Herunterladen und Installieren eines Microsoft Defender for Identity Sensors v2.x

Laden Sie den Defender for Identity-Sensor v2.x auf Domänencontrollern oder auf AD FS-, AD CS- und Microsoft Entra Connect-Servern, die keine Domänencontroller sind, herunter, und installieren Sie diesen. Die eigenständige Sensorinstallation wird auch in der Installation des v2.x-Sensors im Defender-Portal behandelt. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen, einschließlich .NET Framework, Serverspezifikationen und Zertifikatanforderungen.

Tipp

Stellen Sie für Domänencontroller, die Windows Server 2019 oder höher ausführen, stattdessen die Defender für den Identitätssensor v3.x bereit. Der v3.x-Sensor wird über das Defender-Portal aktiviert und erfordert kein heruntergeladenes Installationspaket.

Wir empfehlen alternative Installationsmethoden für diese Anwendungsfälle:

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:

Herunterladen des Sensorpakets

  1. Wechseln Sie in Microsoft Defender XDR zu Systemeinstellungen >>Identitäten.

  2. Wählen Sie die Registerkarte Sensoren aus, auf der alle Defender for Identity-Sensoren angezeigt werden. Zum Beispiel:

    Screenshot, der zeigt, wo sie die Seite

  3. Wählen Sie Sensor hinzufügen aus. Wählen Sie im Bereich Neuen Sensor hinzufügen die Option Mit klassischem Sensor fortfahren aus, und speichern Sie das Installationspaket lokal. Die heruntergeladene ZIP-Datei enthält die folgenden Dateien:

    • Das Installationsprogramm für den Defender for Identity-Sensor

    • Die Konfigurationseinstellungsdatei mit den erforderlichen Informationen zum Herstellen einer Verbindung mit dem Defender for Identity-Clouddienst

    • Npcap OEM Version 1.0, automatisch während der Sensorinstallation installiert

    Screenshot, der zeigt, wie der klassische Sensor installiert wird.

  4. Kopieren Sie im Bereich Neuen Sensor hinzufügen den Wert des Zugriffsschlüssels , und speichern Sie ihn an einem gesicherten Speicherort. Dieser Zugriffsschlüssel ist ein einmaliges Kennwort für die Bereitstellung des Sensors, nach dem die Kommunikation mithilfe von Zertifikaten für die Authentifizierung und TLS-Verschlüsselung erfolgt.

    Tipp

    Es wird empfohlen, den Zugriffsschlüssel regelmäßig mithilfe der Schaltfläche Schlüssel erneut generieren zu generieren. Dies wirkt sich nicht auf zuvor bereitgestellte Sensoren aus, da sie nur für die erstregistrierung des Sensors verwendet werden.

  5. Kopieren Sie das heruntergeladene Installationspaket auf den dedizierten Server oder Domänencontroller, auf dem Sie den Defender for Identity-Sensor installieren.

    Hinweis

    Um das Installationspaket hinter einer Firewall oder einem Proxyserver herunterzuladen, stellen Sie sicher, dass Sie Netzwerkdatenverkehr zu den folgenden FQDNs über TCP/443 zulassen.

    sensorpackage-prd.mdi.securitycenter.microsoft.com sensorpackage-fm.mdi.securitycenter.microsoft.us sensorpackage-ff.mdi.securitycenter.microsoft.us

Installieren des v2.x-Sensors im Defender-Portal

Führen Sie die folgenden Schritte auf einem der folgenden Server aus: dem Domänencontroller, dem Server für Active Directory-Verbunddienste (AD FS), dem Server für Active Directory-Zertifikatdienste (AD CS) oder dem Microsoft Entra Connect-Server.

  1. Vergewissern Sie sich, dass der Computer mit den relevanten Defender for Identity-Clouddienstendpunkten verbunden ist.

  2. Extrahieren Sie die Installationsdateien aus der .zip-Datei. Bei der Installation direkt aus der .zip-Datei tritt ein Fehler auf.

  3. Führen Sie Azure ATP-Sensor setup.exe mit erhöhten Berechtigungen (Als Administrator ausführen) aus, und befolgen Sie den Setup-Assistenten.

  4. Wählen Sie auf der Seite Willkommen Ihre Sprache und dann Weiter aus.

    Screenshot der Willkommensseite mit sprachauswahl für den Installations-Assistenten für den Defender für Identitätssensor.

    Der Installations-Assistent überprüft automatisch, ob der Server ein Domänencontroller, ein AD FS-Server, ein AD CS-Server oder ein dedizierter Server ist. Der Servertyp bestimmt den Sensortyp:

    • Wenn es sich bei dem Server um einen Domänencontroller, einen AD FS-Server oder einen AD CS-Server handelt, wird der Defender for Identity-Sensor installiert.
    • Wenn der Server dediziert ist, wird der eigenständige Defender for Identity-Sensor installiert.

    Der Assistent zeigt beispielsweise die folgende Seite an, um darauf hinzuweisen, dass auf Domänencontrollern ein Defender for Identity-Sensor installiert ist.

