Was ist Microsoft Defender for Identity

Auf der Seite "Microsoft Defender for Identity Integritätsprobleme werden alle aktuellen Integritätsprobleme für Ihre Defender for Identity-Bereitstellung und -Sensoren aufgelistet. Sie werden bei allen Problemen in Ihrer Defender for Identity-Bereitstellung benachrichtigt.

Problem mit der Agent-Integrität

Auf der Microsoft Defender for Identity Health-Seite werden Sie darüber informiert, wenn ein Problem mit Ihrem Defender for Identity-Arbeitsbereich vorliegt, indem Sie ein Integritätsproblem auslösen. Gehen Sie wie folgt vor, um auf diese Seite zuzugreifen:

  1. Wählen Sie in Microsoft Defender XDR, unter Identitäten die Option Integritätsprobleme aus.

  2. Die Seite Integritätsprobleme mit den Integritätsproblemen sowohl für Ihre allgemeine Defender for Identity-Umgebung als auch für bestimmte Sensoren wird angezeigt.

    Defender for Identity unterstützt die folgenden Arten von Integritätswarnungen:

    • Domänenbezogene oder aggregierte Integritätsprobleme, die auf der Registerkarte Globale Integritätsprobleme aufgelistet werden
    • Sensorspezifische Integritätsprobleme, die auf der Registerkarte Sensorintegritätsprobleme aufgeführt sind

    Filtern Sie Probleme nach Status, Problemname oder Schweregrad, um das gesuchte Problem zu finden.

    Beispiel:

    Screenshot of the Health Issues page.

  3. Wählen Sie ein beliebiges Problem aus, um weitere Details zu erhalten, und wählen Sie die Option zum Schließen oder Unterdrücken des Problems aus. Beispiel:

    Screenshot of a health issue details pane.

Integritäts-Issues

In diesem Abschnitt werden alle Integritätsprobleme für jede Komponente beschrieben, die Ursache und die schritte aufgeführt, die zum Beheben des Problems erforderlich sind.

Sensorspezifische Integritätsprobleme werden auf der Registerkarte "Sensorintegritätsprobleme" angezeigt und führen sie aus Standard verwandte oder aggregierte Integritätsprobleme werden auf der Registerkarte "Globale Integritätsprobleme" angezeigt, wie in den folgenden Tabellen beschrieben:

Keiner der Domänencontroller ist über einen Sensor erreichbar

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor verfügt über eingeschränkte Funktionalität aufgrund von Verbindungsproblemen mit dem konfigurierten Do Standard Controller. Dies wirkt sich auf die Fähigkeit von Defender for Identity aus, verdächtige Aktivitäten zu erkennen Standard Controller, die von diesem Defender for Identity-Sensor überwacht werden. Stellen Sie sicher Standard Controller aktiv sind und dass dieser Defender for Identity-Sensor LDAP-Verbindungen öffnen kann. Stellen Sie in Einstellungen außerdem sicher, dass Sie für jede bereitgestellte Gesamtstruktur ein Verzeichnisdienstkonto konfigurieren. Medium Registerkarte "Integritätsprobleme für Sensoren"

Alle/Einige Netzwerkdatenerfassungs-Adapter auf einem Gateway sind nicht verfügbar

Warnung Beschreibung Lösung Severity Angezeigt in
Alle/einige der ausgewählten Aufnahmenetzwerkadapter auf dem Defender for Identity-Sensor sind deaktiviert oder getrennt. Netzwerkdatenverkehr für einige/alle Aktionen Standard Controller werden nicht mehr vom Defender for Identity-Sensor erfasst. Dieses Problem wirkt sich auf die Fähigkeit aus, verdächtige Aktivitäten zu erkennen, die sich auf diese Aktivitäten beziehen Standard Controller. Stellen Sie sicher, dass diese ausgewählten Aufnahmenetzwerkadapter auf dem Defender for Identity-Sensor aktiviert und verbunden sind. Medium Registerkarte "Integritätsprobleme für Sensoren"

