Konfigurera vidarebefordran av Windows-händelser till din fristående Defender for Identity-sensor
Den här artikeln beskriver ett exempel på hur du konfigurerar vidarebefordran av Windows-händelser till din Microsoft Defender for Identity fristående sensor. Vidarebefordran av händelser är en metod för att förbättra identifieringsförmågan med extra Windows-händelser som inte är tillgängliga från domänkontrollantnätverket. Mer information finns i Översikt över Windows-händelsesamling.
Viktigt
Fristående defender för identitetssensorer stöder inte insamling av loggposter för händelsespårning för Windows (ETW) som tillhandahåller data för flera identifieringar. För fullständig täckning av din miljö rekommenderar vi att du distribuerar Defender for Identity-sensorn.
Förhandskrav
Innan du börjar:
- Kontrollera att domänkontrollanten är korrekt konfigurerad för att samla in nödvändiga händelser. Mer information finns i Händelsesamling med Microsoft Defender for Identity.
- Konfigurera portspegling
Steg 1: Lägg till nätverkstjänstkontot i domänen
Den här proceduren beskriver hur du lägger till nätverkstjänstkontot i händelseloggens läsargruppdomän . I det här scenariot förutsätter vi att den fristående Defender for Identity-sensorn är medlem i domänen.
I Active Directorys Användare och datorer går du till den inbyggda mappen och dubbelklickar på Händelseloggläsare.
Välj Medlemmar.
Om Nätverkstjänst inte finns med i listan väljer du Lägg till och anger sedan Nätverkstjänst i fältet Ange de objektnamn som ska väljas .
Välj Kontrollera namn och välj OK två gånger.
När du har lagt till nätverkstjänsten i gruppen Händelseloggläsare startar du om domänkontrollanterna för att ändringen ska börja gälla.
Mer information finns i Active Directory-konton.
Steg 2: Skapa en princip som anger inställningen Konfigurera mål
Den här proceduren beskriver hur du skapar en princip på domänkontrollanterna för att ange inställningen Konfigurera målprenumerationshanteraren
Tips
Du kan skapa en grupprincip för de här inställningarna och tillämpa grupprincipen på varje domänkontrollant som övervakas av den fristående sensorn Defender for Identity. Följande steg ändrar domänkontrollantens lokala princip.
Kör på varje domänkontrollant:
winrm quickconfig
Från en kommandotolk anger du
gpedit.msc
Expandera Datorkonfiguration > Administrativa mallar > Windows-komponenter > Händelsevidarebefordring. Till exempel:
Dubbelklicka på Konfigurera målprenumerationshanteraren och sedan:
Välj Aktiverad.
Under Alternativ väljer du Visa.
Under SubscriptionManagers anger du följande värde och väljer OK:
Server=http://
<fqdnMicrosoftDefenderForIdentitySensor>
:5985/wsman/SubscriptionManager/WEC,Refresh=10Du kan till exempel använda Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10:
Välj OK.
Från en upphöjd kommandotolk anger du:
gpupdate /force
Steg 3: Skapa och välj en prenumeration på sensorn
Den här proceduren beskriver hur du skapar en prenumeration för användning med Defender för identitet och sedan väljer den från din fristående sensor.
Öppna en upphöjd kommandotolk och ange
wecutil qc
Öppna Loggboken.
Högerklicka på Prenumerationer och välj Skapa prenumeration.
Ange ett namn och en beskrivning för prenumerationen.
Bekräfta att Vidarebefordrade händelser har valts för Mållogg. För att Defender för identitet ska kunna läsa händelserna måste målloggen vara Vidarebefordrade händelser.
Välj Källdator initierad>Välj datorer Grupper>Lägg till domändator.
Välj Välj händelser>efter loggsäkerhet>.
I fältet Inkluderar/exkluderar händelse-ID skriver du händelsenumret och väljer OK. Ange till exempel 4776:
Gå tillbaka till kommandofönstret som öppnades i det första steget. Kör följande kommandon och ersätt SubscriptionName med det namn som du skapade för prenumerationen.
wecutil ss "SubscriptionName" /cm:"Custom" wecutil ss "SubscriptionName" /HeartbeatInterval:5000
Gå tillbaka till Loggboken-konsolen. Högerklicka på den skapade prenumerationen och välj Körningsstatus för att se om det finns några problem med statusen.
Efter några minuter kontrollerar du att de händelser som du har angett ska vidarebefordras visas i den fristående sensorn Vidarebefordrade händelser på defender för identitet.
Mer information finns i: Konfigurera datorerna så att de vidarebefordrar och samlar in händelser.
Relaterat innehåll
Mer information finns i: