.
AD FS algılayıcısı Active Directory Federasyon Hizmetleri (AD FS) sunucusuna yüklenmiş.
Bağımsız sensör Etki alanı denetleyicisi trafiğini bağlantı noktası yansıtma yoluyla izleyen özel bir sunucuya yüklenir.
Entra Bağlantı algılayıcısı Microsoft Entra Connect sunucusuna yüklenir.
ADCS algılayıcısı Active Directory Sertifika Hizmetleri (AD CS) sunucusuna yüklenir.

Algılayıcı geçiş durumu

Göç durumu sütunu, v2.x çalıştıran bir Defender for Identity sensörünün v3.x'e yükseltilip yükseltilemeyeceğini gösterir. Olası değerler arasında, bu bölümün ilerleyen kısımlarındaki tabloda açıklandığı gibi, Taşınmaya hazır, Taşınmaya hazır değil, Taşınıyor, Güncel ve Taşıma başarısız oldu bulunur. Göç süreci hakkında daha fazla bilgi için v2.x'ten v3.x'e geçiş bölümüne bakınız.

Bir sunucunun geçişe uygun olması için şu şekilde olması gerekir:

  • Herhangi bir ek kimlik rolü (AD FS, AD CS veya Microsoft Entra Connect) olmadan çalışan bir etki alanı denetleyicisi. Kimlik rollerine sahip etki alanı denetleyicileri yeni dağıtımlar için v3.x'i destekler, ancak şu anda bu sunucular için yerinde geçiş desteklenmez.
  • Kimlik için Defender algılayıcısı v2.x çalıştırma.
  • Windows Server 2019 veya üzerini çalıştırma.
  • Temmuz 2026 tarihli veya daha sonraki toplu güncelleştirmeyi içerir.
  • Uç Nokta için Microsoft Defender dağıtın.

v3.x gereksinimlerinin tam listesi için bkz. Kimlik için Defender algılayıcısı v3.x önkoşulları.

Durum Açıklama
Geçiş için hazır Sunucu tüm ön gereksinimleri karşılıyor ve taşınabilir.
Geçiş için hazır değil Sunucu bir veya daha fazla önkoşulu karşılamıyor.
Taşınıyor Geçiş devam ediyor.
Güncel Geçiş başarıyla tamamlandı. Sunucu v3.x algılayıcısını çalıştırıyor.
Geçiş başarısız oldu Geçiş bir hatayla karşılaştı. Geçişi yeniden deneyebilirsiniz.

Algılayıcı hizmeti durumu

Hizmet durumu sütunu, sunucudaki algılayıcı hizmetinin geçerli çalışma durumunu gösterir.

Durum Açıklama
Çalışıyor Algılayıcı hizmeti çalışıyor.
Başlıyor Algılayıcı hizmeti başlatılıyor.
Devre dışı Algılayıcı hizmeti devre dışı bırakıldı.
Durduruldu Algılayıcı hizmeti durduruldu.
Unknown Algılayıcının bağlantısı kesildi veya ulaşılamıyor.

Algılayıcı durum değerleri

Algılayıcı durumu sütunu, algılayıcı yazılımının geçerli güncelleştirme ve yapılandırma durumunu gösterir.

Durum Açıklama
Güncel Algılayıcı geçerli sürümü çalıştırıyor.
Güncel değil Sensör, mevcut sürümden en az üç sürüm geride olan bir sürüm kullanıyor.
Güncelleştirme Algılayıcı yazılımı güncelleştiriliyor.
Güncelleştirme başarısız oldu Algılayıcı yeni bir sürüme güncelleştirilemedi.
Yapılandırılmadı Algılayıcı, tam olarak çalışmadan önce daha fazla yapılandırma gerektirir. Bu, AD FS, AD CS veya tek başına sunuculardaki algılayıcılar için geçerlidir.
Başlatılamadı Algılayıcı, yapılandırmayı 30 dakikadan uzun süre çekmedi.
Eşitleniyor Sensörün bekleyen yapılandırma güncellemeleri var ancak yeni yapılandırmayı henüz almadı.
Bağlantı kesildi 10 dakika içinde bu algılayıcıdan iletişim yok.
Ulaşıla -maz Etki alanı denetleyicisi Active Directory'den silindi, ancak hizmet dışı bırakılmadan önce sensör kaldırılmamıştı. Bu girdiyi güvenle silebilirsiniz.

Algılayıcı sistem durumu

Sistem durumu sütunu, açık sistem durumu sorunlarının önem derecesine göre algılayıcının genel durumunu gösterir.

Durum Açıklama
Sağlıklı (yeşil simge) Açık sistem durumu sorunu yok.
İyi durumda değil (sarı simge) En yüksek önem seviyesine sahip açık sağlık sorunu düşüktür.
Sağlıklı değil (turuncu simge) Mevcut sağlık sorunları arasında en yüksek önem derecesine sahip olan orta düzeydedir.
İyi durumda değil (kırmızı simge) Açık durum sorunları arasında önem derecesi en yüksek olan yüksektir.

