Scaricare e installare il sensore Microsoft Defender per identità v2.x

Scarica e installa il sensore di Defender for Identity v2.x sui controller di dominio oppure sui server AD FS, AD CS e Microsoft Entra Connect che non sono controller di dominio. L'installazione autonoma del sensore è illustrata anche in Installare il sensore v2.x nel portale di Defender. Prima di iniziare, esaminare i prerequisiti, inclusi .NET Framework, le specifiche del server e i requisiti dei certificati.

Consiglio

Per i controller di dominio che eseguono Windows Server 2019 o versioni successive, distribuire invece il Defender per identity sensor v3.x. Il sensore v3.x viene attivato dal portale di Defender e non richiede un pacchetto di installazione scaricato.

È consigliabile usare metodi di installazione alternativi per questi casi d'uso:

Prerequisiti

Prima di iniziare, assicurarsi di avere:

Scaricare il pacchetto del sensore

  1. In Microsoft Defender XDR, passare a Sistema > Impostazioni>Identità.

  2. Seleziona la scheda Sensori, che mostra tutti i sensori di Defender for Identity. Ad esempio:

    Screenshot che mostra dove trovare la pagina dei sensori nel portale di Microsoft Defender.

  3. Selezionare Aggiungi sensore. Nel riquadro Aggiungi un nuovo sensore selezionare Continua con il sensore classico e salvare il pacchetto di installazione in locale. Il file ZIP scaricato include i file seguenti:

    • Programma di installazione del sensore di Defender for Identity

    • File di configurazione contenente le informazioni necessarie per connettersi al servizio cloud Defender for Identity

    • Npcap OEM versione 1.0, installato automaticamente durante l'installazione del sensore

    Screenshot che mostra come installare il sensore classico.

  4. Nel riquadro Aggiungi un nuovo sensore copiare il valore della chiave di accesso e salvarlo in una posizione protetta. Questa chiave di accesso è una password una tantum da usare durante la distribuzione del sensore, dopo la quale la comunicazione viene eseguita usando i certificati per l'autenticazione e la crittografia TLS.

    Consiglio

    È consigliabile rigenerare regolarmente la chiave di accesso usando il pulsante Rigenera chiave . Non influirà sui sensori distribuiti in precedenza, perché viene usato solo per la registrazione iniziale del sensore.

  5. Copiare il pacchetto di installazione scaricato sul server dedicato o sul controller di dominio in cui si installa il sensore di Defender for Identity.

    Nota

    Per scaricare il pacchetto di installazione dietro un firewall o un server proxy, assicurarsi di consentire il traffico di rete ai seguenti FQDN tramite TCP/443.

    sensorpackage-prd.mdi.securitycenter.microsoft.com sensorpackage-fm.mdi.securitycenter.microsoft.us sensorpackage-ff.mdi.securitycenter.microsoft.us

Installare il sensore v2.x nel portale di Defender

Eseguire i passaggi seguenti sul controller di dominio, sul server Active Directory Federation Services (AD FS), sul server Active Directory Certificate Services (AD CS) o sul server Microsoft Entra Connect.

  1. Verificare che il computer disponga della connettività agli endpoint del servizio cloud di Defender for Identity pertinenti.

  2. Estrarre i file di installazione dal file .zip. L'installazione direttamente dal file .zip ha esito negativo.

  3. Eseguire Azure sensore ATP setup.exe con privilegi elevati (Esegui come amministratore) e seguire l'installazione guidata.

  4. Nella pagina Iniziale selezionare la lingua e quindi selezionare Avanti.

    Screenshot della pagina iniziale che mostra la selezione della lingua per la Defender per l'installazione guidata del sensore di identità.

    L'installazione guidata controlla automaticamente se il server è un controller di dominio, un server AD FS, un server AD CS o un server dedicato. Il tipo di server determina il tipo di sensore:

    • Se il server è un controller di dominio, un server AD FS o un server AD CS, viene installato il sensore Defender per identità.
    • Se il server è dedicato, viene installato il sensore autonomo di Defender for Identity.

    Ad esempio, la procedura guidata visualizza la pagina seguente per indicare che un sensore di Defender for Identity è installato sui controller di dominio.

