Mengonfigurasi unggahan log otomatis menggunakan Docker lokal di Linux

Anda dapat mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan di Defender for Cloud Apps menggunakan Docker di server Ubuntu atau CentOS lokal. Artikel ini memandu Anda menentukan sumber data di portal Microsoft Defender, menyebarkan pengumpul log berbasis Docker di server Linux Anda, mengonfigurasi appliance jaringan Anda untuk mengekspor log, dan memverifikasi penyebaran. Sebelum Anda mulai, pastikan lingkungan Anda memenuhi persyaratan minimum berikut.

Penting

Jika Anda menggunakan RHEL versi 7.1 atau yang lebih tinggi, Anda harus menggunakan Podman untuk pengumpulan log otomatis alih-alih Docker. Untuk informasi selengkapnya, lihat Mengonfigurasi unggahan log otomatis menggunakan Podman.

Prasyarat

Komputer Anda harus memenuhi persyaratan minimum berikut untuk menyebarkan pengumpul log:

Specification Deskripsi
Sistem operasi Salah satu hal berikut ini:
  • Ubuntu 20.04 dan 22.04
  • CentOS 7.2 atau lebih tinggi
  • Ruang penyimpanan 250 GB
    Inti CPU 2
    Arsitektur CPU Intel 64 dan AMD 64
    RAM 4 GB

    Pastikan untuk mengatur firewall Anda sesuai kebutuhan. Untuk informasi selengkapnya, lihat Persyaratan jaringan.

    Menghapus pengumpul log yang ada

    Jika Anda perlu melakukan redeploy atau mengganti log collector, hentikan dan lepaskan kontainer Docker yang ada terlebih dahulu.

    Warning

    Perintah berikut secara permanen menghapus kontainer kolektor log yang ada. Pastikan Anda tidak lagi membutuhkan deployment saat ini sebelum melanjutkan.

    Jalankan perintah berikut untuk menghentikan kontainer yang berjalan dan menghapusnya:

    docker stop <collector_name>
    docker rm <collector_name>
    

    Performa pengumpul log

    Pengumpul log dapat berhasil menangani kapasitas log hingga 50 GB per jam. Hambatan utama dalam proses pengumpulan log adalah:

    • Bandwidth jaringan - Bandwidth jaringan Anda menentukan kecepatan unggahan log.

    • Kinerja I/O mesin virtual - Menentukan kecepatan log dituliskan ke disk pengumpul log. Pengumpul log memiliki mekanisme keselamatan bawaan yang memantau tingkat kedatangan log dan membandingkannya dengan tingkat unggahan. Dalam kasus kemacetan, pengumpul log mulai menghilangkan file log. Jika pengaturan Anda biasanya melebihi 50 GB per jam, disarankan agar Anda membagi lalu lintas antara beberapa pengumpul log.

    Lakukan langkah-langkah berikut di portal Microsoft Defender untuk menentukan sumber data untuk firewall atau proksi Anda dan mengaitkannya dengan pengumpul log.

    1. Di portal Microsoft Defender, pilih Pengaturan>Cloud Apps>Cloud Discovery>Unggah log otomatis>Sumber data.

    2. Untuk setiap firewall atau proksi tempat Anda ingin mengunggah log, buat sumber data yang cocok.

      1. Pilih +Tambahkan sumber data.

        Cuplikan layar memperlihatkan opsi Tambahkan sumber data pada tab Sumber data di pengaturan Cloud Discovery.

      2. Beri nama proksi atau firewall Anda.

        Tangkapan layar dialog Tambah sumber data yang menampilkan kolom Nama untuk memasukkan nama proxy atau firewall.

      3. Pilih perangkat dari daftar Sumber. Jika Anda memilih Format log kustom untuk bekerja dengan appliance jaringan yang tidak tercantum, lihat Bekerja dengan pengurai log kustom untuk instruksi konfigurasi.

      4. Bandingkan log Anda dengan sampel format log yang diharapkan. Jika format file log Anda tidak sesuai dengan contoh format log yang diharapkan yang ditampilkan di portal, tambahkan sumber data Anda sebagai Lainnya.

