Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Laden Sie den Defender for Identity-Sensor v2.x auf Domänencontrollern oder auf AD FS-, AD CS- und Microsoft Entra Connect-Servern, die keine Domänencontroller sind, herunter, und installieren Sie diesen. Die eigenständige Sensorinstallation wird auch in der Installation des v2.x-Sensors im Defender-Portal behandelt. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen, einschließlich .NET Framework, Serverspezifikationen und Zertifikatanforderungen.
Tipp
Stellen Sie für Domänencontroller, die Windows Server 2019 oder höher ausführen, stattdessen die Defender für den Identitätssensor v3.x bereit. Der v3.x-Sensor wird über das Defender-Portal aktiviert und erfordert kein heruntergeladenes Installationspaket.
Wir empfehlen alternative Installationsmethoden für diese Anwendungsfälle:
Wenn Sie den Sensor unter Windows Server Core installieren oder den Sensor über ein Softwareverteilungssystem bereitstellen möchten, führen Sie stattdessen die Schritte zum Ausführen einer unbeaufsichtigten Installation von Defender for Identity aus.
Wenn Sie einen Proxy verwenden, empfehlen wir, den Sensor zu installieren und Ihren Proxy zusammen zu konfigurieren, indem Sie eine automatische Installation mit Proxykonfiguration ausführen. Wenn Sie Ihre Proxyeinstellungen später aktualisieren müssen, verwenden Sie PowerShell oder die Azure CLI. Weitere Informationen finden Sie unter Konfigurieren von Endpunktproxy- und Internetkonnektivitätseinstellungen.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:
Microsoft .NET Framework 4.7 oder höher auf dem Computer installiert. Wenn Microsoft .NET Framework 4.7 oder höher nicht installiert ist, wird es vom Setuppaket des Defender for Identity-Sensors installiert. Für die Installation aus dem Setuppaket ist möglicherweise ein Neustart des Servers erforderlich.
Relevante Serverspezifikationen und Netzwerkanforderungen. Weitere Informationen finden Sie unter:
Vertrauenswürdige Stammzertifikate auf Ihrem Computer. Wenn Ihre von einer vertrauenswürdigen Root-CA signierten Zertifikate fehlen, erhalten Sie möglicherweise einen Fehler bei der Verbindung. Weitere Informationen finden Sie unter Problembehandlung bei Fehlern bei der Proxyauthentifizierungsverbindung.
Herunterladen des Sensorpakets
Wechseln Sie in Microsoft Defender XDR zu Systemeinstellungen >>Identitäten.
Wählen Sie die Registerkarte Sensoren aus, auf der alle Defender for Identity-Sensoren angezeigt werden. Zum Beispiel:
Wählen Sie Sensor hinzufügen aus. Wählen Sie im Bereich Neuen Sensor hinzufügen die Option Mit klassischem Sensor fortfahren aus, und speichern Sie das Installationspaket lokal. Die heruntergeladene ZIP-Datei enthält die folgenden Dateien:
Das Installationsprogramm für den Defender for Identity-Sensor
Die Konfigurationseinstellungsdatei mit den erforderlichen Informationen zum Herstellen einer Verbindung mit dem Defender for Identity-Clouddienst
Npcap OEM Version 1.0, automatisch während der Sensorinstallation installiert
Kopieren Sie im Bereich Neuen Sensor hinzufügen den Wert des Zugriffsschlüssels , und speichern Sie ihn an einem gesicherten Speicherort. Dieser Zugriffsschlüssel ist ein einmaliges Kennwort für die Bereitstellung des Sensors, nach dem die Kommunikation mithilfe von Zertifikaten für die Authentifizierung und TLS-Verschlüsselung erfolgt.
Tipp
Es wird empfohlen, den Zugriffsschlüssel regelmäßig mithilfe der Schaltfläche Schlüssel erneut generieren zu generieren. Dies wirkt sich nicht auf zuvor bereitgestellte Sensoren aus, da sie nur für die erstregistrierung des Sensors verwendet werden.
Kopieren Sie das heruntergeladene Installationspaket auf den dedizierten Server oder Domänencontroller, auf dem Sie den Defender for Identity-Sensor installieren.
