Panoramica della distribuzione di Microsoft Defender per le identità

I sensori di Microsoft Defender per identità raccolgono segnali dalla tua infrastruttura di identità on-premise. Defender for Identity utilizza questi segnali per rilevare minacce come l'escalation dei privilegi e il movimento laterale ad alto rischio. Segnala anche problemi di sicurezza dell'identità, come la delega Kerberos senza vincoli, così il tuo team di sicurezza può correggerli.

Installare i sensori defender per identità in tutti i controller di dominio, inclusi i controller di dominio di sola lettura.Install Defender for Identity sensors on all domain controller, including read-only domain controller (RODC). Installa anche sensori su server Active Directory Federation Services (AD FS), Active Directory Certificate Services (AD CS) e Microsoft Entra Connect che non sono domain controller. Usa la tabella in questo articolo per selezionare la versione del sensore.

Selezionare il metodo di distribuzione

La versione del sensore distribuita dipende dal ruolo del server e dal sistema operativo. Usare la tabella seguente per selezionare la distribuzione appropriata per ogni server nell'ambiente.

Per i controller di dominio idonei che utilizzano Windows Server 2019 o versioni successive, Sensor v3.x supporta l'onboarding con o senza Microsoft Defender per endpoint deployment. Altri server di ruolo identità idonei richiedono Defender per l'onboarding degli endpoint.

Diagramma di distribuzione dei sensori: utilizzare il sensor v3.x su server supportati con Windows Server 2019 o versioni successive, e v2.x su versioni precedenti.

Configurazione del server Sistema operativo server Distribuzione consigliata Opzioni di configurazione iniziale
Qualsiasi tipo di server supportato Windows Server 2019 o versione successiva con l'aggiornamento cumulativo di luglio 2026 o versione successiva Sensore di Defender for Identity v3.x Per i server integrati su Defender for Endpoint, attiva direttamente il sensor v3.x. Per i controller di dominio non integrati su Defender for Endpoint, usa il pacchetto di onboarding Sensor v3.x. I server AD FS, AD CS e Microsoft Entra Connect devono essere integrati su Defender for Endpoint prima dell'attivazione.
Qualsiasi tipo di server supportato Windows Server 2016 o versioni precedenti Sensore Defender per identità v2.x Installa il pacchetto sensor v2.x.

Defender for Identity supporta sensori v3.x e sensor v2.x nello stesso spazio di lavoro. Ad esempio, potresti distribuire Sensor v3.x su server che esegueno Windows Server 2019 o versioni successive e Sensor v2.x su server che esegueno Windows Server 2016 o versioni precedenti.

Se la tua organizzazione richiede l'integrazione VPN o notifiche syslog, usa il sensore v2.x sui controller di dominio applicabili. Queste funzionalità non sono supportate dal sensore v3.x.

Importante

Se uno dei sensori è v3.x, selezionare Usa automaticamente l'account di sistema locale del sensore per tutti i sensori. I sensori v3.x non usano gli account gMSA configurati per i sensori v2.x; usano sempre l'account di sistema locale. Per altre informazioni, vedere Requisiti dell'account del servizio Sensor v3.x.

Prima di attivare il sensore Defender for Identity v3.x, tieni presente che v3.x:

  • Consente l'integrazione tramite Defender for Endpoint. I controller di dominio che soddisfano i requisiti possono invece utilizzare il pacchetto di onboarding del sensore v3.x.
  • Non supporta l'integrazione VPN.
  • Non supporta le notifiche syslog.
  • Presenta limitazioni con Azure ExpressRoute. Per altre informazioni, vedere Azure ExpressRoute per Microsoft 365.

Controlla la scheda Gestione Sensori

La scheda Gestione dei Sensori mostra i sensori e i server distribuiti scoperti nell'Inventario dei Dispositivi. Lo stato di onboarding di ogni server mostra se il server è idoneo per la versione 3.x dei sensori e quali azioni intraprendere.

Rivedi le schede di azione

Le carte azione riassumono server e sensori che necessitano di attenzione. Seleziona una carta per aprire un pannello con più informazioni e azioni disponibili.