      5. Atur jenis Penerima ke FTP, FTPS, Syslog – UDP, atau Syslog – TCP, atau Syslog – TLS.

        Note

        Mengintegrasikan dengan protokol transfer aman (FTPS dan Syslog – TLS) sering memerlukan pengaturan tambahan untuk firewall/proksi Anda.

      6. Ulangi langkah-langkah pembuatan sumber data untuk setiap firewall dan proksi yang lognya dapat digunakan untuk mendeteksi lalu lintas di jaringan Anda. Kami menyarankan agar Anda menyiapkan sumber data khusus per perangkat jaringan untuk memungkinkan Anda:

      • Pantau status setiap perangkat secara terpisah, untuk tujuan penyelidikan.
      • Jelajahi Penemuan IT Bayangan per perangkat, jika setiap perangkat digunakan oleh segmen pengguna yang berbeda.
    3. Di bagian atas halaman, pilih tab Pengumpul log lalu pilih Tambahkan pengumpul log.

    4. Dalam dialog Buat pengumpul log :

      1. Di bidang Nama , masukkan nama yang bermakna untuk pengumpul log Anda.

      2. Beri nama kolektor log dan masukkan alamat IP Host (alamat IP privat) komputer yang akan Anda gunakan untuk menyebarkan Docker. Alamat IP host dapat diganti dengan nama komputer, jika ada server DNS (atau setara) yang akan menyelesaikan nama host.

      3. Pilih semua Sumber data yang ingin Anda sambungkan ke pengumpul, dan pilih Perbarui untuk menyimpan konfigurasi.

        Informasi penyebaran lebih lanjut akan muncul di bagian Langkah Berikutnya pada dialog, termasuk perintah yang akan Anda gunakan nanti di Langkah 2 – Penerapan mesin Anda secara on-premises untuk menyebarkan kolektor pada host Linux Anda dan mengimpor konfigurasi kolektor. Jika Anda memilih Syslog, bagian Langkah Berikutnya juga mencakup port tempat pendengar Syslog mendengarkan.

      4. Gunakan Ikon untuk menyalin perintah konfigurasi kolektor ke clipboard.Tombol Salin untuk menyalin perintah ke clipboard dan menyimpannya ke lokasi terpisah.

      5. Gunakan Ikon untuk mengekspor konfigurasi sumber data yang diharapkan.Tombol Ekspor untuk mengekspor konfigurasi sumber data yang diharapkan. Konfigurasi ini menjelaskan bagaimana Anda harus mengatur ekspor log di appliance Anda.

    Untuk pengguna yang mengirim data log melalui FTP untuk pertama kalinya, sebaiknya ubah kata sandi untuk pengguna FTP. Untuk informasi selengkapnya, lihat Mengubah kata sandi FTP.

    Langkah 2 - Penyebaran lokal komputer Anda

    Bagian ini menjelaskan prosedur penerapan Docker on-premises untuk Ubuntu. Langkah-langkah penyebaran untuk platform lain yang didukung mungkin sedikit berbeda.

    1. Buka terminal pada komputer Ubuntu Anda.

    2. Ubah ke hak istimewa root dengan menjalankan:

      sudo -i
      
    3. Untuk melewati proksi di jaringan Anda, jalankan dua perintah berikut:

      export http_proxy='<IP>:<PORT>' (e.g. 168.192.1.1:8888)
      export https_proxy='<IP>:<PORT>'
      
    4. Jika Anda menerima persyaratan lisensi perangkat lunak, hapus instalan versi lama dan instal Docker CE dengan menjalankan perintah yang sesuai untuk lingkungan Anda:

