应用于:
- Microsoft Defender for Identity
- Microsoft Defender
Microsoft Defender for Identity 可让你使用在所连接的各个身份源之间保持一致的修正操作,对已遭入侵的用户做出响应。 某个标识可执行的操作取决于管理该帐户的连接器,而这些操作涵盖本地 Active Directory 和 Microsoft Entra ID、Okta、CyberArk Identity 和 SailPoint Identity Security Cloud 等标识提供者,以及通过 Microsoft Defender for Cloud Apps 连接的应用(如 Google Workspace、Salesforce 和 Box)。
用户可以直接从标识页、标识端面板、高级搜寻页或操作中心获取对用户的响应操作。 对用户执行操作后,可以在操作中心查看活动详细信息。
修正操作的工作原理
修正操作由用户在 Microsoft Defender 门户中启动,并根据 Microsoft Entra ID 角色使用基于角色的访问控制 (RBAC) 进行授权。 如果发起的用户未获得授权,则会在执行之前阻止该操作。
授权后,该操作由管理受影响帐户的标识系统执行:
Active Directory:操作由域控制器上的 Microsoft Defender for Identity 传感器执行。 仅域控制器上安装的传感器执行修正操作;AD FS、AD CS 或 Microsoft Entra Connect 服务器上的传感器不执行修正操作。 传感器使用域控制器的本地系统帐户来执行操作。
重要
确保选中“ 自动使用传感器的本地系统帐户 ”选项。 这对于传感器 v3.x 是必需的,建议在所有环境中使用,包括混合(v2.x 和 v3.x)部署。 若要验证,请在Microsoft Defender门户中,转到“设置>标识>Microsoft Defender for Identity>管理操作帐户”。
Microsoft Entra ID:Microsoft Defender for Identity 创建并使用 Microsoft 管理的企业应用程序,在 Entra ID 中执行修复操作。
- 应用程序名称:Microsoft Defender for Identity。 在较旧的租户中,该应用程序可能会显示为 Radius Aad Syncer。
-
应用程序 ID:
60ca1954-583c-4d1f-86de-39d835f3e452
支持的非 Microsoft 身份源及连接应用:操作通过源的连接器执行,包括身份提供者连接器和 Microsoft Defender for Cloud Apps 应用连接器,使用为集成配置的凭证。
修正操作由执行操作的标识系统记录,并在Microsoft Defender审核日志中可见。
自动攻击中断中的修正操作
还可以通过 Microsoft Defender 的自动攻击干扰功能自动应用补救操作。 检测到活动攻击后,攻击中断将使用 Defender for Identity 修正功能来遏制威胁,而无需手动干预。 有关详细信息,请参阅 自动攻击中断。
支持的操作
可以对标识执行以下 Defender for Identity 操作。
根据Microsoft Entra ID角色,你可能会看到其他Microsoft Entra ID操作,例如要求用户再次登录和确认用户已遭入侵。 有关详细信息,请参阅 修正风险和取消阻止用户。
| 修正操作 | 说明 | 支持的身份源 |
|---|---|---|
| 禁用 | 禁用与某个身份或特定账户关联的所有账户。 禁用会阻止登录和访问网络资源,直到重新启用帐户。 此操作不会删除标识配置文件或关联的数据,例如文档、日历事件或电子邮件。 | Active Directory、Microsoft Entra ID、Okta、CyberArk Identity、SailPoint Identity Security Cloud、Google Workspace、Salesforce、Box |
| 启用 | 重新启用之前针对所选身份禁用的帐户。 | Active Directory、Microsoft Entra ID、Okta、CyberArk Identity、SailPoint Identity Security Cloud、Salesforce |
| 撤销会话 | 撤销所选标识的活跃会话。 | Microsoft Entra ID,Okta |
| 标记为已泄露 | 将与所选标识关联的所有帐户在 Microsoft Entra ID 中标记为已泄露。 | Microsoft Entra ID |
| 强制更改密码 | 强制与所选身份关联的一个或多个账户更改密码。 用户必须在下次登录时更改其密码,这可以防止进一步使用泄露的凭据。 | Active Directory、Microsoft Entra ID |
角色和权限
下表列出了 Defender for Identity 支持的修正措施,以及发起每项措施所需的角色。
| 修正操作 | Active Directory | Microsoft Entra ID | Okta、SailPoint、CyberArk | 支持的 SaaS 应用 |
|---|---|---|---|---|
| 禁用 | 请参阅Microsoft Defender XDR 中 Defender for Identity 所需的权限 | 全局管理员、用户管理员、身份验证管理员、特权身份验证管理员、目录编写者、SOC 标识响应者 | 请参阅Microsoft Defender XDR 中 Defender for Identity 所需的权限 | 全局管理员、安全管理员、Cloud App Security 管理员 |
| 启用 | 请参阅Microsoft Defender XDR 中 Defender for Identity 所需的权限 | 全局管理员、用户管理员、身份验证管理员、特权身份验证管理员、目录编写器 | 请参阅Microsoft Defender XDR 中 Defender for Identity 所需的权限 | 全局管理员、安全管理员、Cloud App Security 管理员 |
| 撤销会话 | 不适用 | 全局管理员、用户管理员、身份验证管理员、特权身份验证管理员、目录编写者、支持人员、SOC 标识响应者 | 请参阅Microsoft Defender XDR 中 Defender for Identity 的所需权限 | 不适用 |
| 标记为已泄露 | 不适用 | 全局管理员、安全管理员、安全操作员、SOC 标识响应者 | 不适用 | 不适用 |
| 强制更改密码 | 请参阅Microsoft Defender XDR 中 Defender for Identity 所需的权限 | 全局管理员、特权身份验证管理员、身份验证管理员、用户管理员、密码管理员、支持管理员、SOC 标识响应者 | 不适用 | 不适用 |
注意
Microsoft Entra ID 在对其他角色执行某些操作时存在一些限制。 有关详细信息,请参阅图形 API文档。
先决条件
若要执行任何 受支持的操作,需要:
- 配置 Microsoft Defender for Identity 用于执行操作的账户:确保选择了“自动使用传感器本地系统账户”选项。 在Microsoft Defender门户中,转到“设置>标识>Microsoft Defender for Identity>管理操作帐户”。 如果任何传感器为 v3.x,则需要此设置。 有关详细信息,请参阅 管理操作帐户。
- 登录Microsoft Defender门户并获得所需权限:对于Defender for Identity操作,您需要一个带有响应(管理)权限的自定义角色。 有关详细信息,请参阅使用Microsoft Defender统一 RBAC 创建自定义角色。 有关每个操作所需的特定角色的详细信息,请参阅 角色和权限。
若要将修正操作应用于标识,请执行以下步骤:
在Microsoft Defender门户中,转到以下位置之一:
- 身份页面:前往 资产>身份,然后选择你要操作的身份。
- 高级搜寻页面:转到 搜寻>高级搜寻,并找出包含身份实体的结果。
- 操作中心:转到 操作 & 提交>操作中心 以查看和管理挂起或已完成的操作。
选择 “操作” 或右键单击标识以打开“操作”菜单。
选择要应用的修正操作,例如“禁用”、“撤销会话”或“强制密码更改”。
出现提示时确认操作。
操作由相关标识系统提交和执行。 可以在 操作中心跟踪状态。