Konfigurieren der Sensoreinstellungen von Microsoft Defender for Identity

In diesem Artikel erfahren Sie, wie Sie Microsoft Defender for Identity Sensoreinstellungen ordnungsgemäß konfigurieren, um mit dem Anzeigen von Daten zu beginnen. Sie müssen zusätzliche Konfigurationen und Integrationen durchführen, um die funktionen von Defender for Identity vollständig nutzen zu können.

Anzeigen und Konfigurieren von Sensoreinstellungen

Nachdem der Defender for Identity-Sensor installiert wurde, führen Sie die folgenden Schritte aus, um die Defender for Identity-Sensoreinstellungen anzuzeigen und zu konfigurieren:

  1. Wechseln Sie in Microsoft Defender XDR zu Einstellungen>Identitäten>Sensoren. Zum Beispiel:

Screenshot: Sensorseite im Microsoft Defender-Portal

Auf der Seite Sensoren werden alle Ihre Defender for Identity-Sensoren mit den folgenden Details pro Sensor angezeigt:

  • Sensorname
  • Sensordomänenmitgliedschaft
  • Versionsnummer des Sensors
  • Gibt an, ob Updates verzögert werden sollen (verzögerte Sensorupdates)
  • Sensor-Dienststatus
  • sensor status
  • Sensorzustand
  • Die Anzahl der Gesundheitsprobleme
  • Wann der Sensor erstellt wurde

Weitere Informationen finden Sie unter Sensordetails.

  1. Wählen Sie Filter aus, um die Filter auszuwählen, die angezeigt werden sollen. Zum Beispiel:

    Bildschirmfoto der Filteroptionen auf der Seite „Sensoren“ zum Eingrenzen der Sensorliste.

  2. Verwenden Sie die angezeigten Filter, um zu bestimmen, welche Sensoren angezeigt werden sollen. Zum Beispiel:

    Screenshot einer gefilterten Liste von Sensoren.

  3. Wählen Sie einen Sensor aus, um einen Detailbereich mit weiteren Informationen zum Sensor und dessen Integrität status anzuzeigen. Zum Beispiel:

    Screenshot eines Sensordetailbereichs mit Gesundheitsstatus und Konfiguration.

  4. Scrollen Sie nach unten und wählen Sie Sensor verwalten aus, um einen Bereich einzublenden, in dem Sie Sensordetails konfigurieren können. Zum Beispiel:

    Screenshot der Seite

  5. Konfigurieren Sie die folgenden Sensordetails:

    Name Beschreibung
    Beschreibung Optional. Geben Sie eine Beschreibung für den Defender for Identity-Sensor ein.
    Domänencontroller (FQDN) Erforderlich für die eigenständigen Defender for Identity-Sensoren und -Sensoren, die auf AD FS-/AD CS-Servern installiert sind, und können für den Defender for Identity-Sensor nicht geändert werden.

    Geben Sie den vollständigen FQDN Ihres Domänencontrollers ein, und wählen Sie das Pluszeichen aus, um ihn der Liste hinzuzufügen. Beispiel: DC1.domain1.test.local.

    Für alle Server, die Sie in der Liste Domänencontroller definieren:

    – Alle Domänencontroller, deren Datenverkehr über die Portspiegelung durch den eigenständigen Defender for Identity-Sensor überwacht wird, müssen in der Liste der Domänencontroller aufgeführt werden. Wenn ein Domänencontroller nicht in der Liste der Domänencontroller aufgeführt ist, funktioniert die Erkennung verdächtiger Aktivitäten möglicherweise nicht wie erwartet.

    – Mindestens ein Domänencontroller in der Liste sollte ein globaler Katalog sein. Dadurch kann Defender for Identity Computer- und Benutzerobjekte in anderen Domänen in der Gesamtstruktur auflösen.
    Aufzeichnen von Netzwerkadaptern Erforderlich.

    – Für Defender for Identity-Sensoren alle Netzwerkadapter, die für die Kommunikation mit anderen Computern in Ihrer Organisation verwendet werden.

