Konfigurace automatického nahrávání protokolů pomocí místního Dockeru ve Windows

Automatické nahrávání protokolů pro průběžné reporty v Microsoft Defender for Cloud Apps můžete nakonfigurovat pomocí kontejneru Docker na místním serveru se systémem Windows. Tento článek vás provede nastavením zdrojů dat na portálu Microsoft Defender, nasazením kolektoru protokolů založeného na Dockeru, konfigurací síťových zařízení pro předávání protokolů a ověřením nasazení.

Požadavky

Před nasazením logového sběrače se ujistěte, že jsou splněny následující předpoklady:

  • Předávání protokolů firewallem musí být nakonfigurované tak, aby odesílala protokoly do hostitelského počítače kolektoru protokolů.

  • Specifikace architektury:

    Specifikace Popis
    Operační systém Windows 10 (Podzimní aktualizace Creators)
    Místo na disku 250 GB
    Jádra procesoru 2
    Architektura procesoru Intel 64 a AMD 64
    RAM 4 GB

    Seznam podporovaných architektur Dockeru najdete v dokumentaci k instalaci Dockeru.

  • Podle potřeby nastavte bránu firewall. Další informace najdete v tématu Požadavky na síť.

  • Virtualizace v operačním systému musí být povolená pomocí technologie Hyper-V.

Důležité

  • Podnikoví zákazníci s ročními výnosy více než 250 uživatelů nebo více než 10 milionů USD vyžadují placené předplatné, aby mohli používat Docker Desktop pro Windows. Další informace najdete v tématu Přehled předplatného Dockeru.
  • Aby bylo možné shromažďovat protokoly, musí být uživatel přihlášený k Dockeru. Doporučujeme uživatelům Dockeru radit, aby se odpojili bez odhlášení.
  • Docker pro Windows není oficiálně podporován ve scénářích virtualizace VMWare.
  • Docker pro Windows se ve vnořených scénářích virtualizace oficiálně nepodporuje. Pokud stále plánujete používat vnořenou virtualizaci, projděte si Docker Desktop pro Windows na virtuálním počítači nebo prostředí VDI.
  • Informace o dalších aspektech konfigurace a implementace Dockeru pro Windows najdete v tématu Instalace Desktopu Dockeru ve Windows.

Odeberte existující sběrač protokolů

Pokud máte existující kolektor protokolů a chcete ho před opětovným nasazením odebrat, nebo ho jednoduše chcete odebrat, postupujte takto:

  1. Zastavte sběrač logů:

    docker stop <collector_name>
    
  2. Odeberte sběrač protokolů:

    docker rm <collector_name>
    

Výkon sběrače logů

Kolektor protokolů dokáže úspěšně zpracovat kapacitu protokolu až 50 GB za hodinu. Hlavními kritickými body procesu shromažďování protokolů jsou:

  • Šířka pásma sítě – Šířka pásma sítě určuje rychlost nahrávání protokolů.

  • Výkon vstupně-výstupních operací virtuálního počítače – Určuje rychlost zápisu protokolů na disk kolektoru protokolů. Kolektor protokolů má integrovaný bezpečnostní mechanismus, který monitoruje rychlost doručení protokolů a porovnává ji s rychlostí nahrávání. V případě přetížení začne sběrač protokolů zahazovat soubory protokolů. Pokud vaše konfigurace obvykle překračuje 50 GB za hodinu, doporučuje se rozdělit provoz mezi několik sběračů protokolů.

Krok 1 – konfigurace webového portálu

Pomocí následujícího postupu definujte zdroje dat a propojte je se kolektorem protokolů. Jeden sběrač protokolů může zpracovávat více zdrojů dat.

  1. Na portálu Microsoft Defender vyberte Nastavení>Cloud Apps>Cloud Discovery>Automatické nahrávání protokolů> na kartě Zdroje dat.

  2. Pro každý firewall nebo proxy server, ze kterého chcete odesílat protokoly, vytvořte odpovídající zdroj dat:

    1. Vyberte +Přidat zdroj dat.

      Snímek obrazovky na kartě Zdroje dat se zobrazeným tlačítkem Přidat zdroj dat v nastavení Cloud Discovery.

    2. Pojmenujte proxy server nebo bránu firewall.

      Screenshot dialogu Přidat zdroj dat s poli pro jméno, zdroj a typ příjemce.

    3. V seznamu Zdroj vyberte zařízení. Pokud vyberete Možnost Vlastní formát protokolu pro práci se síťovým zařízením, které tu není uvedené, najdete pokyny ke konfiguraci v tématu Práce s vlastním analyzátorem protokolů .

