Mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan

Pengumpul log memungkinkan Anda mengotomatiskan unggahan log dengan mudah dari jaringan Anda. Pengumpul log berjalan di jaringan Anda dan menerima log melalui Syslog atau FTP. Setiap log secara otomatis diproses, dikompresi, dan ditransmisikan ke portal. Log FTP diunggah ke Microsoft Defender for Cloud Apps setelah file selesai ditransfer FTP ke Pengumpul Log. Untuk Syslog, Pengumpul Log menulis log yang diterima ke disk. Kemudian kolektor mengunggah file ke Defender for Cloud Apps ketika ukuran file lebih besar dari 40 KB.

Setelah log diunggah ke Defender for Cloud Apps, log dipindahkan ke direktori cadangan. Direktori cadangan menyimpan 20 log terakhir. Ketika log baru tiba, log lama akan dihapus. Setiap kali ruang disk pengumpul log penuh, pengumpul log menjatuhkan log baru sampai memiliki lebih banyak ruang disk kosong (ini seharusnya tidak terjadi jika prasyarat terpenuhi dengan benar). Anda akan menerima peringatan pada tab Pengumpul log dari pengaturan Unggah log secara otomatis saat pengumpul log menjatuhkan log baru karena ruang disk penuh.

Sebelum menyiapkan kumpulan file log otomatis, verifikasi log Anda cocok dengan jenis log yang diharapkan. Anda ingin memastikan Defender for Cloud Apps dapat mengurai file spesifik Anda. Untuk informasi selengkapnya, lihat Menggunakan log lalu lintas untuk penemuan cloud.

Note

  • Defender for Cloud Apps menyediakan dukungan untuk meneruskan log dari server SIEM Anda ke Pengumpul Log dengan asumsi log sedang diteruskan dalam format aslinya. Namun, sangat disarankan agar Anda mengintegrasikan pengumpul log langsung dengan firewall dan/atau proksi Anda.
  • Pengumpul log mengompresi data sebelum diunggah. Lalu lintas keluar dari pengumpul log akan sebesar 10% dari ukuran log lalu lintas yang diterimanya.
  • Jika pengumpul log mengalami masalah, Anda akan menerima pemberitahuan setelah data tidak diterima selama 48 jam.

Prasyarat

Pastikan lingkungan Anda memenuhi persyaratan sistem berikut:

  • Ruang disk 250 GB
  • Core CPU: 2
  • Arsitektur CPU: IntelĀ® 64 dan AMD 64
  • RAM: 4 GB
  • Atur firewall Anda seperti yang dijelaskan dalam Persyaratan jaringan

Note

Untuk menginstal versi pengumpul log baru, Anda harus menghentikan pengumpul log, menghapus gambar saat ini, lalu menginstal yang baru.

Note

Jika Anda memiliki pengumpul log yang sudah ada dan ingin menghapusnya sebelum menyebarkannya lagi, atau jika Anda hanya ingin menghapusnya, jalankan perintah berikut:

docker stop <collector_name>

docker rm <collector_name>

Performa pengumpul log

Pengumpul Log dapat berhasil menangani kapasitas log hingga 50 GB per jam. Hambatan utama dalam proses pengumpulan log adalah:

  • Bandwidth jaringan - Bandwidth jaringan Anda menentukan kecepatan unggahan log.
  • Kinerja I/O mesin virtual - Menentukan kecepatan log dituliskan ke disk pengumpul log. Pengumpul log memiliki mekanisme keselamatan bawaan yang memantau tingkat kedatangan log dan membandingkannya dengan tingkat unggahan. Dalam kasus kemacetan, pengumpul log mulai menghilangkan file log. Jika pengaturan Anda biasanya melebihi 50 GB per jam, disarankan agar Anda membagi lalu lintas antara beberapa pengumpul log.

Pengumpul Log mendukung mode penyebaran Kontainer . Untuk informasi selengkapnya, lihat:

Langkah berikutnya