      1. Hapus docker versi lama:

        yum erase docker docker-engine docker.io
        
      2. Instal prasyarat mesin Docker:

        yum install -y yum-utils
        
      3. Tambahkan repositori Docker:

        yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo
        yum makecache
        
      4. Pasang mesin Docker:

        yum -y install docker-ce
        
      5. Mulai Docker:

        systemctl start docker
        systemctl enable docker
        
      6. Uji penginstalan Docker:

        docker run hello-world
        
    5. Sebarkan gambar kolektor pada komputer hosting dengan mengimpor konfigurasi kolektor. Impor konfigurasi dengan menyalin perintah jalankan yang dihasilkan di portal. Jika Anda perlu mengonfigurasi proksi, tambahkan alamat IP proksi dan nomor port. Misalnya, jika detail proksi Anda adalah 172.31.255.255:8080, perintah eksekusi yang diperbarui adalah:

      (echo 6f19225ea69cf5f178139551986d3d797c92a5a43bef46469fcc997aec2ccc6f) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.255.255.255'" -e "PROXY=172.31.255.255:8080" -e "CONSOLE=tenant.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
      
    6. Verifikasi bahwa kolektor berjalan dengan benar dengan perintah berikut:

      docker logs <collector_name>
      

      Anda akan melihat pesan: Berhasil diselesaikan! Misalnya:

      Tangkapan layar output terminal yang menunjukkan pesan Selesai berhasil, mengonfirmasi kontainer kolektor log berjalan.

    Langkah 3 - Konfigurasi lokal appliance jaringan Anda

    Konfigurasikan firewall dan proksi jaringan Anda untuk mengekspor log secara berkala ke port Syslog khusus atau direktori FTP sesuai dengan petunjuk dalam dialog Buat pengumpul log . Misalnya, jalur tujuan berikut menunjukkan struktur folder FTP untuk sumber data bernama BlueCoat_HQ pada komputer pengumpul log:

    BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\
    

    Langkah 4 - Verifikasi keberhasilan penyebaran di portal

    Periksa status pengumpul dalam tabel Pengumpul log dan pastikan statusnya Tersambung. Jika berstatus Dibuat, ada kemungkinan koneksi pengumpul log dan proses penguraian belum selesai.

    Verifikasi bahwa status kolektor Tersambung.

    Anda juga dapat membuka log Tata Kelola dan memverifikasi bahwa log sedang diunggah secara berkala ke portal.

    Atau, Anda dapat memeriksa status pengumpul log dari dalam kontainer docker menggunakan perintah berikut:

    1. Masuk ke dalam kontainer:

      docker exec -it <Container Name> bash
      
    2. Verifikasi status pengumpul log:

      collector_status -p
      

    Jika Anda mengalami masalah saat penerapan, lihat Pemecahan masalah penemuan cloud.

    Opsional - Membuat laporan berkelanjutan kustom

    Verifikasi bahwa log sedang diunggah ke Defender for Cloud Apps dan bahwa laporan dihasilkan. Setelah verifikasi, buat laporan kustom. Anda dapat membuat laporan penemuan kustom berdasarkan grup pengguna Microsoft Entra. Misalnya, jika Anda ingin melihat penggunaan cloud departemen pemasaran Anda, impor grup pemasaran menggunakan fitur impor grup pengguna. Kemudian buat laporan kustom untuk grup ini. Anda juga dapat menyesuaikan laporan berdasarkan tag alamat IP atau rentang alamat IP.

    1. Di portal Microsoft Defender, pilih Pengaturan> CloudApps>Cloud Discovery>Laporan berkelanjutan.

    2. Pilih tombol Buat laporan dan isi bidang.

    3. Di bawah Filter , Anda dapat memfilter data menurut sumber data, menurut grup pengguna yang diimpor, atau menurut tag dan rentang alamat IP.

      Note

      Saat menerapkan filter pada laporan berkelanjutan, pilihan akan disertakan, tidak dikecualikan. Misalnya, jika Anda menerapkan filter pada grup pengguna tertentu, hanya grup pengguna tersebut yang akan disertakan dalam laporan.

      Cuplikan layar halaman konfigurasi laporan berkelanjutan kustom dengan opsi filter untuk sumber data, grup pengguna, dan alamat IP.

    Langkah berikutnya

    Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.