Scheda azione Cosa presenta il pannello Azioni disponibili
Controller di dominio pronti per l'attivazione Controller di dominio idonei che sono integrati su Microsoft Defender per endpoint e pronti per l'attivazione del sensor v3.x. Per attivare automaticamente i controller di dominio idonei, seleziona Abilita attivazione automatica. Nella pagina delle funzionalità avanzate , attiva l'attivazione automatica del sensore v3.x. Per esaminare i server invece, seleziona Mostra in tabella.
Controller di dominio pronti per l'onboarding manuale Controller di dominio idonei che non sono integrati su Microsoft Defender per endpoint o che utilizzano Windows Server 2016 o precedenti. Seleziona Scarica pacchetto di onboarding per scegliere il pacchetto di installazione manuale dei sensori applicabile.
Server pronti per la migrazione Server idonei pronti a migrare dal sensor v2.x al sensor v3.x. Seleziona Mostra nella tabella per filtrare la lista dei server verso quelli pronti per la migrazione. Inizia la migrazione selezionando i server nella tabella filtrata.
server AD CS, AD FS o Entra Connect pronti per l'attivazione Server AD FS, AD CS o Microsoft Entra Connect idonei che sono integrati su Microsoft Defender per endpoint e pronti per l'attivazione del sensore v3.x. Seleziona Mostra nella tabella per esaminare i server. Seleziona un server idoneo, poi seleziona Attiva.
Server AD CS, AD FS o Entra Connect pronti per l'onboarding manuale Server AD FS, AD CS o Microsoft Entra Connect idonei che non sono integrati su Microsoft Defender per endpoint o che eseguono Windows Server 2016 o precedenti. Seleziona Scarica pacchetto di onboarding per scegliere il pacchetto di installazione manuale dei sensori applicabile.
Sensori non sani Sensori con problemi di salute aperti che richiedono attenzione. Seleziona Mostra nella tabella per filtrare la lista dei sensori in sensori non salutari, oppure seleziona Vai alla pagina salute per esaminare i problemi di salute.

La colonna Stato di onboarding utilizza i seguenti valori:

Stato di inserimento Passaggi successivi
Onboarding eseguito Il sensore Defender for Identity è installato sul server.
Attiva il sensore Il server è pronto per l'attivazione del sensore v3.x. Attiva il sensore v3.x.
Eseguire manualmente l'onboarding Il server richiede il dispiegamento manuale dei sensori. Scegli il metodo di distribuzione appropriato.
Aggiorna all'ultimo Windows Update Il server non soddisfa i requisiti del sistema operativo per il sensore v3.x. Installa gli ultimi aggiornamenti di Windows prima dell'attivazione.

Note

La tabella combina sensori distribuiti con server scoperti tramite Device Inventory. Un server senza un sensore distribuito deve eseguire l'onboarding a Microsoft Defender per endpoint per apparire come riga del server. I server che non sono registrati in Defender for Endpoint possono comparire nelle schede di azione per l'onboarding manuale.

Scegli un flusso di distribuzione

Scegli il flusso di distribuzione del sensore che corrisponde alla configurazione del server:

Procedura di distribuzione del sensore v3.x

Segui questi passaggi per distribuire il sensor v3.x su server idonei che eseguono Windows Server 2019 o versioni successive:

  1. Verifica i prerequisiti.
  2. Attivare il sensore.
  3. Configura l'audit degli eventi di Windows.
  4. Configurare il controllo di RPC.
  5. Convalida la distribuzione.

Passaggi di distribuzione per il sensore v2.x

Segui questi passaggi per distribuire il sensor v2.x su server supportati che erugono Windows Server 2016 o precedenti:

  1. Verifica i prerequisiti.
  2. Capacità pianificata.
  3. Configura la connettività.
  4. Installa il sensore.
  5. Configura il sensore.
  6. Configura l'audit degli eventi di Windows.
  7. Configura gli account del Servizio Directory.
  8. Configura per AD FS, AD CS o Entra Connect (se applicabile).
  9. Convalida la distribuzione.

Passaggi successivi