Pianificare la capacità per la distribuzione di Microsoft Defender per identità

Nota

Lo strumento di pianificazione della capacità è stato progettato per la versione 2.x del sensore a causa dei processi di rete a elevato utilizzo di risorse. Il sensore v3.x non richiede uno strumento di dimensionamento perché si basa principalmente sugli eventi di Windows e sulla traccia degli eventi, riducendo in modo significativo i requisiti delle risorse.

Usa lo strumento di dimensionamento di Microsoft Defender per identità per determinare se i server del controller di dominio dispongono di risorse sufficienti a supportare un sensore Microsoft Defender per identità v2. Prima di eseguire lo strumento di ridimensionamento, vedere la sezione Prerequisiti più avanti in questo articolo.

Sebbene le prestazioni del controller di dominio possano non essere compromesse se il server non dispone delle risorse necessarie, il sensore di Defender for Identity potrebbe non funzionare come previsto. Per altre informazioni, vedere Prerequisiti di Microsoft Defender per identità.

Lo strumento di dimensionamento misura la capacità necessaria solo per i controller di dominio. Non è necessario eseguirlo su server che sono solo AD FS, AD CS o Entra Connect (a meno che tali server non funzionino anche come controller di dominio), poiché l'impatto sulle prestazioni su questi server è estremamente minimo o inesistente.

Consiglio

Per impostazione predefinita, Defender per identità supporta fino a 1000 sensori. Per installare altri sensori, contattare il supporto di Defender for Identity.

Prerequisiti

Prima di eseguire lo strumento di ridimensionamento, completare i prerequisiti seguenti:

Per garantire risultati accurati, esegui lo strumento di dimensionamento solo prima di aver installato eventuali sensori di Defender for Identity nel tuo ambiente.

Usa lo strumento di ridimensionamento

  1. Eseguire lo strumento di dimensionamento di Defender for Identity, TriSizingTool.exe, dal file ZIP scaricato.

  2. Al termine dell'esecuzione dello strumento, aprire i risultati del file di Excel.

  3. Nel file di Excel, individuare e selezionare il foglio Azure ATP Summary, quindi controllare la colonna Sensor Supported per verificare i risultati che indicano se il server è supportato.

    Ad esempio:

    Schermata di uno strumento di esempio per la pianificazione della capacità.

    Nota

    L'altro foglio nel file viene utilizzato per la pianificazione di Advanced Threat Analytics (ATA) e non è necessario per Defender for Identity.

Lo strumento di ridimensionamento determina se il server è supportato in base al valore Busy Packets/Second , calcolato in base ai 15 minuti più trafficati in un periodo di 24 ore.

I risultati comuni includono:

Risultato Descrizione
Il sensore è supportato nel server.
Sì, ma sono necessarie risorse aggiuntive Il sensore è supportato sul server a condizione che si aggiungano le eventuali risorse mancanti specificate.
Forse L'attuale valore di Busy Packets/sec potrebbe essere significativamente superiore alla media in quel momento. Controllare i timestamp per comprendere i processi in esecuzione in quel momento e se è possibile limitare la larghezza di banda per tali processi in circostanze normali.
Forse, ma sono necessarie risorse aggiuntive Il sensore può essere supportato sul server, a condizione che vengano aggiunte le eventuali risorse mancanti specificate, oppure che i pacchetti occupati/sec siano superiori a 60.000.
No Il sensore non è supportato nel server.

L'attuale valore di Busy Packets/sec potrebbe essere significativamente superiore alla media in quel momento. Controllare i timestamp per comprendere i processi in esecuzione in quel momento e se è possibile limitare la larghezza di banda per tali processi in circostanze normali.
Dati del sistema operativo mancanti Si è verificato un problema durante la lettura dei dati del sistema operativo. Assicurarsi che la connessione al server sia in grado di eseguire query su WMI in remoto.
Dati di traffico mancanti Si è verificato un problema durante la lettura dei dati del traffico. Assicurarsi che la connessione al server sia in grado di eseguire query sui contatori delle prestazioni in remoto.
Dati RAM mancanti Si è verificato un problema durante la lettura dei dati della RAM. Assicurarsi che la connessione al server sia in grado di eseguire query su WMI in remoto.
Dati di base mancanti Si è verificato un problema durante la lettura dei dati di base. Assicurarsi che la connessione al server sia in grado di eseguire query su WMI in remoto.