Anmeldeinformationen für Verzeichnisdienste nicht korrekt

Warnung Beschreibung Lösung Severity Angezeigt in
Die Anmeldeinformationen für das Benutzerkonto der Verzeichnisdienste sind falsch. Dieses Problem wirkt sich auf die Fähigkeit von Sensoren aus, Aktivitäten mithilfe von LDAP-Abfragen für do Standard Controller zu erkennen. - Für ein Standard-AD-Konto: Überprüfen Sie, ob der Benutzername, das Passwort und die Domäne auf der Konfigurationsseite der Verzeichnisdienste korrekt sind.
- Für die gruppenverwaltete Dienstkonten: Überprüfen Sie, ob der Benutzername und das Kennwort sowie die Domäne auf der Konfigurationsseite der Verzeichnisdienste richtig sind. Überprüfen Sie auch alle anderen gMSA-Kontovoraussetzungen , die auf der Seite " Empfehlungen für verzeichnisdienst"-Konten beschrieben sind.
Medium Registerkarte "Globale Integritätsprobleme"

Niedrige Erfolgsrate bei Netzwerknamensauflösung

Warnung Beschreibung Lösung Severity Angezeigt in
Die aufgeführten Defender for Identity-Sensoren können ip-Adressen nicht mithilfe der folgenden Methoden auf Gerätenamen auflösen, die mehr als 90 % der Zeit haben:
NTLM über RPC
NetBIOS
Reverse-DNS
Dies wirkt sich auf die Erkennungsfunktionen von Defender for Identity aus und kann die Anzahl falsch positiver Alarme erhöhen. - Für NTLM über RPC: Stellen Sie sicher, dass Port 135 für die eingehende Kommunikation von Defender for Identitysensoren auf allen Computern in der Umgebung geöffnet ist.
- Für reverse DNS: Stellen Sie sicher, dass die Sensoren den DNS-Server erreichen können und dass Reverse-Lookup-Zonen aktiviert sind.
- Für NetBIOS: Überprüfen Sie, ob Port 137 für eingehende Kommunikation von Defender for Identity-Sensoren auf allen Computern in der Umgebung geöffnet ist.
Stellen Sie außerdem sicher, dass die Netzwerkkonfiguration (z. B. Firewalls) die Kommunikation mit den relevanten Ports nicht verhindert.
Niedrig Registerkarte "Integritätsprobleme für Sensoren" und Registerkarte "Globale Integritätsprobleme"

Kein Datenverkehr vom Domänencontroller empfangen

Warnung Beschreibung Lösung Severity Angezeigt in
Es wurde kein Datenverkehr vom Do Standard Controller über diesen Defender for Identity-Sensor empfangen. Dieses Problem kann darauf hinweisen, dass der Port Spiegel von den Do Standard-Controllern zum Defender for Identity-Sensor noch nicht konfiguriert ist oder nicht funktioniert. Stellen Sie sicher, dass der Port Spiegel ing auf Ihren Netzwerkgeräten ordnungsgemäß konfiguriert ist.

Deaktivieren Sie auf der Defender for Identity-Sensorerfassungs-NIC diese Features in Advanced Einstellungen:

Zusammengeführte Segmente empfangen (IPv4)

Empfang zusammengeführter Segmente (IPv6)
Medium Registerkarte "Integritätsprobleme für Sensoren" und Registerkarte "Globale Integritätsprobleme"

Schreibgeschütztes Benutzerkennwort, das kurz abläuft

Warnung Beschreibung Lösung Severity Angezeigt in
Das schreibgeschützte Benutzerkennwort, das zum Ausführen der Auflösung von Entitäten mit Active Directory verwendet wird, läuft in weniger als 30 Tagen ab. Wenn das Kennwort für diesen Benutzer abläuft, werden alle Defender for Identity-Sensoren nicht mehr ausgeführt, und es werden keine neuen Daten gesammelt. Ändern Sie das Kennwort für die Do Standard konnektivität, und aktualisieren Sie dann das Kennwort für das Verzeichnisdienstkonto. Medium Registerkarte "Globale Integritätsprobleme"

