Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Poznámka
Microsoft Defender for Cloud Apps je teď součástí Microsoft Defender XDR, která koreluje signály z celé sady Microsoft Defender a poskytuje detekci, šetření a výkonné možnosti reakce na úrovni incidentů. Další informace najdete v tématu Microsoft Defender for Cloud Apps v Microsoft Defender XDR.
Tento článek popisuje, jak nakonfigurovat automatické nahrávání protokolů pro průběžné sestavy v Defender for Cloud Apps pomocí kontejneru Podman v Linuxu na místním serveru. Průběžné reporty automaticky nahrávají logy z vašich síťových firewallů a proxy do Cloud Discovery, což poskytuje průběžný přehled o využívání cloudových aplikací napříč vaší organizací. Použijte toto Podman-based on-premises nasazení, když vaše prostředí běží na RHEL 7.1 nebo vyšším, což vyžaduje Podman místo Dockeru pro automatické sběr logů. Konfigurační úkoly zahrnují nastavení datového zdroje, nasazení kontejneru pro sběr logů a ověření, že logy byly úspěšně nahrány.
Požadavky
Než začnete:
- Ujistěte se, že používáte kontejner s RHEL 7.1 nebo novějším.
- Vzhledem k tomu, že Docker a Podman nemůžou současně existovat na stejném počítači, nezapomeňte před spuštěním Podmanu odinstalovat všechny instalace Dockeru.
- Ujistěte se, že jste přihlášení k počítači RHEL jako uživatel
rootpro nasazení Podmana.
Nastavte automatické nahrávání logů pomocí Podmana
Přihlaste se do portálu Defender a vyberte Nastavení > Cloud Apps > Cloud Discovery > Automatické nahrávání protokolů.
Ujistěte se, že máte na kartě Zdroje dat definovaný zdroj dat. Pokud ne, vyberte Přidat zdroj dat a přidejte ho.
Vyberte kartu Kolektory protokolů, na které jsou uvedeny všechny kolektory protokolů nasazené ve vašem tenantovi.
Vyberte odkaz Přidat kolektor protokolů . Potom v dialogovém okně Vytvořit kolektor protokolů zadejte:
:----- Popis Název Zadejte smysluplný název na základě klíčových informací, které kolektor protokolů používá, jako je interní názvový standard nebo umístění lokality. IP adresa hostitele nebo FQDN Zadejte IP adresu hostitelského počítače nebo virtuálního počítače (VM) kolektoru protokolů. Ujistěte se, že vaše služba syslog nebo brána firewall může přistupovat k IP adrese nebo názvu FQDN, které zadáte. Zdroje dat Vyberte zdroj dat, který chcete použít. Pokud používáte více zdrojů dat, použije se vybraný zdroj na samostatný port, aby kolektor protokolů mohl dál konzistentně odesílat data.
Následující seznam například ukazuje příklady kombinací zdrojů dat a portů:
- Palo Alto: 601
- Kontrolní bod: 602
- ZScaler: 603Vyberte Vytvořit, aby se zobrazily další pokyny pro vaši situaci.
Zkopírujte zobrazený příkaz a podle potřeby ho upravte na základě služby kontejneru, kterou používáte. Příklady:
(echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterSpuštěním upraveného příkazu na počítači nasaďte kontejner. V případě úspěchu se v protokolech zobrazí načtení image z mcr.microsoft.com a pokračování ve vytváření objektů blob pro kontejner.
Po úplném nasazení kontejneru ověřte, že funguje, a to tak, že zkontrolujete službu kontejnerizace:
podman ps
Poznámka
Kontejnery Podman se při restartování hostitelského serveru nespustí automaticky. Restartování hostitelského počítače Podman vyžaduje, abyste kontejner znovu spustili.
Řešení problémů
Pokud z kontejneru Podman nedostáváte protokoly brány firewall, zkontrolujte následující:
Ujistěte se, že se rsyslog v kolektoru protokolů otáčí.
Pokud jste změnili konfiguraci kontejneru nebo nastavení firewallu a syslogu, počkejte pár hodin a spusťte následující příkaz, abyste zjistili, zda se změnil stav logu:
podman logs <container name>kde
<container name>je název kontejneru, který používáte.Pokud se protokoly stále neodesílají, ujistěte se, že je kontejner nasazený pomocí příznaku
--privileged. Pokud jste kontejner s příznakem--privilegednenasadili, nenashromáždí nahrané soubory do hostitelského počítače.
Související obsah
Další informace najdete v tématu Konfigurace automatického nahrávání protokolů pro průběžné sestavy.