Distribuire il sensore Microsoft Defender per identità v3.x

Distribuisci il sensore Defender for Identity v3.x su controller di dominio idonei e server AD FS, AD CS o Microsoft Entra Connect che non siano controller di dominio. Completa i controlli prerequisiti prima dell'attivazione, poi configura le impostazioni di audit e identità.

Prima di attivare

Completare questi controlli prima di attivare il sensore.

Limitazioni della versione del sensore

Prima di attivare il sensore Defender for Identity v3.x, nota che v3.x:

Requisiti per i server

Assicurarsi che il server in cui si sta attivando il sensore:

  • È registrato in Defender for Endpoint. Il componente antivirus Microsoft Defender può essere in modalità attiva o passiva. Per i controller di dominio idonei, puoi invece usare l'onboarding del sensore v3.x senza la distribuzione di Defender for Endpoint.
  • Non dispone già di un sensore Defender for Identity v2.x distribuito.
  • Esegue Windows Server 2019 o versioni successive.
  • Ha installato l'aggiornamento cumulativo di Windows Server luglio 2026 o successivo?

Tipi di server supportati

Il sensore v3.x supporta i controller di dominio. Supporta inoltre server che non sono domain controller e che eseguono i seguenti ruoli di identità:

  • Active Directory Federation Services (ADFS)
  • Servizi certificati Active Directory (AD DS)
  • Microsoft Entra Connect

Note

L'attivazione manuale del sensore Defender for Identity v3.x sui server idonei AD FS, AD CS e Microsoft Entra Connect è in anteprima. Questa anteprima si applica solo ai server che non sono controller di dominio e che non dispongono di un sensore Defender for Identity esistente.

Importante

Se distribuisci il sensore Defender for Identity v3.x solo su server AD FS, AD CS o Microsoft Entra Connect, devi anche installare almeno un sensore v3.x su un controller di dominio.

Requisiti di licenza

La distribuzione di Defender per identità richiede una delle licenze di Microsoft 365 seguenti:

  • Enterprise Mobility + Security E5 (EMS E5/A5)
  • Microsoft 365 E5 (Microsoft E5/A5/G5)
  • Sicurezza Microsoft 365 E5/A5/G5/F5*
  • Sicurezza e conformità di Microsoft 365 F5*

Entrambe le licenze F5 richiedono Microsoft 365 F1/F3 o Office 365 F3 e Enterprise Mobility + Security E3. Acquistare licenze nel portale di Microsoft 365 o tramite licenze Cloud Solution Partner (CSP). Per altre informazioni, vedere Domande frequenti sulle licenze e sulla privacy.

Ruoli e autorizzazioni

  • Per creare l'area di lavoro di Defender for Identity, è necessario un tenant Microsoft Entra ID.

  • È necessario essere un Amministratore della sicurezza oppure disporre delle seguenti autorizzazioni RBAC unificato:

    • System settings (Read and manage)
    • Security settings (All permissions)

Requisiti di rete

Il sensore Defender for Identity usa gli stessi URI di Microsoft Defender per endpoint. Esaminare i documenti seguenti per Defender per endpoint, in base alla connettività del sistema, per trovare l'elenco completo degli endpoint di servizio necessari.

Requisiti di memoria

La tabella seguente descrive i requisiti di memoria nel server che esegue il Defender per il sensore di identità, a seconda del tipo di virtualizzazione in uso:

VM in esecuzione su Descrizione
Hyper-V Assicurarsi che l'opzione Abilita memoria dinamica non sia abilitata per la macchina virtuale.
Vmware Assicurarsi che la quantità di memoria configurata e la memoria riservata siano uguali oppure selezionare l'opzione Riserva tutta la memoria guest (Tutto bloccato) nelle impostazioni della macchina virtuale.
Altro host di virtualizzazione Fare riferimento alla documentazione fornita dal fornitore su come garantire che la memoria sia sempre allocata completamente alle macchine virtuali.

Importante

Quando viene eseguita come macchina virtuale, allocare sempre tutta la memoria alla macchina virtuale.

Il Defender per Identity Sensor v3.x limita l'utilizzo della CPU a 30% e l'uso della memoria a 1,5 GB. Tuttavia, se un altro servizio utilizza risorse di sistema sostanziali, il server potrebbe comunque subire tensioni sulle prestazioni. Se il sensore raggiunge il limite della CPU, limita parte dell'elaborazione degli eventi. Se il sensore raggiunge il limite di memoria, il servizio sensore potrebbe riavviarsi.

Consulta la documentazione di Defender for Identity Capacity Planning per determinare se i tuoi server dispongono di risorse sufficienti per un sensore Microsoft Defender per identità.