Schreibgeschütztes Benutzerkennwort abgelaufen

Warnung Beschreibung Lösung Severity Angezeigt in
Das schreibgeschützte Benutzerkennwort, das zum Abrufen von Verzeichnisdaten verwendet wird, ist abgelaufen. Alle Defender for Identity-Sensoren werden nicht mehr ausgeführt oder werden bald nicht mehr ausgeführt, und es werden keine neuen Daten gesammelt. Ändern Sie das Kennwort für die Do Standard konnektivität, und aktualisieren Sie dann das Kennwort für das Verzeichnisdienstkonto. Hoch Registerkarte "Globale Integritätsprobleme"

Sensor ist veraltet

Warnung Beschreibung Lösung Severity Angezeigt in
Ein Defender for Identity-Sensor ist veraltet. Ein Defender for Identity-Sensor führt eine Version aus, die nicht mit der Defender for Identity-Cloudinfrastruktur kommunizieren kann. Aktualisieren Sie den Sensor manuell, und überprüfen Sie, warum der Sensor nicht automatisch aktualisiert wird. Wenn diese Option nicht funktioniert, laden Sie das neueste Sensorinstallationspaket herunter, und deinstallieren Sie den Sensor, und installieren Sie den Sensor erneut. Weitere Informationen finden Sie unter Herunterladen des Microsoft Defender for Identity-Sensors und Installieren des Microsoft Defender for Identity-Sensors. Medium Registerkarte "Integritätsprobleme für Sensoren" und Registerkarte "Globale Integritätsprobleme"

Sensordienst hat Arbeitsspeicherressourcenlimit erreicht

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor beendete sich selbst und startet automatisch neu, um den Do Standard-Controller vor einer geringen Arbeitsspeicherbedingung zu schützen. Der Defender for Identity-Sensor erzwingt Speicherbeschränkungen auf sich selbst, um zu verhindern Standard dass der Controller Ressourcenbeschränkungen aufweist. Dieses Problem tritt auf, wenn die Speicherauslastung auf dem Do Standard-Controller hoch ist. Daten aus dieser Vorgehensweise Standard Controller werden nur teilweise überwacht. Erhöhen Sie den Arbeitsspeicher (RAM) auf dem Do Standard-Controller, oder fügen Sie mehr Do Standard-Controller an dieser Website hinzu, um die Auslastung dieses Vorgangs besser zu verteilen Standard Controller. Medium Registerkarte "Integritätsprobleme für Sensoren"

Fehler beim Starten des Sensordiensts

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensordienst konnte mindestens 30 Minuten lang nicht gestartet werden. Dieses Problem kann sich auf die Möglichkeit auswirken, verdächtige Aktivitäten zu erkennen, die von do stammen Standard Controllern, die von diesem Defender for Identity-Sensor überwacht werden. Überwachen Sie die Protokolle des Defender for Identity-Sensors, um die Ursache für den Fehler des Defender for Identity-Sensordiensts zu verstehen. Hoch Registerkarte "Integritätsprobleme für Sensoren"

Sensor hat Kommunikation beendet

Warnung Beschreibung Lösung Severity Angezeigt in
Es gab keine Kommunikation vom Defender for Identity-Sensor. Die Standardzeitspanne für diese Warnung beträgt 5 Minuten. Der Netzwerkdatenverkehr wird nicht mehr vom Netzwerkadapter auf dem Defender for Identity-Sensor erfasst. Dies wirkt sich auf die Fähigkeit von Defender for Identity aus, verdächtige Aktivitäten zu erkennen, da der Netzwerkdatenverkehr nicht in der Lage ist, den Defender for Identity-Clouddienst zu erreichen. Überprüfen Sie, ob der für die Kommunikation zwischen dem Defender for Identity-Sensor und dem Defender for Identity-Clouddienst verwendete Port von Routern oder Firewalls nicht blockiert wird. Medium Registerkarte "Integritätsprobleme für Sensoren"

Einige ETW-Ereignisse werden nicht analysiert.

