Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Před použitím automatického kolektoru protokolů je důležité protokol nahrát ručně a nechat ho Microsoft Defender for Cloud Apps parsovat. Informace o fungování kolektoru protokolů a očekávaném formátu protokolu, včetně požadovaných atributů a podmínek protokolu provozu, najdete v části Použití protokolů přenosů pro cloud discovery dále v tomto článku.
Pokud ještě nemáte protokol a chcete vidět příklad, jak by měl vypadat, stáhněte si ukázkový soubor protokolu. Postupujte podle postupu vytvoření sestavy snímků a podívejte se, jak by měl protokol vypadat.
Vytvoření sestavy snímků:
Shromážděte soubory protokolů z brány firewall a proxy serveru, prostřednictvím kterých uživatelé ve vaší organizaci přistupují k internetu. Nezapomeňte shromáždit protokoly v době špičky provozu, které představují všechny aktivity uživatelů ve vaší organizaci.
Na portálu Microsoft Defender v části Cloud Apps vyberte Cloud Discovery.
V pravém horním rohu rozbalte nabídku Akce a vyberte možnost Vytvořit sestavu snímku služby Cloud Discovery.
Vyberte Další.
Zadejte název sestavy a popis
Vyberte zdroj , ze kterého chcete nahrát soubory protokolu. Pokud váš zdroj není podporován (úplný seznam najdete v Podporované brány firewall a proxy servery), můžete vytvořit vlastní parser. Další informace najdete v tématu Použití vlastního analyzátoru protokolů.
Ověřte formát protokolu a ujistěte se, že je správně naformátovaný podle ukázkového protokolu, který si můžete stáhnout. V části Ověření formátu protokolu vyberte Zobrazit formát protokolu a pak vyberte Stáhnout ukázkový protokol. Porovnejte protokol s předanou ukázkou a ujistěte se, že je kompatibilní.
Poznámka
Ukázkový formát FTP je podporován ve snímcích a automatizovaném nahrávání, zatímco syslog je podporován pouze při automatizovaném nahrávání. Stažením ukázkového protokolu se stáhne ukázkový protokol FTP.
Nahrajte protokoly provozu , které chcete nahrát. Najednou můžete nahrát až 20 souborů. Podporovány jsou také komprimované soubory a soubory ZIP.
Vyberte Nahrát protokoly.
Po dokončení nahrávání se v pravém horním rohu obrazovky zobrazí stavová zpráva s informací, že se protokol úspěšně nahrál.
Po nahrání souborů protokolu bude nějakou dobu trvat, než budou zpracovány a analyzovány. Po dokončení zpracování souborů protokolu obdržíte e-mail s oznámením, že je hotovo.
Na stavovém řádku v horní části řídicího panelu Cloud Discovery se zobrazí banner s oznámením. Banner vás aktualizuje o stav zpracování souborů protokolu.
Po úspěšném nahrání protokolů by se mělo zobrazit oznámení, že se zpracování souboru protokolu úspěšně dokončilo. Nyní můžete zprávu zobrazit výběrem odkazu na stavovém řádku. Nebo na portálu Microsoft Defender vyberte Nastavení.
Pak v části Cloud Discovery vyberte Sestavy snímků a vyberte vaši sestavu snímků.
Použití protokolů o síťovém provozu ke zjišťování cloudových služeb
Cloud Discovery používá data z vašich protokolů síťového provozu. Čím podrobnější je váš protokol, tím lepší viditelnost získáte. Cloud Discovery vyžaduje data webového provozu s následujícími atributy:
- Datum transakce
- Zdrojová IP adresa
- Zdrojový uživatel – vřele doporučeno
- Cílová IP adresa
- Doporučená cílová adresa URL (adresy URL poskytují vyšší přesnost detekce cloudových aplikací než IP adresy)
- Celkový objem dat (informace o datech jsou velmi cenné)
- Množství nahraných nebo stažených dat (poskytuje přehled o vzorcích používání cloudových aplikací)
- Proběhla akce (povolená/zablokovaná)
Cloud Discovery nemůže zobrazit ani analyzovat atributy, které nejsou součástí vašich protokolů. Například standardní formát protokolu brány firewall Cisco ASA nemá počet nahraných bajtů na transakci, uživatelské jméno a cílovou adresu URL (pouze cílovou IP adresu). Tyto atributy se proto nebudou zobrazovat v datech funkce Cloud Discovery u těchto protokolů a přehled o cloudových aplikacích bude omezený. Pro brány firewall Cisco ASA je nutné nastavit úroveň informací na 6.
Aby bylo možné úspěšně vygenerovat sestavu zjišťování cloudu, musí protokoly o provozu splňovat následující podmínky:
- Podporované brány firewall a proxy pro Cloud Discovery
- Formát protokolu odpovídá očekávanému standardnímu formátu (formát kontrolovaný při nahrání nástrojem Protokol).
- Události nejsou starší než 90 dnů.
- Soubor protokolu je platný a obsahuje informace o odchozím provozu.
- Nakonfigurujte zařízení tak, aby předávala jenom protokoly provozu. Zahrnutí nesouvisejících logů do konfigurace může zvýšit objem ingestovaného provozu.
Důležité
Nahrávání z formátu ZIP je podporováno pouze pro jeden komprimovaný soubor. Archivy ZIP obsahující více souborů protokolu se nepodporují. Jednotlivé soubory protokolu větší než 1 GB nelze nahrát. Před nahráním rozdělte velké protokoly. V každé dávce můžete nahrát až 20 souborů.
Další kroky
Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.