Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Megjegyzés:
Microsoft Defender for Cloud Apps mostantól a Microsoft Defender XDR része, amely korrelálja a Microsoft Defender csomagból érkező jeleket, és incidensszintű észlelési, vizsgálati és hatékony reagálási képességeket biztosít. További információt a Microsoft Defender XDR Microsoft Defender for Cloud Apps című témakörben talál.
Ez a cikk azt ismerteti, hogyan konfigurálhatja az automatikus naplófeltöltést a folyamatos jelentésekhez Defender for Cloud Apps egy Podman-tároló használatával Linuxon egy helyszíni kiszolgálón. A folyamatos jelentések automatikusan feltöltik a naplókat a hálózati tűzfalakról és proxy-okról a Cloud Discovery-be, így folyamatos betekintést biztosítva a felhőalkalmazások használatára az egész szervezetedben. Használd ezt a Podman-alapú on-premises telepítést, amikor a környezeted az RHEL 7.1 vagy magasabb verziót futtatja, amelyhez az automatikus naplógyűjtéshez Docker helyett Podman szükséges. A konfigurációs feladatok közé tartozik egy adatforrás beállítása, egy naplógyűjtő konténer telepítése, valamint a naplók sikeres feltöltésének ellenőrzése.
Előfeltételek
Mielőtt belevágna:
- Győződjön meg arról, hogy RHEL 7.1-gyel vagy újabb verzióval rendelkező tárolót használ.
- Mivel a Docker és a Podman nem tud együtt létezni ugyanazon a gépen, a Podman futtatása előtt mindenképpen távolítsa el a Docker-telepítéseket.
- Győződjön meg arról, hogy felhasználóként
rootjelentkezett be az RHEL-gépre a Podman üzembe helyezéséhez
Automatikus naplófeltöltés beállítása Podman segítségével
Jelentkezzen be a Defender portálra, és válassza a Beállítások > Cloud Apps > Cloud Discovery > Automatikus naplófeltöltés lehetőséget.
Győződjön meg arról, hogy van definiálva adatforrás az Adatforrások lapon. Ha nem, válassza az Adatforrás hozzáadása lehetőséget az adatforrás hozzáadásához.
Válassza a Naplógyűjtők lapot, amely felsorolja a bérlőn üzembe helyezett összes naplógyűjtőt.
Válassza a Naplógyűjtő hozzáadása hivatkozást. Ezután a Naplógyűjtő létrehozása párbeszédpanelen adja meg a következőt:
Mező Leírás Név Adjon meg egy kifejező nevet a naplógyűjtő által használt fő információk, például a belső elnevezési szabvány vagy a hely helye alapján. Gazdagép IP-címe vagy teljes tartománynév Adja meg a naplógyűjtő gazdagépének vagy virtuális gépének (VM) IP-címét. Győződjön meg arról, hogy a syslog szolgáltatás vagy a tűzfal hozzáfér a megadott IP-címhez/teljes tartománynévhez. Adatforrás(ok) Válassza ki a használni kívánt adatforrást. Ha több adatforrást használ, a rendszer a kiválasztott forrást egy külön portra alkalmazza, hogy a naplógyűjtő folyamatosan elküldhesse az adatokat.
Az alábbi lista például adatforrás- és portkombinációkat mutat be:
- Palo Alto: 601
- Ellenőrzőpont: 602
- ZScaler: 603Válassza a Létrehozás lehetőséget, hogy további utasításokat jelenítsen meg a képernyőn az adott helyzethez.
Másolja ki a megjelenő parancsot, és szükség szerint módosítsa a használt tárolószolgáltatás alapján. Például:
(echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterFuttassa a módosított parancsot a saját gépén a tároló telepítéséhez. Siker esetén a naplókban az látható, hogy lekér egy lemezképet az mcr.microsoft.com-ról, majd folytatódik a tároló blobobjektumainak létrehozása.
Ha a tároló teljesen üzembe lett helyezve, ellenőrizze, hogy működik-e. Ehhez ellenőrizze a containerization szolgáltatással:
podman ps
Megjegyzés:
A Podman-tárolók nem indulnak el automatikusan a gazdakiszolgáló újraindításakor. A Podman-gazdagép újraindításához újra kell indítania a tárolót is.
Hibaelhárítás
Ha nem kap tűzfalnaplókat a Podman-tárolóból, ellenőrizze a következőket:
Győződjön meg arról, hogy az rsyslog végzi a naplóforgatást a naplógyűjtőn.
Ha megváltoztattad a konténer konfigurációt vagy a tűzfal és syslog beállításokat, várj pár órát, és hajtsd végre a következő parancsot, hogy megnézd, változott-e a napló állapota:
podman logs <container name>ahol
<container name>a használt tároló neve.Ha a naplók továbbra sem lesznek elküldve, győződjön meg arról, hogy a tároló üzembe helyezése a
--privilegedjelzővel történik. Ha a tárolót nem a--privilegedjelzővel indította el, a tároló nem gyűjti a feltöltött fájlokat a gazdagépen.
Kapcsolódó tartalom
További információ: Automatikus naplófeltöltés konfigurálása folyamatos jelentésekhez.