    Schermata della pagina del tipo di distribuzione che mostra che il sensore di Defender for Identity è selezionato per l'installazione su un controller di dominio.

  5. Seleziona Avanti.

    La procedura guidata visualizza un avviso se uno dei seguenti elementi non soddisfa i requisiti hardware minimi per l'installazione: il controller di dominio, il server AD FS, il server AD CS o il server dedicato.

    L'avviso non impedisce di selezionare Avanti e procedere con l'installazione, che potrebbe essere ancora l'opzione corretta. Ad esempio, è necessario meno spazio per l'archiviazione dei dati quando si installa un ambiente di test lab di piccole dimensioni.

    Per gli ambienti di produzione, consigliamo vivamente di utilizzare lo strumento di dimensionamento di Defender per identità per assicurarsi che i controller di dominio o i server dedicati soddisfino i requisiti di capacità elaborativa.

  6. Nella pagina Configura il sensore immettere le informazioni seguenti per il pacchetto di installazione:

    • Percorso di installazione: percorso in cui è installato il sensore Defender per identità. Per impostazione predefinita, il percorso è %programfiles%\Azure Advanced Threat Protection sensor. Lasciare il valore predefinito.
    • Chiave di accesso: chiave monouso copiata dal riquadro Aggiungi un nuovo sensore in Microsoft Defender XDR quando è stato scaricato il pacchetto del sensore. Per informazioni dettagliate, vedere Scaricare il pacchetto del sensore.

    Screenshot della pagina Configura il sensore che mostra i campi Percorso di installazione e Chiave di accesso per il pacchetto di configurazione del sensore di identità Defender.

  7. Selezionare Installa. Durante l'installazione del sensore Defender per identità vengono installati e configurati i componenti seguenti:

    • Servizio sensore Defender for Identity e Servizio di aggiornamento del sensore Defender for Identity

    • Npcap OEM versione 1.0

      Importante

      Npcap OEM versione 1.0 viene installato automaticamente se non è presente alcuna altra versione di Npcap. Se Npcap è già installato a causa di altri requisiti software o per qualsiasi altro motivo, assicurarsi che sia la versione 1.0 o successiva e che disponga delle impostazioni necessarie per Defender per identità.

Visualizzazione delle versioni dei sensori

A partire dalla versione 2.176 del sensore, quando si installa il sensore da un nuovo pacchetto, la versione in Installazione applicazioni viene visualizzata con il numero completo, ad esempio 2.176.x.y. In precedenza, la versione veniva visualizzata come 2.0.0.0 statica.

La versione mostrata in Installazione applicazioni continua a essere visualizzata anche dopo l'esecuzione degli aggiornamenti automatici del Defender per i servizi cloud identity.

Visualizzare la versione reale del sensore nella pagina delle impostazioni del sensore Microsoft Defender XDR, nel percorso eseguibile o nella versione del file.

Eseguire un'installazione invisibile all'utente di Defender for Identity

L'installazione invisibile dei sensori di Defender for Identity è configurata per riavviare automaticamente il server al termine dell'installazione, se necessario.

Pianificare un'installazione invisibile all'utente solo durante una finestra di manutenzione. A causa di un bug di Windows Installer, non è possibile usare in modo affidabile il norestart flag per assicurarsi che il server non venga riavviato.

Per tenere traccia dell'avanzamento della distribuzione, monitora i log del programma di installazione di Defender for Identity in %localappdata%\Temp.

Installazione invisibile all'utente tramite un sistema di distribuzione

Quando si distribuisce automaticamente un sensore Defender per identità tramite System Center Configuration Manager o un altro sistema di distribuzione software, è consigliabile creare due pacchetti di distribuzione:

  • .NET Framework 4.7 o versione successiva, che potrebbe includere il riavvio del controller di dominio
  • Il sensore di Defender for Identity

Fare in modo che il pacchetto del sensore di Defender for Identity dipenda dalla distribuzione del pacchetto .NET Framework. Se necessario, ottenere il pacchetto di distribuzione offline di .NET Framework 4.7.

