什么是 Microsoft Defender for Identity?E3/E5 的区别与 AD 保护

セキュリティカテゴリを表すパンダのイラスト 安全

什么是 Microsoft Defender for Identity?梳理 E3/E5 的区别与本地 AD 保护

关于本文
本文由利用生成式 AI 的自动化流程创建。我们于 2026-09-18 重新确认了微软官方信息,并整理了包括 v3.x 传感器在内的当前要求。

验证状态:📘 已确认微软官方信息・未进行实机验证

Microsoft Defender for Identity(MDI)是一款安全产品,可从 Active Directory(AD)等身份基础架构收集信号,并检测和调查被入侵的身份、可疑身份验证、横向移动等。横向移动(lateral movement)是指攻击者在入侵后移动到其他终端或账户以扩大权限的行为。

在 E3/E5 中的定位

Defender for Identity 不是 Microsoft 365 E3 的标准授权,而是通过 Microsoft 365 E5、EMS E5、对应的安全 SKU 或独立版本等提供。在 E3 环境中,请确认目标用户的附加许可证。

flowchart LR
  AD[AD / Domain Controller] --> SENSOR[MDI Sensor]
  SENSOR --> CLOUD[Defender for Identity]
  CLOUD --> XDR[Microsoft Defender XDR]
  XDR --> SOC[Incident調査]

注意 2026 年的 v3.x 传感器

微软针对 Windows Server 2019 及更高版本的域控制器推出了 v3.x 传感器。v3.x 具有 Defender for Endpoint 的接入以及 2026 年 7 月之后的累积更新等前提条件。由于 AD FS、AD CS、Entra Connect 等非 DC 服务器上的 v3.x 在 2026 年 9 月时仍包含预览版元素,因此请在部署时确认 v2.x/v3.x 的对照表。

首先尝试:在不修改的情况下查看状态

如果在现有环境中,请在 Defender portal 的 Settings > Identities 中确认 Sensor health、监控对象 DC 和 Health issue。最初不要更改设置或抑制警报。

使用 PowerShell 盘点监控候选 DC

Get-ADDomainController -Filter * |
  Select-Object HostName, Site, OperatingSystem, IPv4Address

要点是 DC 名称、站点、操作系统。成功条件是能够获取监控候选列表,并能够与 MDI 传感器列表进行核对。如果要更改一个地方,请使用 Site 进行筛选,并确认各分支机构是否存在监控遗漏。此命令不会更改 MDI 设置。

普通用户、文职人员与 IT 运维人员的视角

普通用户会报告突然的多重身份验证请求或可疑登录。对于文职人员而言,重要的是在日常工作中不共用特权 ID 的运营方式。IT 运维人员则需要确认传感器部署、运行状况、许可证、与 Defender XDR 的关联性以及调查权限。

管理员需确认的要点

  • Microsoft 365 E5 / EMS E5 / 安全 SKU / 独立版等的使用权限

  • 目标用户的许可证

  • DC 与 AD FS/AD CS/Entra Connect 的配置

  • v2.x/v3.x 的支持操作系统与预览版/GA(一般可用)状态

  • v3.x 所需的 Defender for Endpoint 接入与更新要求

  • 包含统一 RBAC(基于角色的访问控制)的最低权限

  • 传感器健康状况与监控遗漏

微软官方第一手资料

Defender for Identity 是一款将身份视为“攻击路径”而非“账户管理”的产品。首先,通过只读方式确认许可证和传感器的健康状况。

文档信息

文章??
什么是 Microsoft Defender for Identity?E3/E5 的区别与 AD 保护
?布日期
更新日期
来源
https://papanda925.com/?p=16477&lang=zh

?可: ?于本站?有相??利的正文及原??表,除非?有?明,可依据 CC BY 4.0 使用。本文可能包含使用生成式AI?建或??的内容。若代??有?可声明,或?接的GitHub???定了?可,?代?以??可?准。引用内容、第三方?料、?片及商?不在本?可范?内。 使用政策

标题和URL已复制