Hinweis
Um das Installationspaket hinter einer Firewall oder einem Proxyserver herunterzuladen, stellen Sie sicher, dass Sie Netzwerkdatenverkehr zu den folgenden FQDNs über TCP/443 zulassen.
sensorpackage-prd.mdi.securitycenter.microsoft.com sensorpackage-fm.mdi.securitycenter.microsoft.us sensorpackage-ff.mdi.securitycenter.microsoft.us
Installieren des v2.x-Sensors im Defender-Portal
Führen Sie die folgenden Schritte auf einem der folgenden Server aus: dem Domänencontroller, dem Server für Active Directory-Verbunddienste (AD FS), dem Server für Active Directory-Zertifikatdienste (AD CS) oder dem Microsoft Entra Connect-Server.
Vergewissern Sie sich, dass der Computer mit den relevanten Defender for Identity-Clouddienstendpunkten verbunden ist.
Extrahieren Sie die Installationsdateien aus der .zip-Datei. Bei der Installation direkt aus der .zip-Datei tritt ein Fehler auf.
Führen Sie Azure ATP-Sensor setup.exe mit erhöhten Berechtigungen (Als Administrator ausführen) aus, und befolgen Sie den Setup-Assistenten.
Wählen Sie auf der Seite Willkommen Ihre Sprache und dann Weiter aus.
Der Installations-Assistent überprüft automatisch, ob der Server ein Domänencontroller, ein AD FS-Server, ein AD CS-Server oder ein dedizierter Server ist. Der Servertyp bestimmt den Sensortyp:
- Wenn es sich bei dem Server um einen Domänencontroller, einen AD FS-Server oder einen AD CS-Server handelt, wird der Defender for Identity-Sensor installiert.
- Wenn der Server dediziert ist, wird der eigenständige Defender for Identity-Sensor installiert.
Der Assistent zeigt beispielsweise die folgende Seite an, um darauf hinzuweisen, dass auf Domänencontrollern ein Defender for Identity-Sensor installiert ist.
Wählen Sie Weiter aus.
Der Assistent gibt eine Warnung aus, wenn der Domänencontroller, der AD FS-Server, der AD CS-Server oder der dedizierte Server die Mindesthardwareanforderungen für die Installation nicht erfüllt.
Die Warnung hindert Sie nicht daran, Weiter auszuwählen und mit der Installation fortzufahren. Dies ist möglicherweise immer noch die richtige Option. Beispielsweise benötigen Sie weniger Speicherplatz für die Datenspeicherung, wenn Sie eine kleine Testumgebung installieren.
Für Produktionsumgebungen wird dringend empfohlen, mit dem Defender for Identity-Tool zur Größenanpassung zu arbeiten, um sicherzustellen, dass Ihre Domänencontroller oder dedizierten Server die Kapazitätsanforderungen erfüllen.
Geben Sie auf der Seite „Den Sensor konfigurieren“ die folgenden Informationen für das Einrichtungspaket ein:
-
Installationspfad: Der Speicherort, an dem der Defender for Identity-Sensor installiert ist. Standardmäßig ist der Pfad
%programfiles%\Azure Erweiterter Schutz vor Bedrohungen sensor. Verwenden Sie den Standardwert. - Zugriffstaste: Der einmalige Schlüssel, der aus dem Bereich "Neuen Sensor hinzufügen" in Microsoft Defender XDR kopiert wurde, wenn Sie das Sensorpaket heruntergeladen haben. Weitere Informationen finden Sie unter "Herunterladen des Sensorpakets".
-
Installationspfad: Der Speicherort, an dem der Defender for Identity-Sensor installiert ist. Standardmäßig ist der Pfad
Wählen Sie Installieren aus. Die folgenden Komponenten werden während der Installation des Defender for Identity-Sensors installiert und konfiguriert:
Defender for Identity-Sensordienst und Defender for Identity-Dienst zur Aktualisierung des Sensors
Npcap OEM Version 1.0
Wichtig
Npcap OEM Version 1.0 wird automatisch installiert, wenn keine andere Version von Npcap vorhanden ist. Wenn Sie Npcap aufgrund anderer Softwareanforderungen oder aus einem anderen Grund bereits installiert haben, stellen Sie sicher, dass es Version 1.0 oder höher ist und über die erforderlichen Einstellungen für Defender for Identity verfügt.
