Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel erfahren Sie, wie Sie Microsoft Defender for Identity Sensoreinstellungen ordnungsgemäß konfigurieren, um mit dem Anzeigen von Daten zu beginnen. Sie müssen zusätzliche Konfigurationen und Integrationen durchführen, um die funktionen von Defender for Identity vollständig nutzen zu können.
Anzeigen und Konfigurieren von Sensoreinstellungen
Nachdem der Defender for Identity-Sensor installiert wurde, führen Sie die folgenden Schritte aus, um die Defender for Identity-Sensoreinstellungen anzuzeigen und zu konfigurieren:
- Wechseln Sie in Microsoft Defender XDR zu Einstellungen>Identitäten>Sensoren. Zum Beispiel:
Auf der Seite Sensoren werden alle Ihre Defender for Identity-Sensoren mit den folgenden Details pro Sensor angezeigt:
- Sensorname
- Sensordomänenmitgliedschaft
- Versionsnummer des Sensors
- Gibt an, ob Updates verzögert werden sollen (verzögerte Sensorupdates)
- Sensor-Dienststatus
- sensor status
- Sensorzustand
- Die Anzahl der Gesundheitsprobleme
- Wann der Sensor erstellt wurde
Weitere Informationen finden Sie unter Sensordetails.
Wählen Sie Filter aus, um die Filter auszuwählen, die angezeigt werden sollen. Zum Beispiel:
Verwenden Sie die angezeigten Filter, um zu bestimmen, welche Sensoren angezeigt werden sollen. Zum Beispiel:
Wählen Sie einen Sensor aus, um einen Detailbereich mit weiteren Informationen zum Sensor und dessen Integrität status anzuzeigen. Zum Beispiel:
Scrollen Sie nach unten und wählen Sie Sensor verwalten aus, um einen Bereich einzublenden, in dem Sie Sensordetails konfigurieren können. Zum Beispiel:
Konfigurieren Sie die folgenden Sensordetails:
Name Beschreibung Beschreibung Optional. Geben Sie eine Beschreibung für den Defender for Identity-Sensor ein. Domänencontroller (FQDN) Erforderlich für die eigenständigen Defender for Identity-Sensoren und -Sensoren, die auf AD FS-/AD CS-Servern installiert sind, und können für den Defender for Identity-Sensor nicht geändert werden.
Geben Sie den vollständigen FQDN Ihres Domänencontrollers ein, und wählen Sie das Pluszeichen aus, um ihn der Liste hinzuzufügen. Beispiel: DC1.domain1.test.local.
Für alle Server, die Sie in der Liste Domänencontroller definieren:
– Alle Domänencontroller, deren Datenverkehr über die Portspiegelung durch den eigenständigen Defender for Identity-Sensor überwacht wird, müssen in der Liste der Domänencontroller aufgeführt werden. Wenn ein Domänencontroller nicht in der Liste der Domänencontroller aufgeführt ist, funktioniert die Erkennung verdächtiger Aktivitäten möglicherweise nicht wie erwartet.
– Mindestens ein Domänencontroller in der Liste sollte ein globaler Katalog sein. Dadurch kann Defender for Identity Computer- und Benutzerobjekte in anderen Domänen in der Gesamtstruktur auflösen.Aufzeichnen von Netzwerkadaptern Erforderlich.
– Für Defender for Identity-Sensoren alle Netzwerkadapter, die für die Kommunikation mit anderen Computern in Ihrer Organisation verwendet werden.
- Wählen Sie für den eigenständigen Defender for Identity-Sensor auf einem dedizierten Server die Netzwerkadapter aus, die als Zielport der Portspiegelung konfiguriert sind. Diese Netzwerkadapter empfangen den gespiegelten Domänencontroller-Datenverkehr.Wählen Sie auf der Seite Sensorendie Option Exportieren aus, um eine Liste Ihrer Sensoren in eine .csv-Datei zu exportieren. Zum Beispiel:
Überprüfen von Installationen
Verwenden Sie die folgenden Verfahren, um die Installation des Defender for Identity-Sensors zu überprüfen.
