Configurare gli account azione Microsoft Defender per identità

Defender per identità consente di eseguire azioni correttive destinate Active Directory locale account nel caso in cui un'identità venga compromessa. Per eseguire queste azioni, Microsoft Defender per identità necessario disporre delle autorizzazioni necessarie per eseguire questa operazione.

Per impostazione predefinita, il sensore Microsoft Defender per identità rappresenta l'account LocalSystem del controller di dominio ed esegue le azioni, inclusi gli scenari di interruzione degli attacchi da Microsoft Defender XDR.

Se è necessario modificare questo comportamento, configurare un account del servizio gestito del gruppo dedicato e definire l'ambito delle autorizzazioni necessarie. Ad esempio:

Screenshot of the Manage action accounts tab.

Nota

L'uso di un account del servizio gestito del gruppo dedicato come account azione è facoltativo. È consigliabile usare le impostazioni predefinite per l'account LocalSystem .

Procedure consigliate per gli account azione

È consigliabile evitare di usare lo stesso account del servizio gestito del gruppo configurato per le azioni gestite di Defender per identità nei server diversi dai controller di dominio. Se si usa lo stesso account e il server viene compromesso, un utente malintenzionato potrebbe recuperare la password per l'account e ottenere la possibilità di modificare le password e disabilitare gli account.

È anche consigliabile evitare di usare lo stesso account dell'account del servizio directory e dell'account Gestisci azione. Ciò è dovuto al fatto che l'account del servizio directory richiede solo le autorizzazioni di sola lettura per Active Directory e gli account di gestione delle azioni richiedono autorizzazioni di scrittura per gli account utente.

Se si dispone di più foreste, l'account di azione gestito del servizio gestito del gruppo deve essere considerato attendibile in tutte le foreste oppure crearne uno separato per ogni foresta. Per altre informazioni, vedere Microsoft Defender per identità supporto di più foreste.

Creare e configurare un account azione specifico

  1. Creare un nuovo account del servizio gestito del gruppo. Per altre informazioni, vedere Introduzione agli account del servizio gestito del gruppo.

  2. Assegnare il diritto Accesso come servizio all'account del servizio gestito del gruppo in ogni controller di dominio che esegue il sensore Defender per identità.

  3. Concedere le autorizzazioni necessarie all'account del servizio gestito del gruppo come indicato di seguito:

    1. Aprire Utenti e computer di Active Directory.

    2. Fare clic con il pulsante destro del mouse sul dominio o sull'unità organizzativa pertinente e scegliere Proprietà. Ad esempio:

      Screenshot of selecting domain or OU properties.

    3. Passare alla scheda Sicurezza e selezionare Avanzate. Ad esempio:

      Screenshot of the advanced security settings.

    4. Selezionare Aggiungi>Selezionare un'entità. Ad esempio:

      Screenshot of selecting a principal.

    5. Assicurarsi che gli account di servizio siano contrassegnati in Tipi di oggetto. Ad esempio:

      Screenshot oof selecting service accounts as object types.

    6. Nella casella Immettere il nome dell'oggetto da selezionare immettere il nome dell'account del servizio gestito del gruppo e selezionare OK.

    7. Nel campo Si applica a selezionare Oggetti utente discendente, lasciare le impostazioni esistenti e aggiungere le autorizzazioni e le proprietà illustrate nell'esempio seguente:

      Screenshot of setting permissions and properties.

      Le autorizzazioni necessarie includono:

      Azione Autorizzazioni Proprietà
      Abilitare la reimpostazione forzata della password Immettere una nuova password - Read pwdLastSet
      - Write pwdLastSet
      Per disabilitare l'utente - - Read userAccountControl
      - Write userAccountControl
    8. (Facoltativo) Nel campo Si applica a selezionare Oggetti Gruppo discendente e impostare le proprietà seguenti:

      • Read members
      • Write members
    9. Seleziona OK.

Aggiungere l'account del servizio gestito del gruppo nel portale di Microsoft Defender

  1. Passare al portale di Microsoft Defender e selezionare Impostazioni ->Identità> Microsoft Defender per identità> Gestisci account> azione+Crea nuovo account.

    Ad esempio:

    Screenshot of the Create new account button.

  2. Immettere il nome e il dominio dell'account e selezionare Salva.

L'account azione è elencato nella pagina Gestisci account azione.

Per altre informazioni, vedere Azioni correttive in Microsoft Defender per identità.