    Screenshot der Bereitstellungstypseite, auf der gezeigt wird, dass der Defender für den Identitätssensor für die Installation auf einem Domänencontroller ausgewählt ist.

  5. Wählen Sie Weiter aus.

    Der Assistent gibt eine Warnung aus, wenn der Domänencontroller, der AD FS-Server, der AD CS-Server oder der dedizierte Server die Mindesthardwareanforderungen für die Installation nicht erfüllt.

    Die Warnung hindert Sie nicht daran, Weiter auszuwählen und mit der Installation fortzufahren. Dies ist möglicherweise immer noch die richtige Option. Beispielsweise benötigen Sie weniger Speicherplatz für die Datenspeicherung, wenn Sie eine kleine Testumgebung installieren.

    Für Produktionsumgebungen wird dringend empfohlen, mit dem Defender for Identity-Tool zur Größenanpassung zu arbeiten, um sicherzustellen, dass Ihre Domänencontroller oder dedizierten Server die Kapazitätsanforderungen erfüllen.

  6. Geben Sie auf der Seite „Den Sensor konfigurieren“ die folgenden Informationen für das Einrichtungspaket ein:

    • Installationspfad: Der Speicherort, an dem der Defender for Identity-Sensor installiert ist. Standardmäßig ist der Pfad %programfiles%\Azure Erweiterter Schutz vor Bedrohungen sensor. Verwenden Sie den Standardwert.
    • Zugriffstaste: Der einmalige Schlüssel, der aus dem Bereich "Neuen Sensor hinzufügen" in Microsoft Defender XDR kopiert wurde, wenn Sie das Sensorpaket heruntergeladen haben. Weitere Informationen finden Sie unter "Herunterladen des Sensorpakets".

    Screenshot der Seite

  7. Wählen Sie Installieren aus. Die folgenden Komponenten werden während der Installation des Defender for Identity-Sensors installiert und konfiguriert:

    • Defender for Identity-Sensordienst und Defender for Identity-Dienst zur Aktualisierung des Sensors

    • Npcap OEM Version 1.0

      Wichtig

      Npcap OEM Version 1.0 wird automatisch installiert, wenn keine andere Version von Npcap vorhanden ist. Wenn Sie Npcap aufgrund anderer Softwareanforderungen oder aus einem anderen Grund bereits installiert haben, stellen Sie sicher, dass es Version 1.0 oder höher ist und über die erforderlichen Einstellungen für Defender for Identity verfügt.

Sensorversionen anzeigen

Ab Sensorversion 2.176 wird bei der Installation des Sensors aus einem neuen Paket die Version unter Software mit der vollständigen Nummer angezeigt, z. B. 2.176.x.y. Zuvor wurde die Version als statische Version 2.0.0.0 angezeigt.

Die unter "Programme hinzufügen/entfernen" angezeigte Version wird auch dann weiterhin angezeigt, nachdem die Defender für Identitäts-Clouddienste automatische Updates ausgeführt haben.

Sehen Sie die tatsächliche Versionsnummer des Sensors auf der Microsoft Defender XDR-Seite „Sensoreinstellungen“, im Pfad der ausführbaren Datei oder in der Dateiversion an.

Durchführen einer unbeaufsichtigten Installation von Defender for Identity

Die unbeaufsichtigte Installation von Defender for Identity-Sensoren ist so konfiguriert, dass der Server am Ende der Installation bei Bedarf automatisch neu gestartet wird.

Planen Sie eine unbeaufsichtigte Installation nur während eines Wartungsfensters. Aufgrund eines Windows Installer-Fehlers können Sie das norestart Flag nicht zuverlässig verwenden, um sicherzustellen, dass der Server nicht neu gestartet wird.

Überwachen Sie zum Nachverfolgen des Bereitstellungsfortschritts die Protokolle des Defender for Identity-Installationsprogramms in %localappdata%\Temp.

Unbeaufsichtigte Installation über ein Bereitstellungssystem

Wenn Sie einen Defender for Identity-Sensor im Hintergrund über System Center Configuration Manager oder ein anderes Softwarebereitstellungssystem bereitstellen, wird empfohlen, zwei Bereitstellungspakete zu erstellen:

  • .NET Framework Version 4.7 oder höher, einschließlich des Neustarts des Domänencontrollers
  • Der Defender for Identity-Sensor

Machen Sie das Defender for Identity-Sensorpaket von der Bereitstellung des .NET-Framework-Pakets abhängig. Laden Sie bei Bedarf das .NET Framework 4.7-Offline-Installationspaket herunter.

