什么是 Microsoft Defender XDR?在 Microsoft Defender 门户中跨域查看事件
关于本文
本文是通过利用生成式 AI 的自动生成流程创建的。已于 2026-09-18 确认并整理了 Microsoft Learn 中关于 Defender XDR 和集成 Defender 门户的最新信息。验证状态:📘 已确认 Microsoft 官方信息,尚未在实际设备上验证
Microsoft Defender XDR 是一种将终端(Endpoint)、Office 365、身份(Identity)、云应用(Cloud Apps)等多个安全信号进行关联,并作为事件进行跨域调查的机制。XDR(扩展检测和响应)是一种不仅针对终端,还跨越邮件、身份、云应用等多个领域进行检测、调查和响应的概念。
E3/E5 与许可证的概念
需要将 Defender 门户本身与其中可见的数据及可用的响应功能分开考虑。Microsoft 365 E5 包含多个高级 Defender 功能。在 E3 中,截至 2026 年,虽然可用的保护(如 Defender for Endpoint 计划 1 和 Defender for Office 365 计划 1)有所增加,但 P2、Defender for Identity、Defender for Cloud Apps 等仍有其他条件限制。“因为是 E3 所以无法使用 XDR”或“因为能打开门户所以全部可用”这两种说法都过于简化了。
flowchart LR EP[Endpoint] --> XDR[Microsoft Defender XDR] MAIL[Email / Collaboration] --> XDR ID[Identity] --> XDR CA[Cloud Apps] --> XDR XDR --> INC[Incident] INC --> SOC[SOC / 情シスの調査]
首次尝试:仅通过读取来观察事件(Incident)
在 Microsoft Defender 门户中,打开 “事件”(Incidents)& 与“警报”(alerts)中的 >“事件”(Incidents),并选择一个现有的事件。阅读其严重性(Severity)、状态(Status)、相关警报(Related alerts)、关联的设备/用户/邮箱(Device/User/Mailbox)、证据(Evidence)以及攻击故事(Attack story)。开始时,请勿进行解决(Resolve)、隔离设备、删除等任何修改操作。
普通用户、行政人员和 IT 部门的视角
普通用户不应自行判断并删除可疑邮件或终端警告,而应将其上报至报告渠道。行政人员如果能意识到“同一个人的邮件和终端上是否连续出现异常”,就会更容易理解 XDR 的价值。IT 部门/SOC 则需要确认多个警报被关联为同一次攻击的原因和证据。
从读取开始使用高级搜寻(Advanced Hunting)
在拥有相应许可证和权限的环境中,可以使用 KQL(Kusto 查询语言)进行跨域搜索。
DeviceInfo | where Timestamp > ago(1h) | project Timestamp, DeviceName, OSPlatform | take 20
关注点是最近 1 小时内有信息输入的设备名称和操作系统。成功条件是无错误地返回少量结果。如果要修改一处,可以将 ago(1h) 改为 ago(24h),并确认时间范围变化后结果数量的变化。数据表的可访问性和保留期因许可证和部署状态而异。
2026 年需要注意的集成门户
Microsoft Defender 门户正在不断集成,除了各项 Defender 产品外,还包括 Microsoft Sentinel 和部分 Purview 警报。Microsoft 已宣布自 2027 年 3 月 31 日起,Azure 门户将不再支持 Microsoft Sentinel,并将其迁移至 Defender 门户的方针。请勿混淆 Sentinel 的文章与 Defender XDR 的许可证,应将门户集成与产品使用权分开确认。
管理员需要确认的事项
已订阅的 Defender 产品与实际部署状态
E3/E5、P1/P2 以及附加安全 SKU 的界限
Defender 门户的 RBAC(基于角色的访问控制)与最小特权
高级搜寻(Advanced Hunting)中可用的数据表
自动调查与修正(AIR)的设置与批准
使用 Sentinel 集成时的迁移计划
高权限响应操作的批准与证据保全流程
Microsoft 官方一手信息
XDR 的价值不仅在于将警报汇集到单一屏幕中,更在于能够将原本看似孤立的邮件、身份和终端事件作为同一次攻击来进行统一调查。

