Configuración de cuentas de acción de Microsoft Defender for Identity

Defender for Identity le permite realizar acciones de corrección destinadas a cuentas Active Directory local en caso de que una identidad esté en peligro. Para realizar estas acciones, Microsoft Defender for Identity debe tener los permisos necesarios para hacerlo. Esta configuración de la cuenta de acción es independiente de la Cuenta de Servicio de Directorio, que es para leer datos de AD.

Importante

Esta configuración solo se aplica al sensor de Defender for Identity v2.x en controladores de dominio. Los sensores de AD FS, AD CS o Microsoft Entra Connect que no son controladores de dominio no realizan acciones de corrección. El sensor v3.x siempre usa la cuenta del sistema local del controlador de dominio para las acciones de corrección. Si todos los sensores son v3.x, no se necesita ninguna configuración de cuenta de acción.

De forma predeterminada, el sensor de Microsoft Defender for Identity suplanta la cuenta LocalSystem del controlador de dominio y realiza las acciones, incluidas los escenarios de interrupción de ataques de Microsoft Defender.

Si necesita cambiar el comportamiento predeterminado de usar la cuenta del LocalSystem controlador de dominio para las acciones de corrección, configure una gMSA dedicada y establezca el ámbito de los permisos que necesita. Por ejemplo:

Advertencia

El sensor v3.x no usa cuentas de acción gMSA. Siempre usa la cuenta del sistema local del controlador de dominio para las acciones de corrección.

Si alguno de los sensores es v3.x, seleccione Usar automáticamente la cuenta del sistema local del sensor. Los sensores v3.x usan la cuenta del sistema local independientemente de la configuración de gMSA. Los sensores v3.x no usan cuentas gMSA configuradas para sensores v2.x.

Para obtener más información, consulte Requisitos de la cuenta de servicio de Sensor v3.x.

Captura de pantalla de la pestaña Administrar cuentas de acción.

Nota:

El uso de una gMSA dedicada como cuenta de acción es opcional. Se recomienda usar la configuración predeterminada de la LocalSystem cuenta.

Procedimientos recomendados para cuentas de acción

Se recomienda evitar el uso de la misma cuenta de gMSA que configuró para las acciones administradas de Defender for Identity en servidores distintos de los controladores de dominio. Si usas la misma cuenta en otro servidor y ese servidor se ve comprometido, un atacante podría recuperar la contraseña de la cuenta y obtener la capacidad de cambiar contraseñas y desactivar cuentas.

También se recomienda evitar el uso de la misma cuenta que la cuenta de servicio de directorio y la cuenta administrar acción. Separar estos roles es importante porque la cuenta del Servicio Directorio solo requiere permisos de solo lectura para Active Directory, y la cuenta de Gestionar Acción necesita permisos de escritura en las cuentas de usuario.

Si tiene varios bosques, la cuenta de acción administrada de gMSA debe ser de confianza en todos los bosques o crear una independiente para cada bosque. Para obtener más información, consulte Microsoft Defender for Identity compatibilidad con varios bosques.

Creación y configuración de una cuenta de acción específica

Para crear y configurar una cuenta de acción dedicada para gMSA, realiza los siguientes pasos:

  1. Cree una nueva cuenta de gMSA. Para obtener más información, consulte Introducción a las cuentas de servicio administradas de grupo.

  2. Asigne el derecho Iniciar sesión como servicio a la cuenta de gMSA en cada controlador de dominio que ejecute el sensor de Defender for Identity.

  3. Conceda los permisos necesarios a la cuenta de gMSA de la siguiente manera:

    1. Abra Usuarios y equipos de Active Directory.

    2. Haga clic con el botón derecho en el dominio o unidad organizativa pertinente y seleccione Propiedades. Por ejemplo:

      Captura de pantalla del cuadro de Propiedades del dominio abierta en la pestaña de Seguridad antes de añadir permisos de gMSA.

    3. Vaya a la pestaña Seguridad y seleccione Avanzadas. Por ejemplo:

      Captura de pantalla de la configuración avanzada de seguridad donde se puede añadir una nueva entrada de permisos para la cuenta de gMSA.

    4. Seleccione Agregar Seleccione>una entidad de seguridad. Por ejemplo:

      Captura de pantalla del diálogo de Entrada de Permisos con la cuenta gMSA seleccionada como principal de seguridad.

    5. Asegúrese de que las cuentas de servicio están marcadas en Tipos de objeto. Por ejemplo:

      Captura de pantalla de los tipos de objetos con las cuentas de servicio activadas para que se pueda encontrar la cuenta de gMSA.

    6. En el cuadro Escribir el nombre del objeto que se va a seleccionar , escriba el nombre de la cuenta de gMSA y seleccione Aceptar.

    7. En el campo Se aplica a , seleccione Objetos de usuario descendiente, deje la configuración existente y agregue los permisos y propiedades que se muestran en el ejemplo siguiente:

      Captura de pantalla del diálogo de Entrada de Permisos mostrando el alcance de los objetos de usuario descendiente con restablecer permisos de contraseña y control de cuenta.

      Los permisos necesarios incluyen:

      Acción Permissions Propiedades
      Habilitar forzar el restablecimiento de contraseña Restablecer contraseña - Read pwdLastSet
      - Write pwdLastSet
      Para deshabilitar el usuario - - Read userAccountControl
      - Write userAccountControl
    8. (Opcional) En el campo Se aplica a , seleccione Objetos de grupo descendiente y establezca las siguientes propiedades:

      • Read members
      • Write members
    9. Seleccione Aceptar.

Agregar la cuenta de gMSA en el portal de Microsoft Defender

Use el portal de Microsoft Defender para agregar la cuenta de acción de gMSA:

  1. Vaya al portal de Microsoft Defender y seleccione Configuración ->Identidades>Microsoft Defender for Identity>Administrar cuentas> de acción+Crear nueva cuenta.

    Por ejemplo:

    Captura de pantalla de la página Administrar cuentas de acción en el portal de Microsoft Defender que muestra la opción Crear nueva cuenta.

  2. Escriba el nombre de cuenta y el dominio y seleccione Guardar.

La cuenta de acción aparece en la página Administrar cuentas de acción .

Para obtener más información, vea Acciones de corrección en Microsoft Defender for Identity.