Requisiti dell'account di servizio

Il sensore Defender for Identity interagisce con Active Directory in due modi:

  • Lettura dei dati di Active Directory (esecuzione di query sugli oggetti, rilevamento delle modifiche, risoluzione delle entità). Nella versione 2.x viene utilizzato un account del servizio di directory (DSA). In v3.x, LocalSystem gestisce automaticamente questa operazione.
  • Esecuzione di azioni di correzione (disabilitazione degli account, reimpostazione delle password). Nella versione 2.x viene utilizzato un account di azione. In v3.x, LocalSystem gestisce automaticamente questa operazione.

Il sensore v3.x usa l'identità del sistema locale del server per entrambi gli scopi. Non utilizza né account di Servizio directory (DSA) né account del servizio gestiti del gruppo (gMSA). LocalSystem è l'unica identità supportata per v3.x.

Se si esegue la migrazione da sensor v2.x e in precedenza era stato configurato un gMSA per gli account di azione, selezionare Usa automaticamente l'account di sistema locale del sensore nel portale di Microsoft Defender (Impostazioni>Identità>Microsoft Defender per identità>Gestisci gli account di azione). I sensori v3.x non usano gli account gMSA configurati per i sensori v2.x.

Importante

Se uno dei sensori è v3.x, selezionare Usa automaticamente l'account di sistema locale del sensore per tutti i sensori. I sensori v3.x usano l'account di sistema locale indipendentemente dalla configurazione gMSA.

Allerti di salute DSA e gMSA in ambienti con sensori sia v2.x che v3.x

Se il tuo workspace ha ancora configurato un Account di Servizio Directory (DSA) o un Account di Servizio Gestito di gruppo (gMSA) perché i sensori v2.x sui server AD FS, AD CS o Entra Connect lo richiedono ancora, le credenziali DSA e gMSA continuano a essere validate su tutti i sensori dello spazio di lavoro, inclusi quelli v3.x. Se la validazione delle credenziali DSA o gMSA fallisce, le credenziali utente dei servizi Directory sono errate compare l'allarme di salute. La verifica a livello di area di lavoro delle credenziali DSA e gMSA su tutti i sensori è prevista dal progetto. Defender per identità convalida le credenziali DSA e gMSA a livello di area di lavoro per tutti i sensori, purché tali account esistano, indipendentemente dal fatto che i singoli sensori li usino per azioni di controllo o risposta.

I sensori di Defender for Identity v3.x ignorano DSA e gMSA per azioni di audit e risposta, ma sono comunque inclusi nella validazione delle credenziali a livello di workspace. Per smettere di ricevere questo avviso di salute sui sensori v3.x, rimuovere il DSA o gMSA a livello di workspace dopo che tutti i sensori sono completamente migrati alla v3.x e nessun sensore v2.x lo richiede.

Verifica i prerequisiti

Eseguire lo script Test-MdiReadiness.ps1 per verificare se l'ambiente dispone dei prerequisiti necessari.

Lo script Test-MdiReadiness.ps1 è disponibile anche da Microsoft Defender XDR nella pagina Strumenti identità > (anteprima).

Attivare il sensore

Dopo aver confermato tutti i prerequisiti, attivare il sensore dal portale di Microsoft Defender.

Configura le impostazioni dopo l'attivazione

Completare questi passaggi di configurazione dopo l'attivazione e l'esecuzione del sensore.

Configurare il controllo degli eventi di Windows

Defender for Identity si basa sui registri eventi di Windows per molte operazioni di rilevamento. Per i sensori v3.x, attiva l'audit automatico, che gestisce tutte le impostazioni di audit senza configurazione manuale.

Se l'audit automatico non è disponibile o hai rinunciato, configura manualmente l'audit o configura la raccolta eventi di Windows usando PowerShell.

Configurare il controllo RPC

Installa l'aggiornamento cumulativo di Windows Server di luglio 2026 o successivo prima di installare o aggiornare a Defender for Identity Sensor versione 3.0.8 o successiva. A partire dalla versione 3.0.8 del sensore, l'audit RPC è abilitato automaticamente sui controller di dominio, quindi non è più necessario applicare un tag di configurazione RPC. L'avviso sanitario correlato viene eliminato poco dopo l'aggiornamento.

Note

Se si usa la versione del sensore 3.0.8 e si è già applicato il tag Controllo RPC del sensore unificato o Controllo RPC esteso del sensore , non è necessaria alcuna azione aggiuntiva. È possibile lasciare il tag sul posto.

Usare le impostazioni consigliate seguenti per garantire prestazioni stabili dei sensori:

  • Impostare l'opzione di alimentazione della macchina che esegue il sensore Defender for Identity su Prestazioni elevate.
  • Sincronizza l'orario sui server in cui installi il sensore con un raggio di cinque minuti l'uno dall'altro.

Passaggio successivo

Attivare il sensore Microsoft Defender per identità