Algılayıcıları güncelleştirme

Kimlik için Defender algılayıcısı v3.x, Uç Nokta için Microsoft Defender bileşeni olarak sunulur ve Windows Güncelleştirmeler aracılığıyla otomatik olarak güncelleştirilir. v3.x algılayıcıları için manuel sensör güncelleştirme işlemi gerekmez.

Important

v3.x algılayıcısı, sunucunun işletim sistemi güncelleştirme işleminin bir parçası olarak Windows Update aracılığıyla güncelleştirilir. v2.x algılayıcıları için sensör başına gecikmeli güncelleştirme seçeneği v3.x için geçerli değildir.

Aşağıdaki algılayıcı güncelleştirme bilgileri yalnızca Kimlik algılayıcısı v2.x için Defender için geçerlidir.

Defender for Identity algılayıcısı v2.x güncelleştirme türleri

Kimlik için Defender hizmeti genellikle ayda birkaç kez yeni algılamalar, özellikler ve performans geliştirmeleriyle güncelleştirilir. Bu güncelleştirmeler genellikle algılayıcılara karşılık gelen küçük bir güncelleştirmeyi içerir.

Kimlik için Defender algılayıcıları v2.x iki tür güncelleştirmesi destekler:

  • Minör sürüm güncellemeleri:

    • Sık
    • MSI yüklemesi ve kayıt defteri değişikliği gerektirmez
    • Yeniden başlatıldı: Defender for Identity algılayıcı hizmetleri
  • Ana sürüm güncelleştirmeleri:

    • Nadir
    • Önemli değişiklikler içerir
    • Yeniden başlatıldı: Defender for Identity algılayıcı hizmetleri

Not

Kimlik için Defender algılayıcıları v2.x, algılayıcının yüklü olduğu etki alanı denetleyicisinde her zaman kullanılabilir belleğin ve CPU'nun en az %15'ini ayırır. Hizmet çok fazla bellek tüketiyorsa algılayıcı güncelleştirici hizmeti tarafından otomatik olarak durdurulur ve yeniden başlatılır.

Algılayıcı v2.x için gecikmeli güncelleştirme

Algılayıcılarınızın bir alt kümesini gecikmeli bir güncelleştirme halkası olarak tanımlayabilirsiniz. Gecikme halkasında olmayan sensörler, hizmet her güncellendiğinde otomatik olarak güncellenir. Gecikmeli güncelleştirme olarak ayarlanan algılayıcılar 72 saat sonra güncelleştirilir ve otomatik olarak güncelleştirilen algılayıcıların düzgün çalıştığını onaylamanız için size zaman verir.

Not

Bir hata oluşursa ve algılayıcı güncelleştirilmezse bir destek bileti açın. Proxy'nizi yalnızca çalışma alanınızla iletişim kuracak şekilde daha da sağlamlaştırmak için bkz. Proxy yapılandırması.

Algılayıcılarınızla Azure bulut hizmeti arasında kimlik doğrulaması, sertifika tabanlı karşılıklı kimlik doğrulaması kullanır. Algılayıcı yüklemesi sırasında otomatik olarak imzalanan bir istemci sertifikası oluşturulur ve 2 yıl geçerlidir. Algılayıcı güncelleştirici hizmeti, mevcut sertifikanın süresi dolmadan önce, geçiş sırasında kimlik doğrulama kesintilerini önlemek için 2 aşamalı bir doğrulama işlemi kullanarak yeni bir sertifika oluşturur.

Algılayıcıyı gecikmeli güncelleştirme olarak ayarlamak için:

  1. Algılayıcılar sayfasında gecikmeli güncelleştirmeler için ayarlamak istediğiniz algılayıcıyı seçin.
  2. Gecikmeli güncelleştirme etkinleştirildi düğmesini seçin.
  3. Onay penceresinde Etkinleştir'i seçin.

Gecikmeli güncelleştirmeleri devre dışı bırakmak için algılayıcıyı seçin ve ardından Gecikmeli güncelleştirme devre dışı bırak düğmesini seçin.