Befehle zum Ausführen einer unbeaufsichtigten Installation

Verwenden Sie die folgenden Befehle, um eine vollständig unbeaufsichtigte Installation des Defender for Identity-Sensors durchzuführen, indem Sie den Zugriffsschlüssel verwenden, den Sie unter Herunterladen des Sensorpakets kopiert haben.

cmd.exe-Syntax

Verwenden Sie die folgende cmd.exe-Syntax für eine unbeaufsichtigte Installation:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

PowerShell-Syntax

Verwenden Sie die folgende PowerShell-Syntax für eine Installation im unbeaufsichtigten Modus:

.\"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Hinweis

Wenn Sie die PowerShell-Syntax verwenden, führt das Auslassen des .\ Präfixes zu einem Fehler, der eine unbeaufsichtigte Installation verhindert.

Installationsoptionen

Name Syntax Erforderlich für die unbeaufsichtigte Installation? Beschreibung
Quiet /quiet Ja Führt das Installationsprogramm ohne Anzeige der Benutzeroberfläche oder Eingabeaufforderungen aus.
Help /help Nein Bietet Hilfe und Kurzübersicht. Zeigt die korrekte Verwendung des Setupbefehls an, einschließlich einer Liste aller Optionen und Verhaltensweisen.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Ja Gibt die Parameter für die .NET Framework Installation an. Muss festgelegt sein, um die unbeaufsichtigte Installation von .NET Framework zu erzwingen.

Installationsparameter

Name Syntax Erforderlich für die unbeaufsichtigte Installation? Beschreibung
InstallationPath InstallationPath="" Nein Legt den Pfad für die Installation der Binärdateien des Defender for Identity-Sensors fest. Standardpfad: %programfiles%\Azure Erweiterter Schutz vor Bedrohungen Sensor.
AccessKey AccessKey="\*\*" Ja Legt den Zugriffsschlüssel fest, der zum Registrieren des Defender for Identity-Sensors beim Defender for Identity-Arbeitsbereich verwendet wird.
AccessKeyFile AccessKeyFile="" Nein Legt den Zugriffsschlüssel für den Arbeitsbereich aus dem angegebenen Textdateipfad fest.
DelayedUpdate DelayedUpdate=true Nein Legt den Updatemechanismus des Sensors so fest, dass das Update um 72 Stunden nach der offiziellen Veröffentlichung jedes Dienstupdates verzögert wird. Weitere Informationen finden Sie unter Verzögertes Sensorupdate.
LogsPath LogsPath="" Nein Legt den Pfad für die Defender for Identity-Sensorprotokolle fest. Standardpfad: %programfiles%\Azure Erweiterter Schutz vor Bedrohungen Sensor.

Beispiele

Verwenden Sie den folgenden Befehl, um den Defender for Identity-Sensor unbeaufsichtigt zu installieren, wobei der Zugriffsschlüssel direkt in der Befehlszeile übergeben wird:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<access key value>"

Alternativ können Sie den folgenden Befehl verwenden, um die Zugriffstaste aus einer Textdatei zu lesen, wodurch verhindert wird, dass der Schlüssel im Prozessverlauf verfügbar ist:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKeyFile="C:\Path\myAccessKeyFile.txt"

Befehl zum Ausführen einer unbeaufsichtigten Installation mit Proxykonfiguration

Verwenden Sie den folgenden Befehl, um Ihren Proxy zusammen mit einer automatischen Installation zu konfigurieren:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]`

Hinweis

Wenn Sie Ihren Proxy zuvor mit Legacyoptionen konfiguriert haben, einschließlich WinINet oder einem Registrierungsschlüsselupdate, müssen Sie alle Änderungen mit der gleichen Methode vornehmen, die Sie ursprünglich verwendet haben. Weitere Informationen finden Sie unter Ändern der Proxykonfiguration mithilfe von Legacymethoden.

Installationsparameter

Name Syntax Erforderlich für die unbeaufsichtigte Installation? Beschreibung
ProxyUrl ProxyUrl="http://proxy.contoso.com:8080" Nein Gibt die Proxy-URL und Portnummer für den Defender for Identity-Sensor an.
ProxyUserName ProxyUserName="Contoso\ProxyUser" Nein Wenn Ihr Proxydienst eine Authentifizierung erfordert, definieren Sie einen Benutzernamen im DOMAIN\user Format.
ProxyUserPassword ProxyUserPassword="P@ssw0rd" Nein Gibt das Kennwort für Ihren Proxybenutzernamen an.

Der Defender for Identity-Sensor verschlüsselt Anmeldeinformationen und speichert sie lokal.

Tipp

Wenn Sie Ihre Proxyeinstellungen später aktualisieren müssen, verwenden Sie PowerShell oder die Azure CLI. Weitere Informationen finden Sie unter Konfigurieren von Endpunktproxy- und Internetkonnektivitätseinstellungen. Es wird empfohlen, einen benutzerdefinierten DNS A-Eintrag für den Proxyserver zu erstellen und zu verwenden. Anschließend können Sie diesen Datensatz verwenden, um die Adresse des Proxyservers bei Bedarf zu ändern und die Hostdatei zum Testen zu verwenden.

Nachdem Sie einen Sensor installiert haben, können Sie zusätzliche Schritte ausführen:

Nächster Schritt