Attiva il sensore Microsoft Defender per identità v3.x

Per una protezione completa della tua implementazione on-local, attiva il Microsoft Defender per identità sensor v3.x su tutti i server idonei. I tipi di server supportati includono i controller di dominio. Includono anche Active Directory Federation Services (AD FS), Active Directory Certificate Services (AD CS) e server Microsoft Entra Connect che non sono domain controller. I server idonei devono soddisfare i prerequisiti per i sensori v3.x, incluso Windows Server 2019 o versioni successive. Per i server supportati che eseguono sistemi operativi meno recenti, distribuire invece il sensore Defender for Identity v2.x.

Nota

L'attivazione del sensore Defender for Identity v3.x su server AD FS, AD CS e Microsoft Entra Connect che non sono domain controller è in anteprima.

Prerequisiti

Consulta i prerequisiti del sensor Microsoft Defender per identità v3.x per i requisiti di sistema e le limitazioni della versione del sensore per gli scenari supportati prima di attivare il sensore Defender for Identity v3.x su server idonei.

Attiva l'attivazione automatica dei sensori

Nota

Quando l'attivazione automatica del sensore v3.x è attivata, Defender for Identity attiva automaticamente il sensor v3.x sui controller di dominio idonei, AD FS, AD CS o server Microsoft Entra Connect che si collegano a Defender for Endpoint. I server devono eseguire Windows Server 2019 o versioni successive.

L'attivazione automatica non installa un pacchetto separato di sensori Defender for Identity. Attiva la capacità dei sensori sui server idonei già collegati a Defender per Endpoint. I server che hanno già un sensore Defender for Identity non sono prese di mira da questo flusso.

Nella pagina delle funzionalità avanzate nel portale Microsoft Defender a https://security.microsoft.com/securitysettings/identities, usa l'attivazione automatica del sensore v3.x per attivare automaticamente i server idonei. L'attivazione automatica si applica solo ai server idonei integrati su Defender for Endpoint.

  • Attiva l'impostazione per attivare automaticamente i server idonei quando vengono scoperti.
  • Disattiva l'impostazione per fermare le future attivazioni automatiche.

La pagina delle funzionalità avanzate include anche la configurazione automatica di audit di Windows. Per dettagli, vedi Configura l'audit automatico degli eventi di Windows.

Attivare il sensore di Defender for Identity v3.x

Per attivare il sensore Defender for Identity v3.x su un server idoneo, segui questi passaggi:

  1. Nella scheda Gestione Sensori della pagina On-premises nel portale Microsoft Defender, seleziona il server idoneo dove vuoi attivare Defender for Identity.

  2. Seleziona Attiva e conferma la tua selezione quando ti viene chiesto.

  3. Quando l'attivazione del sensore v3.x per il server selezionato è completata, appare un banner verde di successo. Nel banner selezionare Fare clic qui per visualizzare i server di onboarding. Si apre la scheda Gestione dei sensori , dove puoi controllare la salute del sensore.

    Screenshot del banner di attivazione del sensore riuscito con un link per visualizzare i server integrati.

Eseguire l'onboarding di un controller di dominio senza la distribuzione di Defender for Endpoint (anteprima)

Usare l'onboarding senza distribuzione di Defender per endpoint per attivare il sensore Defender per identity v3.x senza prima eseguire l'onboarding del controller di dominio in Defender per endpoint:

Importante

Questo metodo di onboarding supporta nuove implementazioni di sensori v3.x su controller di dominio idonei che non hanno installato il sensor v2.x.

  1. Configura il tuo ambiente di rete per garantire la connettività con Defender for Endpoint utilizzando URL semplificati.

  2. Nella scheda Gestione Sensori della pagina On-premises del portale Microsoft Defender, seleziona Scarica pacchetto di onboarding.

  3. Nel riquadro Scarica pacchetto di onboarding, espandi Windows Server 2019 o versioni successive, immetti Nome del pacchetto e seleziona Genera pacchetto.

    Schermata del riquadro Scarica pacchetto di onboarding con il nome del pacchetto e le opzioni Genera pacchetto per Windows Server 2019 o versioni successive.

  4. Quando il pacchetto è pronto, scaricalo e copia la chiave di accesso.

    Importante

    La chiave di accesso viene utilizzata solo durante l'installazione del sensore. La rigenerazione della chiave invalida la chiave esistente e le installazioni che utilizzano la chiave precedente falliscono.

  5. Copia il pacchetto scaricato sul controller di dominio.

  6. Estrai il pacchetto, assicurandoti che la sottocartella resources venga mantenuta.

  7. Apri PowerShell come amministratore, cambia la cartella estratta ed esegui lo script di onboarding:

    Set-Location .\DfiOnboarding
    .\DefenderForIdentityV3StandaloneOnboardingScript.cmd
    
  8. Quando richiesto, inserisci la chiave di accesso dal portale Microsoft Defender. L'input è mascherato.

Confermare l'attivazione del sensore

Per confermare che il sensore v3.x funziona:

  1. Nella scheda Gestione Sensori della pagina On-premises del portale Microsoft Defender, verifica che il server attivato sia elencato.

Nota

La prima attivazione del sensore Defender for Identity v3.x nel tuo ambiente potrebbe richiedere fino a un'ora per apparire come In esecuzione nella scheda gestione sensori. Le successive attivazioni appaiono entro cinque minuti. L'attivazione non richiede un riavvio.

E se volessi aggiungere Defender per Endpoint in seguito?

Se hai integrato un controller di dominio solo con Defender per l'identità e ora vuoi aggiungere Defender per Endpoint, segui questi passaggi:

  1. Disconnettere il controller di dominio e rimuovere il sensore.
  2. Collega il controller di dominio a Defender per Endpoint.
  3. Dopo che il controller di dominio appare nella scheda di gestione Sensori, attiva il sensore Defender for Identity v3.x.

Passo successivo