    - Wählen Sie für den eigenständigen Defender for Identity-Sensor auf einem dedizierten Server die Netzwerkadapter aus, die als Zielport der Portspiegelung konfiguriert sind. Diese Netzwerkadapter empfangen den gespiegelten Domänencontroller-Datenverkehr.
  6. Wählen Sie auf der Seite Sensorendie Option Exportieren aus, um eine Liste Ihrer Sensoren in eine .csv-Datei zu exportieren. Zum Beispiel:

    Screenshot der Seite

Überprüfen von Installationen

Verwenden Sie die folgenden Verfahren, um die Installation des Defender for Identity-Sensors zu überprüfen.

Hinweis

Wenn Sie auf einem AD FS- oder AD CS-Server installieren, verwenden Sie einen anderen Satz von Überprüfungen. Weitere Informationen finden Sie unter Überprüfen einer erfolgreichen Bereitstellung auf AD FS-/AD CS-Servern.

Überprüfen der erfolgreichen Bereitstellung

So überprüfen Sie, ob der Defender for Identity-Sensor erfolgreich bereitgestellt wurde:

  1. Überprüfen Sie, ob der Azure Erweiterter Schutz vor Bedrohungen-Sensordienst auf Ihrem Sensorcomputer ausgeführt wird. Nachdem Sie die Defender for Identity-Sensoreinstellungen gespeichert haben, kann es einige Sekunden dauern, bis der Dienst gestartet wird.

  2. Wenn der Dienst nicht gestartet wird, überprüfen Sie die Microsoft.Tri.sensor-Errors.log-Datei , die sich standardmäßig unter %programfiles%\Azure Erweiterter Schutz vor Bedrohungen sensor\<sensor version>\Logsbefindet, wobei <sensor version> die von Ihnen bereitgestellte Version ist.

Überprüfen der Sicherheitswarnungsfunktionalität

Im folgenden Verfahren wird beschrieben, wie Sie überprüfen, ob Sicherheitswarnungen erwartungsgemäß ausgelöst werden.

Wenn Sie die Beispiele in diesem Validierungsverfahren verwenden, stellen Sie sicher, dass Sie contosodc.contoso.azure bzw. contoso.azure durch den vollqualifizierten Domänennamen (FQDN) Ihres Defender for Identity-Sensors bzw. durch Ihren Domänennamen ersetzen.

  1. Öffnen Sie auf einem in eine Domäne eingebundenen Gerät eine Eingabeaufforderung, und geben Sie nslookup ein.

  2. Geben Sie server und den FQDN oder die IP-Adresse des Domänencontrollers ein, auf dem der Defender for Identity-Sensor installiert ist. Beispiel: server contosodc.contoso.azure

  3. Geben Sie ls -d contoso.azure ein.

  4. Wiederholen Sie die server Befehle und ls -d Befehle für jeden Sensor, den Sie testen möchten.

  5. Greifen Sie auf die Seite mit den Gerätedetails für den Computer zu, von dem aus Sie den Konnektivitätstest ausgeführt haben, z. B. über die Seite Geräte , durch Suchen nach dem Gerätenamen oder von einer anderen Stelle im Defender-Portal.

  6. Wählen Sie auf der Registerkarte Gerätedetails die Registerkarte Zeitachse aus, um die folgende Aktivität anzuzeigen:

    • Ereignisse: DNS-Abfragen, die für einen angegebenen Domänennamen ausgeführt werden
    • Aktionstyp MdiDnsQuery

Wenn der von Ihnen getestete Domänencontroller oder AD FS/AD CS der erste bereitgestellte Sensor ist, warten Sie mindestens 15 Minuten, bevor Sie eine logische Aktivität für diesen Domänencontroller überprüfen, sodass das Datenbank-Back-End die ersten Microservicebereitstellungen abschließen kann.

Überprüfen der neuesten verfügbaren Sensorversion

Die Defender for Identity-Version wird häufig aktualisiert. Überprüfen Sie die neueste Version auf der Microsoft Defender-Seite Einstellungen>Identitäten>Info.

Nachdem Sie nun die Defender für die Einstellungen des Identitätssensors konfiguriert haben, können Sie zusätzliche Einstellungen konfigurieren. Weitere Informationen finden Sie auf einer der folgenden Seiten:

Nächster Schritt