Microsoft Defender for Identity部署概述

Defender for Identity 使用传感器从本地标识基础结构收集信号,以检测威胁。

Defender for Identity 可检测权限提升或高风险横向移动等威胁,并报告容易被利用的标识相关问题(例如不受约束的 Kerberos 委派),供安全团队修正。

在所有域控制器上安装 Defender for Identity 传感器,包括只读域控制器 (RODC) 。 如果环境中具有非域控制器的 AD FS、AD CS 或 Microsoft Entra Connect 服务器,请在其中每个服务器上安装 v2.x 传感器。

选择部署方法

部署的传感器版本取决于服务器角色和操作系统。 使用下表为环境中的每台服务器选择适当的部署。

显示基于服务器角色和操作系统版本的传感器版本选择的决策树图。

服务器配置 服务器操作系统 建议的部署
域控制器 安装了 2026 年 7 月或之后的累积更新的 Windows Server 2019 或更高版本 Defender for Identity 传感器 v3.x
具有 AD FS、AD CS 或 Microsoft Entra Connect 身份角色的域控制器 安装了 2026 年 7 月或之后的累积更新的 Windows Server 2019 或更高版本 Defender for Identity 传感器 v3.x
域控制器 Windows Server 2016或更早版本 Defender for Identity 传感器 v2.x
不是域控制器的 AD FS 服务器 Windows Server 2016 或更高版本 Defender for Identity 传感器 v2.x
不是域控制器的 AD CS 服务器 Windows Server 2016 或更高版本 Defender for Identity 传感器 v2.x
不是域控制器的 Microsoft Entra Connect 服务器 Windows Server 2016 或更高版本 Defender for Identity 传感器 v2.x

Defender for Identity 支持具有 v3.x 和 v2.x 传感器的混合环境。 例如,可以在运行 Windows Server 2019 或更高版本的域控制器上部署 v3.x,在较旧的域控制器上部署 v2.x,或者在不是域控制器的 AD FS、AD CS 和 Microsoft Entra Connect 服务器上部署 v2.x。 这两个传感器版本协同工作,并向同一个 Defender for Identity 工作区报告。

重要

如果您的任何传感器为 v3.x 版本,请为所有传感器选择自动使用传感器的本地系统账户。 v3.x 传感器不使用为 v2.x 传感器配置的 gMSA 帐户;它们始终使用本地系统帐户。 有关详细信息,请参阅 Sensor v3.x 服务帐户要求

在启用 Defender for Identity 传感器 v3.x 之前,请注意 v3.x:

  • 要求在服务器上部署 Defender for Endpoint。 仅部署终结点并不是先决条件; Defender for Endpoint 必须载入到传感器运行所在的服务器上。
  • 不支持 VPN 集成。
  • 不支持 syslog 通知
  • 使用 Azure ExpressRoute 时存在限制。 有关详细信息,请参阅适用于 Microsoft 365 的 Azure ExpressRoute

传感器 v3.x 的部署步骤

按照以下步骤在运行 Windows Server 2019 或更高版本的域控制器上部署传感器 v3.x,包括同时运行 AD FS、AD CS 或 Microsoft Entra Connect 角色的域控制器:

  1. 验证先决条件
  2. 激活传感器
  3. 配置 Windows 事件审核
  4. 配置 RPC 审计
  5. 验证部署

传感器 v2.x 的部署步骤

按照以下步骤在运行Windows Server 2016或更早版本的域控制器上部署传感器 v2.x,或者在非域控制器的 AD FS、AD CS 和 Microsoft Entra Connect 服务器上部署传感器:

  1. 验证先决条件
  2. 规划容量
  3. 配置连接
  4. 安装传感器
  5. 配置传感器
  6. 配置 Windows 事件审核
  7. 配置目录服务帐户
  8. 配置 AD FS、AD CS 或 Entra Connect ((如果适用)
  9. 验证部署

后续步骤