Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Defender per identità usa sensori per raccogliere segnali dall'infrastruttura di identità locale per rilevare le minacce.
Defender for Identity rileva minacce come l'escalation dei privilegi o il movimento laterale ad alto rischio e segnala problemi relativi alle identità facilmente sfruttabili, ad esempio la delega Kerberos non vincolata, affinché il team di sicurezza possa correggerli.
Installare i sensori defender per identità in tutti i controller di dominio, inclusi i controller di dominio di sola lettura.Install Defender for Identity sensors on all domain controller, including read-only domain controller (RODC). Se nell'ambiente sono presenti server AD FS, AD CS o Microsoft Entra Connect che non sono controller di dominio, installare il sensore v2.x anche in ognuno di questi server.
Selezionare il metodo di distribuzione
La versione del sensore distribuita dipende dal ruolo del server e dal sistema operativo. Usare la tabella seguente per selezionare la distribuzione appropriata per ogni server nell'ambiente.
| Configurazione del server | Sistema operativo server | Distribuzione consigliata |
|---|---|---|
| Controller di dominio | Windows Server 2019 o versione successiva con l'aggiornamento cumulativo di luglio 2026 o versione successiva | Sensore di Defender for Identity v3.x |
| Controller di dominio con ruoli di identità AD FS, AD CS o Microsoft Entra Connect | Windows Server 2019 o versione successiva con l'aggiornamento cumulativo di luglio 2026 o versione successiva | Sensore di Defender for Identity v3.x |
| Controller di dominio | Windows Server 2016 o versioni precedenti | Sensore di Defender for Identity v2.x |
| Server AD FS che non è un controller di dominio | Windows Server 2016 o versioni successive | Sensore di Defender for Identity v2.x |
| Server di Servizi certificati Active Directory che non è un controller di dominio | Windows Server 2016 o versioni successive | Sensore di Defender for Identity v2.x |
| Microsoft Entra Connect server che non è un controller di dominio | Windows Server 2016 o versioni successive | Sensore di Defender for Identity v2.x |
Defender per identità supporta ambienti misti con sensori v3.x e v2.x. Ad esempio, è possibile distribuire v3.x sui controller di dominio che eseguono Windows Server 2019 o versioni successive e v2.x sui controller di dominio meno recenti oppure sui server AD FS, AD CS e Microsoft Entra Connect che non sono controller di dominio. Entrambe le versioni dei sensori funzionano insieme e inviano i dati alla stessa area di lavoro di Defender per l'identità.
Importante
Se uno dei sensori è v3.x, selezionare Usa automaticamente l'account di sistema locale del sensore per tutti i sensori. I sensori v3.x non usano gli account gMSA configurati per i sensori v2.x; usano sempre l'account di sistema locale. Per altre informazioni, vedere Requisiti dell'account del servizio Sensor v3.x.
Prima di attivare il sensore Defender for Identity v3.x, nota che v3.x:
- Richiede defender per endpoint distribuito nel server. La sola distribuzione dell'endpoint non costituisce un prerequisito; Defender for Endpoint deve essere sottoposto a onboarding sul server in cui viene eseguito il sensore.
- Non supporta l'integrazione VPN.
- Non supporta le notifiche syslog.
- Presenta limitazioni con Azure ExpressRoute. Per altre informazioni, vedere Azure ExpressRoute per Microsoft 365.
Procedura di distribuzione per il sensore v3.x
Seguire questa procedura per distribuire il sensore v3.x nei controller di dominio in esecuzione Windows Server 2019 o versioni successive, inclusi i controller di dominio che eseguono anche i ruoli AD FS, AD CS o Microsoft Entra Connect:
- Verificare i prerequisiti
- Attivare il sensore
- Configurare il controllo degli eventi di Windows
- Configurare il controllo RPC
- Convalidare la distribuzione
Passaggi di distribuzione per il sensore v2.x
Seguire questa procedura per distribuire il sensore v2.x nei controller di dominio che eseguono Windows Server 2016 o versioni precedenti oppure in AD FS, AD CS e Microsoft Entra Connect server che non sono controller di dominio:
- Verificare i prerequisiti
- Pianificare la capacità
- Configurare la connettività
- Installare il sensore
- Configurare il sensore
- Configurare il controllo degli eventi di Windows
- Configurare gli account dei servizi di directory
- Configurare per AD FS, AD CS o Entra Connect (se applicabile)
- Convalidare la distribuzione