Hinweis
Wenn Sie auf einem AD FS- oder AD CS-Server installieren, verwenden Sie einen anderen Satz von Überprüfungen. Weitere Informationen finden Sie unter Überprüfen einer erfolgreichen Bereitstellung auf AD FS-/AD CS-Servern.
Überprüfen der erfolgreichen Bereitstellung
So überprüfen Sie, ob der Defender for Identity-Sensor erfolgreich bereitgestellt wurde:
Überprüfen Sie, ob der Azure Erweiterter Schutz vor Bedrohungen-Sensordienst auf Ihrem Sensorcomputer ausgeführt wird. Nachdem Sie die Defender for Identity-Sensoreinstellungen gespeichert haben, kann es einige Sekunden dauern, bis der Dienst gestartet wird.
Wenn der Dienst nicht gestartet wird, überprüfen Sie die Microsoft.Tri.sensor-Errors.log-Datei , die sich standardmäßig unter
%programfiles%\Azure Erweiterter Schutz vor Bedrohungen sensor\<sensor version>\Logsbefindet, wobei<sensor version>die von Ihnen bereitgestellte Version ist.
Überprüfen der Sicherheitswarnungsfunktionalität
Im folgenden Verfahren wird beschrieben, wie Sie überprüfen, ob Sicherheitswarnungen erwartungsgemäß ausgelöst werden.
Wenn Sie die Beispiele in diesem Validierungsverfahren verwenden, stellen Sie sicher, dass Sie contosodc.contoso.azure bzw. contoso.azure durch den vollqualifizierten Domänennamen (FQDN) Ihres Defender for Identity-Sensors bzw. durch Ihren Domänennamen ersetzen.
Öffnen Sie auf einem in eine Domäne eingebundenen Gerät eine Eingabeaufforderung, und geben Sie
nslookupein.Geben Sie
serverund den FQDN oder die IP-Adresse des Domänencontrollers ein, auf dem der Defender for Identity-Sensor installiert ist. Beispiel:server contosodc.contoso.azureGeben Sie
ls -d contoso.azureein.Wiederholen Sie die
serverBefehle undls -dBefehle für jeden Sensor, den Sie testen möchten.Greifen Sie auf die Seite mit den Gerätedetails für den Computer zu, von dem aus Sie den Konnektivitätstest ausgeführt haben, z. B. über die Seite Geräte , durch Suchen nach dem Gerätenamen oder von einer anderen Stelle im Defender-Portal.
Wählen Sie auf der Registerkarte Gerätedetails die Registerkarte Zeitachse aus, um die folgende Aktivität anzuzeigen:
- Ereignisse: DNS-Abfragen, die für einen angegebenen Domänennamen ausgeführt werden
- Aktionstyp MdiDnsQuery
Wenn der von Ihnen getestete Domänencontroller oder AD FS/AD CS der erste bereitgestellte Sensor ist, warten Sie mindestens 15 Minuten, bevor Sie eine logische Aktivität für diesen Domänencontroller überprüfen, sodass das Datenbank-Back-End die ersten Microservicebereitstellungen abschließen kann.
Überprüfen der neuesten verfügbaren Sensorversion
Die Defender for Identity-Version wird häufig aktualisiert. Überprüfen Sie die neueste Version auf der Microsoft Defender-Seite Einstellungen>Identitäten>Info.
Verwandte Inhalte
Nachdem Sie nun die Defender für die Einstellungen des Identitätssensors konfiguriert haben, können Sie zusätzliche Einstellungen konfigurieren. Weitere Informationen finden Sie auf einer der folgenden Seiten:
- Festlegen von Entitätstags: vertraulich, Honeytoken und Exchange-Server
- Konfigurieren von Erkennungsausschlüssen
- Benachrichtigungen konfigurieren: Systemintegritätsprobleme, Warnungen und Syslog