注意
容量规划工具设计用于传感器 2.x 版,因为它的网络进程占用大量资源。 Sensor v3.x 不需要调整大小工具,因为它主要依赖于 Windows 事件和事件跟踪,这大大降低了资源需求。
使用 Microsoft Defender for Identity 容量规划工具来确定您的域控制器服务器是否有足够的资源运行 Microsoft Defender for Identity Sensor v2。 在使用尺码工具之前,先先阅读 先决条件。
如果服务器没有所需的资源,域控制器性能可能不会受到影响,但 Defender for Identity 传感器可能无法按预期运行。 有关详细信息,请参阅Microsoft Defender for Identity先决条件。
该容量估算工具仅用于测算域控制器所需的容量。 无需在仅运行 AD FS、AD CS 或 Entra Connect 的服务器上运行它(除非这些服务器同时充当域控制器),因为它对这些服务器的性能影响极小,几乎可以忽略不计。
提示
默认情况下,Defender for Identity 最多支持 1000 个传感器。 若要安装更多传感器,请联系 Defender for Identity 支持。
先决条件
在运行大小调整工具之前,请完成以下先决条件:
- 下载 Defender for Identity 大小调整工具。
- 查看 Defender for Identity 的先决条件。 Microsoft Defender for Identity 大小调整工具目前仅适用于传感器版本 2.x。
为确保结果准确,在你的环境中安装任何 Defender for Identity 传感器之前,请仅运行调整大小工具。
使用尺寸调整工具
请使用以下步骤运行尺码工具并查看结果:
从下载的 zip 文件运行 Defender for Identity 大小调整工具 TriSizingTool.exe。
工具完成运行后,打开 Excel 文件结果。
在 Excel 文件中,找到并选择“Azure ATP 摘要”工作表,然后检查“传感器支持”列以获取指示服务器是否受支持的结果。
例如:
注意
文件中的另一个工作表用于 高级威胁分析 (ATA) 规划,而 Defender for Identity 则不需要此表。
容量规划工具会根据 繁忙数据包/秒 值来确定您的服务器是否受支持,该值是基于 24 小时周期内最繁忙的 15 分钟计算得出的。
常见结果包括:
| 结果 | 说明 |
|---|---|
| 是 | 您的服务器支持该传感器。 |
| 是,但需要其他资源 | 只要您添加任何指定的缺失资源,您的服务器就支持该传感器。 |
| 也许 | 此时,当前 忙碌数据包数/秒 的值可能明显高于平均值。 检查时间戳以了解当时正在运行的进程,以及是否可以在正常情况下限制这些进程的带宽。 |
| 也许,但需要其他资源 | 只要你补充任何指定的缺失资源,传感器就可能支持在你的服务器上运行,否则每秒繁忙数据包数可能超过 60K。 |
| 否 | 服务器上的传感器不受支持。 此时,当前 忙碌数据包数/秒 的值可能明显高于平均值。 检查时间戳以了解当时正在运行的进程,以及是否可以在正常情况下限制这些进程的带宽。 |
| 缺少 OS 数据 | 读取操作系统数据时出现问题。 请确保与服务器的连接能够远程查询 WMI。 |
| 缺少流量数据 | 读取交通数据时出现问题。 确保与服务器的连接能够远程查询性能计数器。 |
| 缺少 RAM 数据 | 读取 RAM 数据时出现问题。 请确保与服务器的连接能够远程查询 WMI。 |
| 缺少核心数据 | 读取核心数据时出现问题。 请确保与服务器的连接能够远程查询 WMI。 |
例如,以下图片展示了一组结果,其中可能表示此时每秒繁忙数据包数的值显著高于平均值。 请注意,“ 将 DC 时间显示为 UTC/本地时间 ”设置为 “本地 DC 时间”。 此设置有助于突出显示值是在凌晨 3:30 左右获取的。
Defender for Identity 传感器预估规模
下表显示 Defender for Identity 传感器所需的估计 CPU 和 RAM 容量,具体取决于域控制器生成的典型网络流量量。
此表是估计值。 传感器分析的最终量取决于流量和流量分布。
| 忙碌数据包数/秒 | CPU (物理核心) | RAM (GB) |
|---|---|---|
| 0-1k | 0.25 | 2.50 |
| 1k-5k | 0.75 | 6.00 |
| 5k-10k | 1.00 | 6.50 |
| 10k-20k | 2.00 | 9.00 |
| 20k-50k | 3.50 | 9.50 |
| 50k-75k | 5.50 | 11.50 |
| 75k-100k | 7.50 | 13.50 |
在该表中:
CPU 和 RAM 容量是指 传感器自身的消耗量,而不是域控制器容量。
CPU 容量不包括超线程核心。 建议不要使用超线程核心,这可能会导致 Defender for Identity 传感器出现运行状况问题。
在确定规格时,请考虑传感器服务将使用的 CPU 核心总数和内存总量。
域控制器的手动大小估算
如果你无法使用“使用尺寸工具”中描述的 Defender for Identity sizing 工具,你可以手动估算你的域控制器服务器是否有足够的资源来安装 Defender for Identity 传感器。
手动从所有域控制器收集数据包/秒计数器信息,持续 24 小时以上,并使用较短的采集间隔,例如 5 秒。 对于每个域控制器,计算每日平均值和最繁忙的时段 (15 分钟) 平均值。
各种工具可帮助你发现域控制器的平均数据包/秒计数器。 此过程介绍了如何使用性能监视器为域控制器收集每秒数据包的计数器数据的示例。
打开性能监视器并展开数据收集器集。
右键单击“ 用户定义 ”,然后选择“ 新建 > 数据收集器集”。
为收集器集输入有意义的名称,然后选择“ 手动创建 (高级) 。
在“ 要包含哪种类型的数据?”下,选择“ 创建数据日志”和“性能计数器”。
展开 “网络适配器 ”,然后选择“ 数据包数/秒 ”和相关工作区。 如果不确定要选择哪个工作区,请选择“ <所有工作区>”。 选择“ 添加>确定” 完成此步骤。
或者,如果要从命令行执行此步骤,请运行
ipconfig /all以查看适配器名称和配置。将 “采样间隔 ”更改为 5 秒,并定义要保存数据的位置。
在“创建数据收集器集”下,选择“立即>启动此数据收集器集完成”。
现在你应该能看到你创建的数据收集器集,旁边有一个绿色三角形,表示其正在运行。
24 小时后,停止数据收集器集。 右键单击数据收集器集,然后选择“ 停止”。
在 文件资源管理器中,浏览到保存 .blg 文件的文件夹。 双击它以在性能监视器中将其打开。
选择 “数据包数/秒 ”计数器,并记录平均值和最大值。
注意
默认情况下,Defender for Identity 最多支持 350 个传感器。 如果要安装更多传感器,请联系 Defender for Identity 支持。
重要
如果域控制器的可用内存不足,则 Defender for Identity 门户中将出现相应的运行状况问题,提醒你出现这种情况。 详细了解 Defender for Identity 运行状况警报。