Sensorversionen anzeigen
Ab Sensorversion 2.176 wird bei der Installation des Sensors aus einem neuen Paket die Version unter Software mit der vollständigen Nummer angezeigt, z. B. 2.176.x.y. Zuvor wurde die Version als statische Version 2.0.0.0 angezeigt.
Die unter "Programme hinzufügen/entfernen" angezeigte Version wird auch dann weiterhin angezeigt, nachdem die Defender für Identitäts-Clouddienste automatische Updates ausgeführt haben.
Sehen Sie die tatsächliche Versionsnummer des Sensors auf der Microsoft Defender XDR-Seite „Sensoreinstellungen“, im Pfad der ausführbaren Datei oder in der Dateiversion an.
Durchführen einer unbeaufsichtigten Installation von Defender for Identity
Die unbeaufsichtigte Installation von Defender for Identity-Sensoren ist so konfiguriert, dass der Server am Ende der Installation bei Bedarf automatisch neu gestartet wird.
Planen Sie eine unbeaufsichtigte Installation nur während eines Wartungsfensters. Aufgrund eines Windows Installer-Fehlers können Sie das norestart Flag nicht zuverlässig verwenden, um sicherzustellen, dass der Server nicht neu gestartet wird.
Überwachen Sie zum Nachverfolgen des Bereitstellungsfortschritts die Protokolle des Defender for Identity-Installationsprogramms in %localappdata%\Temp.
Unbeaufsichtigte Installation über ein Bereitstellungssystem
Wenn Sie einen Defender for Identity-Sensor im Hintergrund über System Center Configuration Manager oder ein anderes Softwarebereitstellungssystem bereitstellen, wird empfohlen, zwei Bereitstellungspakete zu erstellen:
- .NET Framework Version 4.7 oder höher, einschließlich des Neustarts des Domänencontrollers
- Der Defender for Identity-Sensor
Machen Sie das Defender for Identity-Sensorpaket von der Bereitstellung des .NET-Framework-Pakets abhängig. Laden Sie bei Bedarf das .NET Framework 4.7-Offline-Installationspaket herunter.
Befehle zum Ausführen einer unbeaufsichtigten Installation
Verwenden Sie die folgenden Befehle, um eine vollständig unbeaufsichtigte Installation des Defender for Identity-Sensors durchzuführen, indem Sie den Zugriffsschlüssel verwenden, den Sie unter Herunterladen des Sensorpakets kopiert haben.
cmd.exe-Syntax
Verwenden Sie die folgende cmd.exe-Syntax für eine unbeaufsichtigte Installation:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"
PowerShell-Syntax
Verwenden Sie die folgende PowerShell-Syntax für eine Installation im unbeaufsichtigten Modus:
.\"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"
Hinweis
Wenn Sie die PowerShell-Syntax verwenden, führt das Auslassen des .\ Präfixes zu einem Fehler, der eine unbeaufsichtigte Installation verhindert.