Ad esempio, l'immagine seguente mostra una serie di risultati in cui Forse indica che il valore Pacchetti occupati/sec in quel punto è significativamente superiore alla media. Notare che l'opzione Visualizza gli orari del DC come UTC/locale è impostata su Ora locale del controller di dominio. Questa impostazione consente di evidenziare il fatto che i valori sono stati acquisiti intorno alle 3:30.

Schermata dei risultati di uno strumento di pianificazione della capacità che mostra valori

Dimensionamento stimato del sensore di Defender for Identity

La tabella seguente illustra la capacità stimata di CPU e RAM necessaria per un sensore Defender per identità, in base alla quantità tipica di traffico di rete generato da un controller di dominio.

Questa tabella è una stima. La quantità finale analizzata dal sensore dipende dalla quantità di traffico e dalla distribuzione del traffico.

Pacchetti occupati/secondo CPU (core fisici) RAM (GB)
0-1k 0.25 2.50
1k-5k 0.75 6,00
5k-10k 1.00 6,50
10k-20k 2.00 9.00
20k-50k 3,50 9.50
50k-75k 5.50 11.50
75k-100k 7,50 13.50

In questa tabella:

  • La capacità di CPU e RAM si riferisce al consumo del sensore, non alla capacità del controller di dominio.

  • La capacità della CPU non include i core virtuali creati tramite Hyper-Threading. È consigliabile non usare core configurati con hyiperthreading, il che può causare problemi di integrità nel sensore Defender per identità.

Quando si determina il dimensionamento, tenere presente il numero totale di core e la quantità totale di memoria che verrà usata dal servizio sensore.

Stima manuale del dimensionamento per i controller di dominio

Se non è possibile usare lo strumento di dimensionamento di Defender for Identity descritto in precedenza in questo articolo, è possibile stimare manualmente se i server del controller di dominio dispongono di risorse sufficienti per un sensore Defender for Identity.

Raccogliere manualmente le informazioni sul contatore del pacchetto/secondo da tutti i controller di dominio, per 24 ore con un intervallo di raccolta basso, ad esempio 5 secondi. Per ogni controller di dominio, calcolare la media giornaliera e la media del periodo più occupato (15 minuti).

Diversi strumenti possono aiutarti a individuare il contatore medio dei pacchetti al secondo del tuo controller di dominio. Questa procedura descrive un esempio di come usare Monitor prestazioni per raccogliere dati del contatore pacchetti al secondo per i controller di dominio.

  1. Apri Monitoraggio prestazioni ed espandi Set di raccolta dati.

  2. Fare clic con il pulsante destro del mouse su Definito dall'utente e scegliere Nuovo > set di agenti di raccolta dati.

  3. Immettere un nome significativo per il set di raccolta e selezionare Crea manualmente (avanzato).

  4. In Tipo di dati da includere selezionare Crea log dati e Contatore delle prestazioni.

  5. Espandere Scheda di rete , quindi selezionare Pacchetti/sec e l'area di lavoro pertinente. Se non si è certi dell'area di lavoro da selezionare, selezionare <Tutte le aree di lavoro>. Selezionare Aggiungi>OK per completare il passaggio.

    In alternativa, se si esegue questo passaggio dalla riga di comando, eseguire ipconfig /all per visualizzare il nome e la configurazione dell'adattatore.

  6. Impostare l'intervallo di campionamento su cinque secondi e definire la posizione in cui salvare i dati.

  7. In Crea il set di agenti di raccolta dati selezionare Avvia il set di agenti di raccolta dati ora>Fine.

    Dovresti ora vedere il set di raccolta dati che hai creato, con un triangolo verde a indicare che è in esecuzione.

  8. Dopo 24 ore, arrestare il set di raccolta dati. Fare clic con il pulsante destro del mouse sul set di raccolta dati e selezionare Arresta.

  9. In Esplora file passare alla cartella in cui è stato salvato il file blg. Fare doppio clic su di esso per aprirlo in Monitor prestazioni.

  10. Selezionare il contatore Pacchetti/sec e registrare i valori medi e massimi.

Nota

Per impostazione predefinita, Defender per identità supporta fino a 350 sensori. Se vuoi installare altri sensori, contatta il supporto di Defender for Identity.

Importante

Se il controller di dominio sta per esaurire la memoria disponibile, nel portale di Defender for Identity verrà visualizzato un avviso di integrità corrispondente per segnalare questa condizione. Scopri di più sugli avvisi di integrità di Defender for Identity.

Passaggio successivo