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor empfängt mehr Ereignisse, als er verarbeiten kann. Einige Windows-Ereignisse werden nicht analysiert. Dies kann sich auf die Möglichkeit auswirken, verdächtige Aktivitäten zu erkennen, die von do stammen Standard Controller, die von diesem Defender for Identity-Sensor überwacht werden. Erwägen Sie , bei Bedarf weitere Prozessoren und Arbeitsspeicher hinzuzufügen. Wenn Sie einen eigenständigen Defender for Identity-Sensor verwenden, überprüfen Sie, ob nur die erforderlichen Ereignisse an den Sensor weitergeleitet werden. Oder versuchen Sie, einige Ereignisse an einen anderen Defender for Identity-Sensor weiterzuleiten. Medium Registerkarte "Integritätsprobleme für Sensoren" und Registerkarte "Globale Integritätsprobleme"

Ein Teil des Netzwerkdatenverkehrs konnte nicht analysiert werden

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor empfängt mehr Netzwerkdatenverkehr, als er verarbeiten kann. Ein Teil des Netzwerkdatenverkehrs konnte nicht analysiert werden. Dieses Problem kann sich auf die Möglichkeit auswirken, verdächtige Aktivitäten zu erkennen, die von do stammen Standard Controller, die von diesem Defender for Identity-Sensor überwacht werden. Erwägen Sie , bei Bedarf weitere Prozessoren und Arbeitsspeicher hinzuzufügen. Wenn Sie einen eigenständigen Defender for Identity-Sensor verwenden, verringern Sie die Anzahl der zu überwachenden aufgaben Standard Controller.

Dieses Problem kann auch auftreten, wenn Sie do Standard-Controller auf virtuellen VMware-Computern verwenden. Um diese Probleme zu vermeiden, können Sie überprüfen, ob die folgenden Einstellungen auf "0" oder "Deaktiviert" auf dem virtuellen Computer festgelegt sind (im Windows-Betriebssystem, nicht in den VMware-Einstellungen):

- Großes Senden Offload V2 (IPv4)

- IPv4 TSO Offload

Die Namen können je nach VMware-Version variieren. Weitere Informationen finden Sie in der VMware-Dokumentation.
Medium Registerkarte "Integritätsprobleme für Sensoren" und Registerkarte "Globale Integritätsprobleme"

Einige ETW-Ereignisse werden nicht analysiert

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor empfängt mehr Ereignisablaufverfolgungsereignisse für Windows(ETW)-Ereignisse, als sie verarbeiten können. Einige Ereignisablaufverfolgungsereignisse für Windows (ETW) werden nicht analysiert. Dies kann sich auf die Möglichkeit auswirken, verdächtige Aktivitäten zu erkennen, die von do stammen Standard Controller, die von diesem Defender for Identity-Sensor überwacht werden. Erwägen Sie , bei Bedarf weitere Prozessoren und Arbeitsspeicher hinzuzufügen. Medium Registerkarte "Integritätsprobleme für Sensoren" und Registerkarte "Globale Integritätsprobleme"

Sensor, der auf einem Betriebssystem ausgeführt wird, das bald nicht unterstützt wird

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor wird auf einem Betriebssystem ausgeführt, das bald nicht unterstützt wird. Windows Server 2012 und Windows Server 2012 R2 haben das Ende des Supports am 10. Oktober 2023 erreicht. Weitere Einzelheiten sind zu finden unter: https://aka.ms/mdi/oseos Das Betriebssystem auf dem Server sollte auf das neueste unterstützte Betriebssystem aktualisiert werden. Weitere Informationen finden Sie unter: https://aka.ms/mdi/os Medium Registerkarte "Integritätsprobleme für Sensoren"

Sensor, der auf einem nicht unterstützten Betriebssystem ausgeführt wird

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor wird auf einem nicht unterstützten Betriebssystem ausgeführt. Windows Server 2012 und Windows Server 2012 R2 haben das Ende des Supports am 10. Oktober 2023 erreicht. Weitere Einzelheiten sind zu finden unter: https://aka.ms/mdi/oseos Das Betriebssystem auf dem Server sollte auf das neueste unterstützte Betriebssystem aktualisiert werden. Weitere Informationen finden Sie unter: https://aka.ms/mdi/os Hoch Registerkarte "Integritätsprobleme für Sensoren"

Sensor hat Probleme mit der Paketerfassungskomponente

Warnung Beschreibung Lösung Severity Angezeigt in
Der Defender for Identity-Sensor verwendet WinPcap-Treiber anstelle von Npcap-Treibern. Alle Kunden sollten npcap-Treiber anstelle der WinPcap-Treiber verwenden. Ab Defender for Identity Version 2.184 installiert das Installationspaket Npcap 1.0 OEM. Installieren Sie Npcap gemäß den Anleitungen, wie in: https://aka.ms/mdi/npcap Niedrig Registerkarte "Integritätsprobleme für Sensoren"
Der Defender for Identity-Sensor führt eine Npcap-Version aus, die älter als die erforderliche Mindestversion ist. Es wird mindestens die Npcap-Version 1.0 unterstützt. Ab Defender for Identity Version 2.184 installiert das Installationspaket Npcap 1.0 OEM. Aktualisieren Sie Npcap gemäß den Anleitungen, wie in: https://aka.ms/mdi/npcap Medium Registerkarte "Integritätsprobleme für Sensoren"
Der Defender for Identity-Sensor führt eine Npcap-Komponente aus, die nicht wie erforderlich konfiguriert ist. Die Npcap-Installation fehlt die erforderlichen Konfigurationsoptionen. Installieren Sie Npcap gemäß den Anleitungen, wie in: https://aka.ms/mdi/npcap Hoch Registerkarte "Integritätsprobleme für Sensoren"

DIE NTLM-Überwachung ist nicht aktiviert

Warnung Beschreibung Lösung Severity Angezeigt in
DIE NTLM-Überwachung ist nicht aktiviert. DIE NTLM-Überwachung (für ereignis-ID 8004) ist auf dem Server nicht aktiviert. (Diese Konfiguration wird einmal pro Woche pro Sensor überprüft). Aktivieren Sie NTLM-Überwachungsereignisse gemäß den Anweisungen, wie im Abschnitt "Ereignis-ID 8004 " auf der Seite "Windows-Ereignissammlung konfigurieren" beschrieben. Medium Registerkarte "Integritätsprobleme für Sensoren"

Die erweiterte Überwachung von Verzeichnisdiensten ist nicht nach Bedarf aktiviert

Warnung Beschreibung Lösung Severity Angezeigt in
Die erweiterte Überwachung von Verzeichnisdiensten ist nicht nach Bedarf aktiviert. (Diese Konfiguration wird einmal pro Tag überprüft Standard). Die Konfiguration für die erweiterte Überwachung von Verzeichnisdiensten enthält nicht alle Kategorien und Unterkategorien nach Bedarf. Aktivieren Sie die Erweiterten Überwachungsereignisse der Verzeichnisdienste. Weitere Informationen finden Sie unter Konfigurieren von Überwachungsrichtlinien für Windows-Ereignisprotokolle. Medium Registerkarte "Globale Integritätsprobleme"

Verzeichnisdienste-Objektüberwachung ist nicht nach Bedarf aktiviert

Warnung Beschreibung Lösung Severity Angezeigt in
Die Verzeichnisdienstobjektüberwachung ist nicht wie erforderlich aktiviert. (Diese Konfiguration wird einmal pro Tag überprüft Standard). Die Konfiguration der Verzeichnisdiensteobjektüberwachung enthält nicht alle Objekttypen und Berechtigungen, die erforderlich sind. Aktivieren Sie die Directory Services-Objektüberwachungsereignisse gemäß den Anweisungen, wie im Abschnitt "Konfigurieren von Aufgaben Standard Objektüberwachung" beschrieben, auf der Seite "Windows-Ereignissammlung konfigurieren". Medium Registerkarte "Globale Integritätsprobleme"

Die Überwachung im Konfigurationscontainer ist nicht wie erforderlich aktiviert

Warnung Beschreibung Lösung Severity Angezeigt in
Die Überwachung im Konfigurationscontainer ist nicht wie erforderlich aktiviert. (Diese Konfiguration wird einmal pro Tag überprüft Standard). Die Verzeichnisdiensteüberwachung im Konfigurationscontainer "Do Standard" ist nicht wie erforderlich aktiviert. Aktivieren Sie die Verzeichnisdiensteüberwachung im Konfigurationscontainer von Do Standard gemäß den Anweisungen, wie im Abschnitt "Überwachungsrichtlinien konfigurieren" beschrieben, auf der Seite "Windows-Ereignissammlung konfigurieren". Medium Registerkarte "Globale Integritätsprobleme"

Die Überwachung für den ADFS-Container ist nicht wie erforderlich aktiviert

Warnung Beschreibung Lösung Severity Angezeigt in
Die Überwachung für den ADFS-Container ist nicht wie erforderlich aktiviert. (Diese Konfiguration wird einmal pro Tag überprüft Standard). Die Verzeichnisdiensteüberwachung im ADFS-Container ist nicht wie erforderlich aktiviert. Aktivieren Sie die Verzeichnisdienstüberwachung für den ADFS-Container gemäß den Anweisungen, wie im Abschnitt "Überwachung konfigurieren auf einem Active Directory-Verbunddienste (AD FS) (AD FS)" beschrieben, auf der Seite "Windows-Ereignissammlung konfigurieren". Medium Registerkarte "Globale Integritätsprobleme"

Der Energiemodus ist nicht für eine optimale Prozessorleistung konfiguriert

Warnung Beschreibung Lösung Severity Angezeigt in
Der Energiemodus ist nicht für eine optimale Prozessorleistung konfiguriert. (Diese Konfiguration wird einmal pro Tag pro Sensor überprüft). Der Energiemodus des Betriebssystems ist nicht für die optimalen Prozessorleistungseinstellungen konfiguriert. Dieses Problem kann sich auf die Leistung des Servers und die Fähigkeit der Sensoren auswirken, verdächtige Aktivitäten zu erkennen. Führen Sie eines der folgenden Verfahren aus:

- Konfigurieren Sie die Energieoption des Computers, auf dem der Defender for Identity-Sensor läuft, auf Hochleistung
– Festlegen des minimalen und maximalen Prozessorzustands auf 100

Weitere Informationen finden Sie im Abschnitt "Sensoranforderungen und Empfehlungen " auf der Seite "Voraussetzungen für Defender for Identity".
Niedrig Registerkarte "Integritätsprobleme für Sensoren"

Sensor konnte nicht in den benutzerdefinierten Protokollpfad schreiben

Warnung Beschreibung Lösung Severity Angezeigt in
Sensor konnte nicht in den benutzerdefinierten Protokollpfad schreiben. Der in der Sensorkonfiguration bereitgestellte benutzerdefinierte Protokollpfad kann nicht erstellt werden. 1. Beenden Sie die AATPSensorUpdater Dienste.AATPSensor
2. Ändern Sie die SensorCustomLogLocation In der Sensorkonfigurationsdatei in einen gültigen Pfad, oder legen Sie sie auf NULL fest.
3. Starten Sie die AATPSensorUpdater Dienste erneut AATPSensor .
Niedrig Registerkarte "Integritätsprobleme für Sensoren"

Radius Accounting (VPN-Integration) Datenaufnahmefehler

Warnung Beschreibung Lösung Severity Angezeigt in
Radius Accounting (VPN-Integration) Datenaufnahmefehler. Die aufgeführten Defender for Identity-Sensoren weisen Radius-Buchhaltungs- (VPN-Integration) Datenaufnahmefehler auf. Überprüfen Sie, ob der freigegebene Geheime in den Konfigurationseinstellungen von Defender for Identity Ihrem VPN-Server entspricht, gemäß der Anleitung , die im Abschnitt "Vpn konfigurieren" in Defender for Identity beschrieben wird, auf der Seite "Defender for Identity VPN-Integration" . Niedrig Problem mit der Agent-Integrität

Nächste Schritte