Microsoft Defender for Identity műveleti fiókok
A Defender for Identity mostantól lehetővé teszi műveleti fiókok létrehozását. Ezek a fiókok lehetővé teszik, hogy műveleteket hajthasson végre a felhasználókon közvetlenül a Defender for Identityből.
Javasoljuk, hogy hozza létre azt a gMSA-fiókot, amellyel a Defender for Identity futtatni fogja az elérhető szervizelési műveleteket.
A műveleti fiók létrehozása és konfigurálása
A tartomány egyik tartományvezérlőjén hozzon létre egy új gMSA-fiókot a csoportosan felügyelt szolgáltatásfiókok használatának első lépéseit követve.
Rendelje hozzá a "Bejelentkezés szolgáltatásként" jogosultságot a gMSA-fiókhoz minden olyan tartományvezérlőn, amely a Defender for Identity érzékelőt futtatja.
Adja meg a szükséges engedélyeket a gMSA-fióknak.
Nyissa meg az Active Directory – felhasználók és számítógépek beépülő modult.
Kattintson a jobb gombbal a megfelelő tartományra vagy szervezeti egységre, és válassza a Tulajdonságok parancsot.

Lépjen a Biztonság lapRa, és válassza a Speciális lehetőséget.

Válassza a Hozzáadás lehetőséget.
Válassza a Rendszerbiztonsági tag kiválasztása lehetőséget.

Győződjön meg arról, hogy a szolgáltatásfiókokobjektumtípusokban vannak megjelölve.

Írja be a gMSA-fiók nevét az Enter the object name (Objektumnév megadása) mezőbe, majd kattintson az OK gombra.
Válassza ki a Leszármazó felhasználó objektumokat a Hatókör mezőben, és állítsa be a következő engedélyeket és tulajdonságokat:

- A jelszó-visszaállítás kényszerítéséhez tegye a következőt:
- Engedélyek:
- Új jelszó létrehozása
- Tulajdonságok:
- PwdLastSet olvasása
- PwdLastSet írása
- Engedélyek:
- A felhasználó letiltása:
- Tulajdonságok:
- UserAccountControl olvasása
- UserAccountControl írása
- Tulajdonságok:
- A jelszó-visszaállítás kényszerítéséhez tegye a következőt:
Válassza ki a Leszármazott csoport objektumokat a Hatókör mezőben, és adja meg a következő tulajdonságokat:
- Tagok olvasása
- Tagok írása
Válassza az OK lehetőséget.
Megjegyzés
Javasoljuk, hogy ne használja ugyanazt a gMSA-fiókot, amelyet a Defender for Identity által felügyelt műveletekhez konfigurált a tartományvezérlők kivételével a kiszolgálókon. Ha a kiszolgáló biztonsága sérül, a támadó lekérheti a fiók jelszavát, és módosíthatja a jelszavakat, és letilthatja a fiókokat.
A gMSA-fiók hozzáadása a Microsoft 365 Defender portálon
Nyissa meg a Microsoft 365 Defender portált.
Lépjen a Beállítások –>Identitások lapra.
A Microsoft Defender for Identity területen válassza a Műveleti fiókok kezelése lehetőséget.
Válassza az +Új fiók létrehozása lehetőséget a gMSA-fiók hozzáadásához.
Adja meg a fiók nevét és tartományát, és válassza a Mentés lehetőséget.
A műveleti fiók megjelenik a Műveletfiókok kezelése lapon.

Kapcsolódó videók
Szervizelési műveletek a Defender for Identityben