    4. Porovnejte protokol s ukázkou očekávaného formátu protokolu. Pokud formát souboru protokolu neodpovídá této ukázce, měli byste zdroj dat přidat jako Jiný.

    5. Nastavte typ příjemce na FTP, FTPS, Syslog – UDP nebo Syslog – TCP nebo Syslog – TLS.

      Poznámka

      Integrace se zabezpečenými přenosovými protokoly (FTPS a Syslog – TLS) často vyžaduje další nastavení brány firewall nebo proxy serveru.

    6. Opakujte tyto kroky konfigurace zdroje dat pro každou bránu firewall a proxy server, jejichž protokoly je možné použít k detekci provozu ve vaší síti. Doporučujeme nastavit vyhrazený zdroj dat pro každé síťové zařízení, abyste mohli:

      • Pro účely šetření monitorujte stav každého zařízení samostatně.
      • Prozkoumejte zjišťování stínového IT podle zařízení, pokud jednotlivá zařízení používají různé segmenty uživatelů.
  3. V horní části stránky vyberte kartu Kolektory protokolů a pak vyberte Přidat kolektor protokolů.

  4. V dialogovém okně Vytvořit kolektor protokolů :

    1. Do pole Název zadejte smysluplný název kolektoru protokolů.

    2. Pojmenujte kolektor protokolů a zadejte IP adresu hostitele (privátní IP adresu) počítače, který použijete k nasazení Dockeru. IP adresu hostitele je možné nahradit názvem počítače, pokud existuje server DNS (nebo ekvivalent), který přeloží název hostitele.

    3. Vyberte všechny zdroje dat , které chcete připojit ke kolektoru, a výběrem možnosti Aktualizovat uložte konfiguraci.

      Další informace o nasazení se nacházejí v sekci Další kroky v dialogu, včetně příkazu použitého v kroku 2 – On-premises nasazení vašeho stroje pro import konfigurace kolektoru. Pokud jste vybrali Syslog, budou tyto informace obsahovat také údaje o tom, na kterém portu služba Syslog naslouchá.

    4. Použijte tlačítko Kopírovat příkaz Kopírovat do schránky, abyste příkaz zkopírovali do schránky a uložili na jiné místo.

    5. Použijte tlačítko Exportovat konfiguraci zdroje datExportovat pro export očekávané konfigurace zdroje dat. Tato konfigurace popisuje, jak nastavit export protokolu ve vašich zařízeních.

Uživatelům, kteří poprvé odesílají data protokolu FTP, doporučujeme změnit heslo pro uživatele FTP. Další informace najdete v tématu Změna hesla FTP.

Krok 2 – Místní nasazení počítače

Následující kroky popisují nasazení logkolektoru založeného na Dockeru na Windows. Postup nasazení pro jiné platformy se mírně liší.

  1. Otevřete terminál PowerShellu jako správce na počítači s Windows.

  2. Spuštěním následujícího příkazu stáhněte soubor skriptu PowerShellu instalačního programu Windows Dockeru:

    Invoke-WebRequest https://discoveryresources-cdn-prod.cloudappsecurity.com/prod1/public-files/LogCollectorInstaller.ps1 -OutFile (Join-Path $Env:Temp LogCollectorInstaller.ps1) 
    

    Pokud chcete ověřit, že je instalační program podepsaný Microsoftem, přečtěte si téma Ověření podpisu instalačního programu.

  3. Pokud chcete povolit spouštění skriptů PowerShellu, spusťte:

    Set-ExecutionPolicy RemoteSigned`
    
  4. Pokud chcete na počítač nainstalovat klienta Dockeru, spusťte následující příkaz:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    

    Počítač se po spuštění příkazu automaticky restartuje.

  5. Když bude stroj znovu v provozu, spusťte LogCollectorInstaller.ps1 skript znovu:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    
  6. Spusťte instalační program Dockeru a vyberte, že chcete místo Hyper-V použít WSL 2.

    Po dokončení instalace se počítač automaticky znovu restartuje.

  7. Po dokončení restartování otevřete klienta Dockeru a přijměte smlouvu s předplatným Dockeru.

  8. Pokud instalace WSL 2 není dokončena, Docker Desktop zobrazí zprávu, že jádro Linuxu WSL 2 musí být nainstalováno pomocí samostatného MSI aktualizačního balíčku.

  9. Dokončete instalaci stažením balíčku. Další informace najdete v tématu Stažení balíčku aktualizace jádra Linuxu.

  10. Znovu otevřete desktopového klienta Dockeru a ujistěte se, že se spustil.

  11. Otevřete příkazový řádek jako správce a zadejte příkaz pro spuštění, který jste zkopírovali z portálu v kroku 1 – konfigurace webového portálu.

    Pokud potřebujete nakonfigurovat proxy server, přidejte IP adresu proxy serveru a číslo portu. Pokud jsou například údaje o proxy serveru 172.31.255.255:8080, bude aktualizovaný příkaz ke spuštění:

    (echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.255.255.255'" -e "PROXY=172.31.255.255:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  12. Pokud chcete ověřit, že kolektor funguje správně, spusťte následující příkaz:

    docker logs <collector_name>
    

    Měla by se zobrazit zpráva: Úspěšně dokončeno! Příklad:

    Snímek obrazovky s výstupem protokolů Dockeru zobrazující zprávu Dokončeno úspěšně a potvrzením, že kolektor protokolů je spuštěný

Krok 3 – místní konfigurace síťových zařízení

Nakonfigurujte své síťové firewally a proxy tak, aby pravidelně exportovaly logy do log collectoru podle pokynů v okně Vytvořit log collector . Pro zdroje dat Syslog přeposílejte logy na Syslog port přidělený sběrateli. Pro FTP datové zdroje exportujte logy do FTP adresáře pro FTP cíle. Příklady:

BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\

Krok 4 – ověření úspěšného nasazení na portálu

Zkontrolujte stav kolektoru v tabulce kolektoru protokolů a ujistěte se, že je stav Připojeno. Pokud je ve stavu Vytvořeno, je možné, že ještě nebylo dokončeno připojení kolektoru protokolů a zpracování.

Ověřte, že stav kolektoru je „Připojeno“.

Můžete také přejít do protokolu zásad správného řízení a ověřit, že se protokoly pravidelně nahrávají na portál.

Případně můžete stav kolektoru protokolů zkontrolovat v kontejneru Dockeru pomocí následujících příkazů:

  1. Přihlaste se ke kontejneru:

    docker exec -it <Container Name> bash
    
  2. Ověřte stav sběrače logů:

    collector_status -p
    

Pokud máte během nasazování problémy, projděte si téma Řešení potíží s cloud discovery.

Volitelné – vytváření vlastních průběžných sestav

Ověřte, že se protokoly odesílají do Defender for Cloud Apps a že se generují sestavy. Po ověření vytvořte vlastní sestavy. Můžete vytvářet vlastní sestavy zjišťování založené na Microsoft Entra skupinách uživatelů. Pokud například chcete zobrazit cloudové využití vašeho marketingového oddělení, importujte marketingovou skupinu pomocí funkce importovat skupinu uživatelů. Pak pro tuto skupinu vytvořte vlastní sestavu. Sestavu můžete také přizpůsobit podle štítku IP adresy nebo rozsahů IP adres.

  1. Na portálu Microsoft Defender vyberte Nastavení>Cloud Apps>Cloud Discovery>Průběžné sestavy.

  2. Vyberte tlačítko Vytvořit sestavu a vyplňte pole.

  3. V části Filtry můžete filtrovat data podle zdroje dat, podle importované skupiny uživatelů nebo podle značek a rozsahů IP adres.

    Poznámka

    Při použití filtrů u průběžných sestav bude výběr zahrnutý, nikoli vyloučený. Pokud například použijete filtr na určitou skupinu uživatelů, bude do sestavy zahrnuta pouze tato skupina uživatelů.

    Screenshot vlastní stránky pro konfiguraci kontinuálních reportů zobrazující filtry pro zdroj dat, uživatelské skupiny a značky nebo rozsahy IP adres.

Volitelné – Ověření podpisu instalačního programu

Pokud se chcete ujistit, že je instalační program Dockeru podepsaný Microsoftem:

  1. Klikněte pravým tlačítkem na soubor a vyberte Vlastnosti.

  2. Vyberte Digitální podpisy a ujistěte se, že je uvedeno Tento digitální podpis je v pořádku.

  3. Ujistěte se, že v části Název podepisujícího je jako jediná položka uvedena společnost Microsoft Corporation.

    Screenshot digitálních podpisů potvrzující, že soubor je platně podepsán společností Microsoft Corporation.

    Pokud digitální podpis není platný, zobrazí se informace Tento digitální podpis není platný:

    Screenshot digitálních podpisových údajů, které ukazují, že ověření podpisu neprošlo.

Další kroky

Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.