Konfigurera vidarebefordran av Windows-händelser till din fristående Defender for Identity-sensor
Den här artikeln beskriver ett exempel på hur du konfigurerar vidarebefordran av Windows-händelser till din fristående Sensor för Microsoft Defender för identitet. Vidarebefordran av händelser är en metod för att förbättra dina identifieringsfunktioner med extra Windows-händelser som inte är tillgängliga från domänkontrollantnätverket. Mer information finns i Översikt över Windows-händelsesamling.
Viktigt!
Fristående defender för identitetssensorer stöder inte insamling av loggposter för händelsespårning för Windows (ETW) som tillhandahåller data för flera identifieringar. För fullständig täckning av din miljö rekommenderar vi att du distribuerar Defender for Identity-sensorn.
Förutsättningar
Innan du börjar:
- Kontrollera att domänkontrollanten är korrekt konfigurerad för att samla in nödvändiga händelser. Mer information finns i Händelseinsamling med Microsoft Defender för identitet.
- Konfigurera portspegling
Steg 1: Lägg till nätverkstjänstkontot i domänen
Den här proceduren beskriver hur du lägger till nätverkstjänstkontot i gruppdomänen Händelseloggläsare . I det här scenariot förutsätter du att den fristående Defender for Identity-sensorn är medlem i domänen.
I Active Directorys användare och datorer går du till den inbyggda mappen och dubbelklickar på Händelseloggläsare.
Välj Medlemmar.
Om nätverkstjänsten inte visas väljer du Lägg till och anger sedan Nätverkstjänst i fältet Ange objektnamnen som ska väljas .
Välj Kontrollera namn och välj OK två gånger.
När du har lagt till nätverkstjänsten i gruppen Händelseloggläsare startar du om domänkontrollanterna för att ändringen ska börja gälla.
Mer information finns i Active Directory-konton.
Steg 2: Skapa en princip som anger inställningen Konfigurera mål
Den här proceduren beskriver hur du skapar en princip på domänkontrollanterna för att ange inställningen Konfigurera målprenumerationshanteraren
Dricks
Du kan skapa en grupprincip för de här inställningarna och tillämpa grupprincipen på varje domänkontrollant som övervakas av den fristående sensorn Defender for Identity. Följande steg ändrar domänkontrollantens lokala princip.
Kör på varje domänkontrollant:
winrm quickconfig
Från en kommandotolk anger du följande:
gpedit.msc
Expandera Datorkonfiguration > Administrativa mallar > Windows-komponenter > Händelsevidarebefordring. Till exempel:
Dubbelklicka på Konfigurera målprenumerationshanteraren och sedan:
Välj Aktiverad.
Under Alternativ väljer du Visa.
Under SubscriptionManagers anger du följande värde och väljer OK:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>
:5985/wsman/SubscriptionManager/WEC,Refresh=10Du kan till exempel använda Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:
Välj OK.
Från en upphöjd kommandotolk anger du:
gpupdate /force
Steg 3: Skapa och välj en prenumeration på sensorn
Den här proceduren beskriver hur du skapar en prenumeration för användning med Defender för identitet och sedan väljer den från din fristående sensor.
Öppna en upphöjd kommandotolk och ange
wecutil qc
Öppna Loggboken.
Högerklicka på Prenumerationer och välj Skapa prenumeration.
Ange ett namn och en beskrivning för prenumerationen.
För Målloggen bekräftar du att Vidarebefordrade händelser har valts. För att Defender för identitet ska kunna läsa händelserna måste målloggen vara Vidarebefordrade händelser.
Välj Källdator initierad>Välj datorgrupper>Lägg till domändator.
Välj Välj händelser>efter loggsäkerhet>.
I fältet Inkluderar/exkluderar händelse-ID anger du händelsenumret och väljer OK. Ange till exempel 4776:
Gå tillbaka till kommandofönstret som öppnades i det första steget. Kör följande kommandon och ersätt SubscriptionName med namnet du skapade för prenumerationen.
wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000
Gå tillbaka till Loggboken-konsolen. Högerklicka på den skapade prenumerationen och välj Körningsstatus för att se om det finns några problem med statusen.
Efter några minuter kontrollerar du att de händelser som du har angett att vidarebefordras visas i den fristående sensorn Vidarebefordrade händelser på defender för identitet.
Mer information finns i: Konfigurera datorerna att vidarebefordra och samla in händelser.
Relaterat innehåll
Mer information finns i: