Descarga e instalación de un sensor de Microsoft Defender for Identity v2.x

Descargue e instale el sensor de Defender for Identity v2.x en controladores de dominio, o en AD FS, AD CS y Microsoft Entra servidores connect que no sean controladores de dominio. La instalación de sensores independiente también se describe a continuación.

Sugerencia

En el caso de los controladores de dominio que ejecutan Windows Server 2019 o posterior, implemente el sensor v3.x en su lugar. El sensor v3.x se activa desde el portal de Defender y no requiere un paquete de instalación descargado.

Se recomiendan métodos de instalación alternativos para estos casos de uso:

Requisitos previos

Antes de empezar, asegúrese de que tiene:

Descarga del paquete del sensor

  1. En Microsoft Defender XDR, vaya a Identidades de configuración del sistema>>.

  2. Seleccione la pestaña Sensores , que muestra todos los sensores de Defender for Identity. Por ejemplo:

    Captura de pantalla que muestra dónde encontrar la página de sensores en el portal de Microsoft Defender.

  3. Seleccione Agregar sensor. En el panel Agregar un nuevo sensor, seleccione Continuar con el sensor clásico y guarde el paquete de instalación localmente. El archivo zip descargado incluye los siguientes archivos:

    • Instalador del sensor de Defender for Identity

    • El archivo de configuración con la información necesaria para conectarse al servicio en la nube de Defender for Identity

    • Npcap OEM versión 1.0, instalada automáticamente durante la instalación del sensor

    Captura de pantalla que muestra cómo instalar el sensor clásico.

  4. En el panel Agregar un nuevo sensor , copie el valor de Clave de acceso y guárdelo en una ubicación protegida. Esta clave de acceso es una contraseña única para su uso al implementar el sensor, después de lo cual se realiza la comunicación mediante certificados para la autenticación y el cifrado TLS.

    Sugerencia

    Se recomienda volver a generar la clave de acceso con el botón Regenerar clave periódicamente. No afectará a los sensores implementados anteriormente, ya que solo se usa para el registro inicial del sensor.

  5. Copie el paquete de instalación descargado en el servidor dedicado o controlador de dominio donde va a instalar el sensor de Defender for Identity.

    Nota:

    Para descargar el paquete de instalación detrás de un firewall o servidor proxy, asegúrese de permitir el tráfico de red a los siguientes FQDN a través de TCP/443.

    sensorpackage-prd.mdi.securitycenter.microsoft.com sensorpackage-fm.mdi.securitycenter.microsoft.us sensorpackage-ff.mdi.securitycenter.microsoft.us

Instalación del sensor v2.x en el portal de Defender

Realice los pasos siguientes en el controlador de dominio, el servidor de Servicios de federación de Active Directory (AD FS) (AD FS), el servidor de Servicios de certificados de Active Directory (AD CS) o Microsoft Entra servidor connect.

  1. Compruebe que la máquina tiene conectividad con los puntos de conexión de servicio en la nube de Defender for Identity pertinentes.

  2. Extraiga los archivos de instalación del archivo .zip. Se produce un error al instalar directamente desde el archivo .zip.

  3. Ejecute Azure setup.exedel sensor de ATP con privilegios elevados (ejecutar como administrador) y siga el asistente de instalación.

  4. En la página Principal , seleccione el idioma y, a continuación, seleccione Siguiente.

    Captura de pantalla que muestra la selección del lenguaje de instalación del sensor independiente de Defender for Identity.

    El asistente para instalación comprueba automáticamente si el servidor es un controlador de dominio, un servidor de AD FS, un servidor de AD CS o un servidor dedicado. El tipo de servidor determina el tipo de sensor:

    • Si el servidor es un controlador de dominio, un servidor de AD FS o un servidor de AD CS, se instala el sensor de Defender for Identity.
    • Si el servidor está dedicado, se instala el sensor independiente de Defender for Identity.

    Por ejemplo, el asistente muestra la página siguiente para indicar que un sensor de Defender for Identity está instalado en los controladores de dominio.

    Captura de pantalla de la página que identifica el tipo de implementación del sensor.

  5. Seleccione Siguiente.

    El asistente emite una advertencia si el controlador de dominio, el servidor de AD FS, el servidor de AD CS o el servidor dedicado no cumplen los requisitos mínimos de hardware para la instalación.

    La advertencia no impide que seleccione Siguiente y continúe con la instalación, que podría seguir siendo la opción correcta. Por ejemplo, necesita menos espacio para el almacenamiento de datos al instalar un entorno de prueba de laboratorio pequeño.

    En entornos de producción, se recomienda encarecidamente trabajar con la herramienta de ajuste de tamaño de Defender for Identity para asegurarse de que los controladores de dominio o los servidores dedicados cumplen los requisitos de capacidad.

  6. En la página Configurar el sensor , escriba la siguiente información para el paquete de instalación:

    • Ruta de instalación: ubicación donde está instalado el sensor de Defender for Identity. De forma predeterminada, la ruta de acceso es %programfiles%\Azure Protección contra amenazas avanzada sensor. Dejar el valor predeterminado.
    • Clave de acceso: recuperada del portal de Microsoft Defender en un paso anterior.

    Captura de pantalla de la página del asistente para la configuración del sensor de Defender for Identity.

  7. Seleccione Instalar. Los siguientes componentes se instalan y configuran durante la instalación del sensor de Defender for Identity:

    • Servicio de sensor de Defender for Identity y servicio de actualización de sensores de Defender for Identity

    • Npcap OEM versión 1.0

      Importante

      Npcap OEM versión 1.0 se instala automáticamente si no hay ninguna otra versión de Npcap presente. Si ya tiene Npcap instalado debido a otros requisitos de software o por cualquier otro motivo, asegúrese de que es la versión 1.0 o posterior y que tiene la configuración necesaria para Defender for Identity.

Visualización de las versiones del sensor

A partir de la versión 2.176 del sensor, al instalar el sensor desde un nuevo paquete, la versión de Agregar o quitar programas aparece con el número completo, como 2.176.x.y. Anteriormente, la versión aparecía como static 2.0.0.0.

La versión instalada sigue apareciendo incluso después de que los servicios en la nube de Defender for Identity ejecuten actualizaciones automáticas.

Vea la versión real del sensor en la página de configuración del sensor de Microsoft Defender XDR, en la ruta de acceso ejecutable o en la versión del archivo.

Realizar una instalación silenciosa de Defender for Identity

La instalación silenciosa de Defender for Identity para sensores está configurada para reiniciar automáticamente el servidor al final de la instalación, si es necesario.

Programe una instalación silenciosa solo durante una ventana de mantenimiento. Debido a un error de Windows Installer, no puede usar la norestart marca de forma confiable para asegurarse de que el servidor no se reinicie.

Para realizar un seguimiento del progreso de la implementación, supervise los registros del instalador de Defender for Identity en %localappdata%\Temp.

Instalación silenciosa a través de un sistema de implementación

Al implementar de forma silenciosa un sensor de Defender for Identity a través de System Center Configuration Manager u otro sistema de implementación de software, se recomienda crear dos paquetes de implementación:

  • .NET Framework 4.7 o posterior, que puede incluir el reinicio del controlador de dominio
  • Sensor de Defender for Identity

Haga que el paquete del sensor de Defender for Identity dependa de la implementación del paquete de .NET Framework. Si es necesario, obtenga el paquete de implementación sin conexión de .NET Framework 4.7.

Comandos para ejecutar una instalación silenciosa

Use los siguientes comandos para realizar una instalación totalmente silenciosa del sensor de Defender for Identity mediante la clave de acceso que copió en un paso anterior.

sintaxis de cmd.exe

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Sintaxis de PowerShell

.\"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<Access Key>"

Nota:

Cuando se usa la sintaxis de PowerShell, la omisión del .\ prefacio produce un error que impide la instalación silenciosa.

Opciones de instalación

Nombre Sintaxis ¿Es obligatorio para la instalación silenciosa? Descripción
Quiet /quiet Ejecuta el instalador sin mostrar la interfaz de usuario ni los mensajes.
Help /help No Proporciona ayuda y referencia rápida. Muestra el uso correcto del comando de instalación, incluida una lista de todas las opciones y comportamientos.
NetFrameworkCommandLineArguments="/q" NetFrameworkCommandLineArguments="/q" Especifica los parámetros para la instalación de .NET Framework. Debe establecerse para aplicar la instalación silenciosa de .NET Framework.

Parámetros de instalación

Nombre Sintaxis ¿Es obligatorio para la instalación silenciosa? Descripción
InstallationPath InstallationPath="" No Establece la ruta de acceso para la instalación de archivos binarios del sensor de Defender for Identity. Ruta de acceso predeterminada: %programfiles%\Azure Protección contra amenazas avanzada Sensor.
AccessKey AccessKey="\*\*" Establece la clave de acceso que se usa para registrar el sensor de Defender for Identity con el área de trabajo de Defender for Identity.
AccessKeyFile AccessKeyFile="" No Establece la clave de acceso del área de trabajo desde la ruta de acceso del archivo de texto proporcionado.
DelayedUpdate DelayedUpdate=true No Establece el mecanismo de actualización del sensor para retrasar la actualización durante 72 horas desde la versión oficial de cada actualización del servicio. Para obtener más información, consulte Actualización retrasada del sensor.
LogsPath LogsPath="" No Establece la ruta de acceso de los registros del sensor de Defender for Identity. Ruta de acceso predeterminada: %programfiles%\Azure Protección contra amenazas avanzada Sensor.

Ejemplos

Use los siguientes comandos para instalar silenciosamente el sensor de Defender for Identity:

"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKey="<access key value>"
"Azure ATP sensor Setup.exe" /quiet NetFrameworkCommandLineArguments="/q" AccessKeyFile="C:\Path\myAccessKeyFile.txt"

Comando para ejecutar una instalación silenciosa con una configuración de proxy

Use el siguiente comando para configurar el proxy junto con una instalación silenciosa:

"Azure ATP sensor Setup.exe" [/quiet] [/Help] [ProxyUrl="http://proxy.internal.com"] [ProxyUserName="domain\proxyuser"] [ProxyUserPassword="ProxyPassword"]`

Nota:

Si anteriormente configuró el proxy mediante opciones heredadas, incluido WinINet o una actualización de clave del Registro, debe realizar cualquier cambio con el mismo método que usó originalmente. Para obtener más información, vea Cambiar la configuración del proxy mediante métodos heredados.

Parámetros de instalación

Nombre Sintaxis ¿Es obligatorio para la instalación silenciosa? Descripción
ProxyUrl ProxyUrl="http://proxy.contoso.com:8080" No Especifica la dirección URL del proxy y el número de puerto del sensor de Defender for Identity.
ProxyUserName ProxyUserName="Contoso\ProxyUser" No Si el servicio proxy requiere autenticación, defina un nombre de usuario en el DOMAIN\user formato .
ProxyUserPassword ProxyUserPassword="P@ssw0rd" No Especifica la contraseña del nombre de usuario del proxy.

El sensor de Defender for Identity cifra las credenciales y las almacena localmente.

Sugerencia

Si necesita actualizar la configuración del proxy más adelante, use PowerShell o la CLI de Azure. Para obtener más información, consulte Configuración del proxy de punto de conexión y la conectividad a Internet. Se recomienda crear y usar un registro A de DNS personalizado para el servidor proxy. A continuación, puede usar ese registro para cambiar la dirección del servidor proxy cuando sea necesario y usar el archivo hosts para las pruebas.

Después de instalar un sensor, puede seguir pasos adicionales:

Paso siguiente