Comandi per l'esecuzione di un'installazione invisibile all'utente

Usare i comandi seguenti per eseguire un'installazione completamente invisibile all'utente del Defender per il sensore di identità usando la chiave di accesso copiata in Scaricare il pacchetto del sensore.

sintassi di cmd.exe

Usare la sintassi di cmd.exe seguente per un'installazione invisibile all'utente:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Sintassi di PowerShell

Usare la sintassi di PowerShell seguente per un'installazione invisibile all'utente:

.\"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Nota

Quando si utilizza la sintassi di PowerShell, l'omissione del prefisso .\ genera un errore che impedisce l'installazione invisibile.

Opzioni di installazione

Nome Sintassi Obbligatorio per l'installazione silenziosa? Descrizione
Quiet /quiet Esegue il programma di installazione senza visualizzare l'interfaccia utente o i prompt.
Help /help No Fornisce guida e informazioni di riferimento rapide. Visualizza l'uso corretto del comando di installazione, incluso un elenco di tutte le opzioni e i comportamenti.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Specifica i parametri per l'installazione di .NET Framework. Deve essere impostato per imporre l'installazione automatica di .NET Framework.

Parametri di installazione

Nome Sintassi Obbligatorio per l'installazione silenziosa? Descrizione
InstallationPath InstallationPath="" No Imposta il percorso per l'installazione dei file binari del sensore di Defender for Identity. Percorso predefinito: %programfiles%\Azure Advanced Threat Protection Sensor.
AccessKey AccessKey="\*\*" Imposta la chiave di accesso usata per registrare il sensore Defender for Identity nell'area di lavoro Defender for Identity.
AccessKeyFile AccessKeyFile="" No Imposta la chiave di accesso dell'area di lavoro dal percorso del file di testo specificato.
DelayedUpdate DelayedUpdate=true No Imposta il meccanismo di aggiornamento del sensore per ritardare l'aggiornamento per 72 ore dalla versione ufficiale di ogni aggiornamento del servizio. Per altre informazioni, vedere Aggiornamento ritardato del sensore.
LogsPath LogsPath="" No Imposta il percorso per i log del sensore di Defender for Identity. Percorso predefinito: %programfiles%\Azure Advanced Threat Protection Sensor.

Esempi

Usare il comando seguente per installare automaticamente il Defender per il sensore di identità con la chiave di accesso passata direttamente nella riga di comando:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<access key value>"

In alternativa, usare il comando seguente per leggere la chiave di accesso da un file di testo, evitando di esporre la chiave nella cronologia dei processi:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKeyFile="C:\Path\myAccessKeyFile.txt"

Comando per l'esecuzione di un'installazione invisibile all'utente con una configurazione proxy

Usare il comando seguente per configurare il proxy insieme a un'installazione invisibile all'utente:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]`

Nota

Se il proxy è stato configurato in precedenza usando opzioni legacy, tra cui WinINet o un aggiornamento della chiave del Registro di sistema, è necessario apportare eventuali modifiche con lo stesso metodo usato in origine. Per altre informazioni, vedere Modificare la configurazione del proxy usando metodi legacy.

Parametri di installazione

Nome Sintassi Obbligatorio per l'installazione silenziosa? Descrizione
ProxyUrl ProxyUrl="http://proxy.contoso.com:8080" No Specifica l'URL del proxy e il numero di porta per il sensore di Defender for Identity.
ProxyUserName ProxyUserName="Contoso\ProxyUser" No Se il servizio proxy richiede l'autenticazione, definire un nome utente nel DOMAIN\user formato .
ProxyUserPassword ProxyUserPassword="P@ssw0rd" No Specifica la password per il nome utente del proxy.

Il sensore Defender per identità crittografa le credenziali e le archivia in locale.

Consiglio

Se è necessario aggiornare le impostazioni proxy in un secondo momento, usare PowerShell o l'interfaccia della riga di comando Azure. Per altre informazioni, vedere Configurare le impostazioni di connettività Internet e proxy dell'endpoint. È consigliabile creare e usare un record DNS A personalizzato per il server proxy. È quindi possibile usare tale record per modificare l'indirizzo del server proxy quando necessario e usare il file hosts per il test.

Dopo aver installato un sensore, è possibile seguire i passaggi aggiuntivi:

Passaggio successivo