Defender for Identity 使用传感器从本地标识基础结构收集信号,以检测威胁。
Defender for Identity 可检测权限提升或高风险横向移动等威胁,并报告容易被利用的标识相关问题(例如不受约束的 Kerberos 委派),供安全团队修正。
在所有域控制器上安装 Defender for Identity 传感器,包括只读域控制器 (RODC) 。 如果环境中具有非域控制器的 AD FS、AD CS 或 Microsoft Entra Connect 服务器,请在其中每个服务器上安装 v2.x 传感器。
选择部署方法
部署的传感器版本取决于服务器角色和操作系统。 使用下表为环境中的每台服务器选择适当的部署。
| 服务器配置 | 服务器操作系统 | 建议的部署 |
|---|---|---|
| 域控制器 | 安装了 2026 年 7 月或之后的累积更新的 Windows Server 2019 或更高版本 | Defender for Identity 传感器 v3.x |
| 具有 AD FS、AD CS 或 Microsoft Entra Connect 身份角色的域控制器 | 安装了 2026 年 7 月或之后的累积更新的 Windows Server 2019 或更高版本 | Defender for Identity 传感器 v3.x |
| 域控制器 | Windows Server 2016或更早版本 | Defender for Identity 传感器 v2.x |
| 不是域控制器的 AD FS 服务器 | Windows Server 2016 或更高版本 | Defender for Identity 传感器 v2.x |
| 不是域控制器的 AD CS 服务器 | Windows Server 2016 或更高版本 | Defender for Identity 传感器 v2.x |
| 不是域控制器的 Microsoft Entra Connect 服务器 | Windows Server 2016 或更高版本 | Defender for Identity 传感器 v2.x |
Defender for Identity 支持具有 v3.x 和 v2.x 传感器的混合环境。 例如,可以在运行 Windows Server 2019 或更高版本的域控制器上部署 v3.x,在较旧的域控制器上部署 v2.x,或者在不是域控制器的 AD FS、AD CS 和 Microsoft Entra Connect 服务器上部署 v2.x。 这两个传感器版本协同工作,并向同一个 Defender for Identity 工作区报告。
重要
如果您的任何传感器为 v3.x 版本,请为所有传感器选择自动使用传感器的本地系统账户。 v3.x 传感器不使用为 v2.x 传感器配置的 gMSA 帐户;它们始终使用本地系统帐户。 有关详细信息,请参阅 Sensor v3.x 服务帐户要求。
在启用 Defender for Identity 传感器 v3.x 之前,请注意 v3.x:
- 要求在服务器上部署 Defender for Endpoint。 仅部署终结点并不是先决条件; Defender for Endpoint 必须载入到传感器运行所在的服务器上。
- 不支持 VPN 集成。
- 不支持 syslog 通知。
- 使用 Azure ExpressRoute 时存在限制。 有关详细信息,请参阅适用于 Microsoft 365 的 Azure ExpressRoute。
传感器 v3.x 的部署步骤
按照以下步骤在运行 Windows Server 2019 或更高版本的域控制器上部署传感器 v3.x,包括同时运行 AD FS、AD CS 或 Microsoft Entra Connect 角色的域控制器:
传感器 v2.x 的部署步骤
按照以下步骤在运行Windows Server 2016或更早版本的域控制器上部署传感器 v2.x,或者在非域控制器的 AD FS、AD CS 和 Microsoft Entra Connect 服务器上部署传感器: