Konfigurace automatického nahrávání protokolů pomocí Podmanu

Poznámka

Microsoft Defender for Cloud Apps je teď součástí Microsoft Defender XDR, která koreluje signály z celé sady Microsoft Defender a poskytuje detekci, šetření a výkonné možnosti reakce na úrovni incidentů. Další informace najdete v tématu Microsoft Defender for Cloud Apps v Microsoft Defender XDR.

Tento článek popisuje, jak nakonfigurovat automatické nahrávání protokolů pro průběžné sestavy v Defender for Cloud Apps pomocí kontejneru Podman v Linuxu na místním serveru. Průběžné reporty automaticky nahrávají logy z vašich síťových firewallů a proxy do Cloud Discovery, což poskytuje průběžný přehled o využívání cloudových aplikací napříč vaší organizací. Použijte toto Podman-based on-premises nasazení, když vaše prostředí běží na RHEL 7.1 nebo vyšším, což vyžaduje Podman místo Dockeru pro automatické sběr logů. Konfigurační úkoly zahrnují nastavení datového zdroje, nasazení kontejneru pro sběr logů a ověření, že logy byly úspěšně nahrány.

Požadavky

Než začnete:

  • Ujistěte se, že používáte kontejner s RHEL 7.1 nebo novějším.
  • Vzhledem k tomu, že Docker a Podman nemůžou současně existovat na stejném počítači, nezapomeňte před spuštěním Podmanu odinstalovat všechny instalace Dockeru.
  • Ujistěte se, že jste přihlášení k počítači RHEL jako uživatel root pro nasazení Podmana.

Nastavte automatické nahrávání logů pomocí Podmana

  1. Přihlaste se do portálu Defender a vyberte Nastavení > Cloud Apps > Cloud Discovery > Automatické nahrávání protokolů.

  2. Ujistěte se, že máte na kartě Zdroje dat definovaný zdroj dat. Pokud ne, vyberte Přidat zdroj dat a přidejte ho.

  3. Vyberte kartu Kolektory protokolů, na které jsou uvedeny všechny kolektory protokolů nasazené ve vašem tenantovi.

  4. Vyberte odkaz Přidat kolektor protokolů . Potom v dialogovém okně Vytvořit kolektor protokolů zadejte:

    :----- Popis
    Název Zadejte smysluplný název na základě klíčových informací, které kolektor protokolů používá, jako je interní názvový standard nebo umístění lokality.
    IP adresa hostitele nebo FQDN Zadejte IP adresu hostitelského počítače nebo virtuálního počítače (VM) kolektoru protokolů. Ujistěte se, že vaše služba syslog nebo brána firewall může přistupovat k IP adrese nebo názvu FQDN, které zadáte.
    Zdroje dat Vyberte zdroj dat, který chcete použít. Pokud používáte více zdrojů dat, použije se vybraný zdroj na samostatný port, aby kolektor protokolů mohl dál konzistentně odesílat data.

    Následující seznam například ukazuje příklady kombinací zdrojů dat a portů:
    - Palo Alto: 601
    - Kontrolní bod: 602
    - ZScaler: 603
  5. Vyberte Vytvořit, aby se zobrazily další pokyny pro vaši situaci.

  6. Zkopírujte zobrazený příkaz a podle potřeby ho upravte na základě služby kontejneru, kterou používáte. Příklady:

    (echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  7. Spuštěním upraveného příkazu na počítači nasaďte kontejner. V případě úspěchu se v protokolech zobrazí načtení image z mcr.microsoft.com a pokračování ve vytváření objektů blob pro kontejner.

  8. Po úplném nasazení kontejneru ověřte, že funguje, a to tak, že zkontrolujete službu kontejnerizace:

    podman ps
    

Poznámka

Kontejnery Podman se při restartování hostitelského serveru nespustí automaticky. Restartování hostitelského počítače Podman vyžaduje, abyste kontejner znovu spustili.

Řešení problémů

Pokud z kontejneru Podman nedostáváte protokoly brány firewall, zkontrolujte následující:

  1. Ujistěte se, že se rsyslog v kolektoru protokolů otáčí.

  2. Pokud jste změnili konfiguraci kontejneru nebo nastavení firewallu a syslogu, počkejte pár hodin a spusťte následující příkaz, abyste zjistili, zda se změnil stav logu:

    podman logs <container name>
    

    kde <container name> je název kontejneru, který používáte.

  3. Pokud se protokoly stále neodesílají, ujistěte se, že je kontejner nasazený pomocí příznaku --privileged . Pokud jste kontejner s příznakem --privileged nenasadili, nenashromáždí nahrané soubory do hostitelského počítače.

Další informace najdete v tématu Konfigurace automatického nahrávání protokolů pro průběžné sestavy.