什么是 Microsoft Defender for Identity?梳理 E3/E5 的区别与本地 AD 保护
关于本文
本文由利用生成式 AI 的自动化流程创建。我们于 2026-09-18 重新确认了微软官方信息,并整理了包括 v3.x 传感器在内的当前要求。验证状态:📘 已确认微软官方信息・未进行实机验证
Microsoft Defender for Identity(MDI)是一款安全产品,可从 Active Directory(AD)等身份基础架构收集信号,并检测和调查被入侵的身份、可疑身份验证、横向移动等。横向移动(lateral movement)是指攻击者在入侵后移动到其他终端或账户以扩大权限的行为。
在 E3/E5 中的定位
Defender for Identity 不是 Microsoft 365 E3 的标准授权,而是通过 Microsoft 365 E5、EMS E5、对应的安全 SKU 或独立版本等提供。在 E3 环境中,请确认目标用户的附加许可证。
flowchart LR AD[AD / Domain Controller] --> SENSOR[MDI Sensor] SENSOR --> CLOUD[Defender for Identity] CLOUD --> XDR[Microsoft Defender XDR] XDR --> SOC[Incident調査]
注意 2026 年的 v3.x 传感器
微软针对 Windows Server 2019 及更高版本的域控制器推出了 v3.x 传感器。v3.x 具有 Defender for Endpoint 的接入以及 2026 年 7 月之后的累积更新等前提条件。由于 AD FS、AD CS、Entra Connect 等非 DC 服务器上的 v3.x 在 2026 年 9 月时仍包含预览版元素,因此请在部署时确认 v2.x/v3.x 的对照表。
首先尝试:在不修改的情况下查看状态
如果在现有环境中,请在 Defender portal 的 Settings > Identities 中确认 Sensor health、监控对象 DC 和 Health issue。最初不要更改设置或抑制警报。
使用 PowerShell 盘点监控候选 DC
Get-ADDomainController -Filter * | Select-Object HostName, Site, OperatingSystem, IPv4Address
要点是 DC 名称、站点、操作系统。成功条件是能够获取监控候选列表,并能够与 MDI 传感器列表进行核对。如果要更改一个地方,请使用 Site 进行筛选,并确认各分支机构是否存在监控遗漏。此命令不会更改 MDI 设置。
普通用户、文职人员与 IT 运维人员的视角
普通用户会报告突然的多重身份验证请求或可疑登录。对于文职人员而言,重要的是在日常工作中不共用特权 ID 的运营方式。IT 运维人员则需要确认传感器部署、运行状况、许可证、与 Defender XDR 的关联性以及调查权限。
管理员需确认的要点
Microsoft 365 E5 / EMS E5 / 安全 SKU / 独立版等的使用权限
目标用户的许可证
DC 与 AD FS/AD CS/Entra Connect 的配置
v2.x/v3.x 的支持操作系统与预览版/GA(一般可用)状态
v3.x 所需的 Defender for Endpoint 接入与更新要求
包含统一 RBAC(基于角色的访问控制)的最低权限
传感器健康状况与监控遗漏
微软官方第一手资料
Defender for Identity 是一款将身份视为“攻击路径”而非“账户管理”的产品。首先,通过只读方式确认许可证和传感器的健康状况。