Algılayıcı v2.x güncelleştirme işlemi

Birkaç dakikada bir v2.x algılayıcıları daha yeni bir sürümün kullanılabilir olup olmadığını denetler. Bulut hizmeti güncelleştirildiğinde algılayıcılar güncelleştirme işlemini başlatır:

  1. Bulut hizmeti en son sürüme güncelleştirilir.

  2. Algılayıcı güncelleştirici hizmeti yeni sürümü algılar.

  3. Gecikmeli güncelleştirme olarak ayarlanmayan algılayıcılar, güncelleştirme işlemini teker teker başlatır:

    1. Algılayıcı güncelleştirici hizmeti, güncelleştirilmiş sürümü bulut hizmetinden ( .cab dosya biçiminde) çeker.
    2. Algılayıcı güncelleştirici dosya imzasını doğrular.
    3. Algılayıcı güncelleme aracı, cab dosyasını algılayıcının kurulum klasöründeki yeni bir klasöre çıkarır. Varsayılan olarak C:\Program Files\Azure Gelişmiş Tehdit Koruması Sensörü<sürüm numarası> konumuna çıkarılır
    4. Algılayıcı hizmeti, cab dosyasından ayıklanan yeni dosyaları gösterir.
    5. Sensör güncelleyicisi sensör hizmetini yeniden başlatır.

      Not

      İkincil algılayıcı güncelleştirmeleri MSI yüklemez, kayıt defteri değerlerini veya sistem dosyalarını değiştirmez. Bekleyen yeniden başlatma, algılayıcı güncelleştirmesini etkilemez.

    6. Algılayıcı, yeni güncelleştirilen sürümü çalıştırır.
    7. Algılayıcı bulut hizmetinden izin alır. Algılayıcıların durumunu Algılayıcılar sekmesinden doğrulayabilirsiniz.
    8. Sonraki algılayıcı, güncelleştirme işlemini başlatır.
  4. Gecikmeli güncelleştirme için seçilen algılayıcılar, Kimlik için Defender bulut hizmeti güncelleştirildikten 72 saat sonra güncelleştirme sürecini başlatır. Bu algılayıcılar daha sonra otomatik olarak güncelleştirilen algılayıcılar ile aynı güncelleştirme işlemini kullanır.

    Güncelleme işlemini tamamlayamayan herhangi bir sensör için ilgili bir sistem durumu uyarısı tetiklenir ve bildirim olarak gönderilir.

Kimlik için Defender v2.x algılayıcısını sessizce güncelleştirme

Kimlik için Defender v2.x algılayıcısını sessizce güncelleştirmek için aşağıdaki komutu kullanın:

Sözdizimi

Aşağıdaki komut, algılayıcı yükleyicisini sessiz veya etkileşimli bir şekilde çalıştırmaya yönelik temel söz dizimini gösterir:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [NetFrameworkCommandLineArguments="/q"]

Yükleme seçenekleri

Name Sözdizimi Sessiz yükleme için zorunlu mu? Açıklama
Sessiz /Sessiz Evet Kullanıcı arabirimi ve istem görüntülemeden yükleyiciyi çalıştırır.
Yardım /Yardım Hayır Yardım ve hızlı başvuru sağlar. Tüm seçeneklerin ve davranışların listesi de dahil olmak üzere kurulum komutunun doğru kullanımını görüntüler.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Evet .Net Framework yüklemesi için parametreleri belirtir. .Net Framework'ün sessiz yüklemesini zorunlu kılmak için ayarlanmalıdır.

Örnekler

Aşağıdaki örnek, algılayıcı yükleyicisini kullanıcı etkileşimi olmadan komut satırından sessizce çalıştırır:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q"

Cihazdan RPC denetimini kaldırma

Algılayıcı 3.0.8 sürümünden, algılayıcı yükseltildiğinde RPC denetimi otomatik olarak etkinleştirilir ve artık etiket gerektirmez.

Birleştirilmiş Algılayıcı RPC Denetimi etiketini kullanarak önceki bir v3.x algılayıcısı için RPC denetimini yapılandırdıysanız, varlık kuralını silerek veya kural koşullarını değiştirerek cihazın artık eşleşmemesi için bu denetimi kaldırabilirsiniz.

Varlık kurallarını yönetmek için Microsoft Defender portalındaSistem > Ayarları > Microsoft Defender XDR > Varlık Kuralı Yönetimi'ne gidin.

Not

Değişikliklerin portala yansıtılması bir saat kadar sürebilir.

Varlık yönetimi kuralları hakkında daha fazla bilgi edinin.

Proxy ayarlarını yapılandırma

Komut satırı anahtarlarını kullanarak sessiz yükleme sırasında ilk ara sunucu ayarlarını yapılandırmanızı öneririz. Eğer proxy ayarlarınızı ileride güncellemeniz gerekirse, ya CLI yöntemini ya da PowerShell yöntemini kullanın.

Ara sunucu ayarlarınızı daha önce WinINet veya kayıt defteri anahtarı aracılığıyla yapılandırdıysanız ve bunları güncelleştirmeniz gerekiyorsa, başlangıçta kullandığınız eski proxy yapılandırma yöntemini kullanmanız gerekir.

Daha fazla bilgi için bkz . Uç nokta ara sunucusu ve İnternet bağlantısı ayarlarını yapılandırma.