Installationsoptionen
| Name | Syntax | Erforderlich für die unbeaufsichtigte Installation? | Beschreibung |
|---|---|---|---|
Quiet |
/quiet |
Ja | Führt das Installationsprogramm ohne Anzeige der Benutzeroberfläche oder Eingabeaufforderungen aus. |
Help |
/help |
Nein | Bietet Hilfe und Kurzübersicht. Zeigt die korrekte Verwendung des Setupbefehls an, einschließlich einer Liste aller Optionen und Verhaltensweisen. |
NetFrameworkCommandLineArguments="/q" |
NetFrameworkCommandLineArguments="/q" |
Ja | Gibt die Parameter für die .NET Framework Installation an. Muss festgelegt sein, um die unbeaufsichtigte Installation von .NET Framework zu erzwingen. |
Installationsparameter
| Name | Syntax | Erforderlich für die unbeaufsichtigte Installation? | Beschreibung |
|---|---|---|---|
InstallationPath |
InstallationPath="" |
Nein | Legt den Pfad für die Installation der Binärdateien des Defender for Identity-Sensors fest. Standardpfad: %programfiles%\Azure Erweiterter Schutz vor Bedrohungen Sensor. |
AccessKey |
AccessKey="\*\*" |
Ja | Legt den Zugriffsschlüssel fest, der zum Registrieren des Defender for Identity-Sensors beim Defender for Identity-Arbeitsbereich verwendet wird. |
AccessKeyFile |
AccessKeyFile="" |
Nein | Legt den Zugriffsschlüssel für den Arbeitsbereich aus dem angegebenen Textdateipfad fest. |
DelayedUpdate |
DelayedUpdate=true |
Nein | Legt den Updatemechanismus des Sensors so fest, dass das Update um 72 Stunden nach der offiziellen Veröffentlichung jedes Dienstupdates verzögert wird. Weitere Informationen finden Sie unter Verzögertes Sensorupdate. |
LogsPath |
LogsPath="" |
Nein | Legt den Pfad für die Defender for Identity-Sensorprotokolle fest. Standardpfad: %programfiles%\Azure Erweiterter Schutz vor Bedrohungen Sensor. |
Beispiele
Verwenden Sie den folgenden Befehl, um den Defender for Identity-Sensor unbeaufsichtigt zu installieren, wobei der Zugriffsschlüssel direkt in der Befehlszeile übergeben wird:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<access key value>"
Alternativ können Sie den folgenden Befehl verwenden, um die Zugriffstaste aus einer Textdatei zu lesen, wodurch verhindert wird, dass der Schlüssel im Prozessverlauf verfügbar ist:
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKeyFile="C:\Path\myAccessKeyFile.txt"
Befehl zum Ausführen einer unbeaufsichtigten Installation mit Proxykonfiguration
Verwenden Sie den folgenden Befehl, um Ihren Proxy zusammen mit einer automatischen Installation zu konfigurieren:
"Azure ATP sensor Setup.exe" [/quiet] [/Help] [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]`
Hinweis
Wenn Sie Ihren Proxy zuvor mit Legacyoptionen konfiguriert haben, einschließlich WinINet oder einem Registrierungsschlüsselupdate, müssen Sie alle Änderungen mit der gleichen Methode vornehmen, die Sie ursprünglich verwendet haben. Weitere Informationen finden Sie unter Ändern der Proxykonfiguration mithilfe von Legacymethoden.
Installationsparameter
| Name | Syntax | Erforderlich für die unbeaufsichtigte Installation? | Beschreibung |
|---|---|---|---|
ProxyUrl |
ProxyUrl="http://proxy.contoso.com:8080" |
Nein | Gibt die Proxy-URL und Portnummer für den Defender for Identity-Sensor an. |
ProxyUserName |
ProxyUserName="Contoso\ProxyUser" |
Nein | Wenn Ihr Proxydienst eine Authentifizierung erfordert, definieren Sie einen Benutzernamen im DOMAIN\user Format. |
ProxyUserPassword |
ProxyUserPassword="P@ssw0rd" |
Nein | Gibt das Kennwort für Ihren Proxybenutzernamen an. Der Defender for Identity-Sensor verschlüsselt Anmeldeinformationen und speichert sie lokal. |
Tipp
Wenn Sie Ihre Proxyeinstellungen später aktualisieren müssen, verwenden Sie PowerShell oder die Azure CLI. Weitere Informationen finden Sie unter Konfigurieren von Endpunktproxy- und Internetkonnektivitätseinstellungen. Es wird empfohlen, einen benutzerdefinierten DNS A-Eintrag für den Proxyserver zu erstellen und zu verwenden. Anschließend können Sie diesen Datensatz verwenden, um die Adresse des Proxyservers bei Bedarf zu ändern und die Hostdatei zum Testen zu verwenden.
Verwandte Inhalte
Nachdem Sie einen Sensor installiert haben, können Sie zusätzliche Schritte ausführen:
Wenn Sie den Sensor auf einem AD FS- oder AD CS-Server installiert haben, finden Sie weitere Informationen unter Schritte nach der Installation (optional).
Wenn Sie einen eigenständigen Sensor installiert haben, finden Sie weitere Informationen unter: