Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Anda dapat mengonfigurasi pengunggahan log otomatis untuk laporan berkelanjutan di Microsoft Defender for Cloud Apps menggunakan kontainer Docker di server Windows lokal. Artikel ini memandu Anda menyiapkan sumber data di portal Microsoft Defender, menyebarkan pengumpul log berbasis Docker, mengonfigurasi appliance jaringan Anda untuk meneruskan log, dan memverifikasi penyebaran.
Prasyarat
Sebelum Anda menerapkan kolektor log, pastikan prasyarat berikut terpenuhi:
Penerusan log firewall harus dikonfigurasi untuk mengirim log ke komputer host pengumpul log.
Spesifikasi arsitektur:
Specification Deskripsi Sistem operasi Windows 10 (Pembaruan Kreator Musim Gugur) Ruang penyimpanan 250 GB Inti CPU 2 Arsitektur CPU Intel 64 dan AMD 64 RAM 4 GB Untuk daftar arsitektur Docker yang didukung, lihat Dokumentasi penginstalan Docker.
Atur firewall Anda sesuai kebutuhan. Untuk informasi selengkapnya, lihat Persyaratan jaringan.
Virtualisasi pada sistem operasi harus diaktifkan dengan Hyper-V.
Penting
- Pelanggan perusahaan dengan lebih dari 250 pengguna atau lebih dari $10 juta USD dalam pendapatan tahunan memerlukan langganan berbayar untuk menggunakan Docker Desktop untuk Windows. Untuk informasi selengkapnya, lihat Gambaran umum langganan Docker.
- Pengguna harus masuk ke Docker untuk mengumpulkan log. Kami menyarankan agar Anda menyarankan pengguna Docker Anda untuk memutus koneksi tanpa logout.
- Docker untuk Windows tidak didukung secara resmi dalam skenario virtualisasi VMWare.
- Docker untuk Windows tidak didukung secara resmi dalam skenario virtualisasi berlapis. Jika Anda masih berencana menggunakan virtualisasi berlapis, lihat Docker Desktop untuk Windows di lingkungan VM atau VDI.
- Untuk informasi tentang konfigurasi tambahan dan pertimbangan implementasi untuk Docker untuk Windows, lihat Menginstal Docker Desktop di Windows.
Menghapus pengumpul log yang ada
Jika Anda memiliki pengumpul log yang sudah ada dan ingin menghapusnya sebelum menyebarkannya lagi, atau jika Anda hanya ingin menghapusnya, gunakan langkah-langkah berikut:
Hentikan pengumpul log:
docker stop <collector_name>Hapus pengumpul log:
docker rm <collector_name>
Performa pengumpul log
Pengumpul log dapat berhasil menangani kapasitas log hingga 50 GB per jam. Hambatan utama dalam proses pengumpulan log adalah:
Bandwidth jaringan - Bandwidth jaringan Anda menentukan kecepatan unggahan log.
Kinerja I/O mesin virtual - Menentukan kecepatan log dituliskan ke disk pengumpul log. Pengumpul log memiliki mekanisme keselamatan bawaan yang memantau tingkat kedatangan log dan membandingkannya dengan tingkat unggahan. Dalam kasus kemacetan, pengumpul log mulai menghilangkan file log. Jika pengaturan Anda biasanya melebihi 50 GB per jam, disarankan agar Anda membagi lalu lintas antara beberapa pengumpul log.
Langkah 1 – Konfigurasi portal web
Gunakan langkah-langkah berikut untuk menentukan sumber data Anda dan menautkannya ke pengumpul log. Satu pengumpul log dapat menangani beberapa sumber data.
Di portal Microsoft Defender, pilih Pengaturan>Cloud Apps>Cloud Discovery>Unggah log otomatis>Sumber data.
Untuk setiap firewall atau proksi tempat Anda ingin mengunggah log, buat sumber data yang cocok:
Pilih +Tambahkan sumber data.
Beri nama proksi atau firewall Anda.
Pilih perangkat dari daftar Sumber. Jika Anda memilih Format log kustom untuk bekerja dengan appliance jaringan yang tidak tercantum, lihat Bekerja dengan pengurai log kustom untuk instruksi konfigurasi.
Bandingkan log Anda dengan sampel format log yang diharapkan. Jika format file log Anda tidak cocok dengan sampel ini, Anda harus menambahkan sumber data Anda sebagai Lainnya.
Atur jenis Penerima ke FTP, FTPS, Syslog – UDP, atau Syslog – TCP, atau Syslog – TLS.
Note
Mengintegrasikan dengan protokol transfer aman (FTPS dan Syslog – TLS) sering memerlukan pengaturan tambahan untuk firewall/proksi Anda.
Ulangi langkah-langkah konfigurasi sumber data ini untuk setiap firewall dan proksi yang lognya dapat digunakan untuk mendeteksi lalu lintas di jaringan Anda. Kami menyarankan agar Anda menyiapkan sumber data khusus per perangkat jaringan untuk memungkinkan Anda:
- Pantau status setiap perangkat secara terpisah, untuk tujuan penyelidikan.
- Jelajahi Penemuan IT Bayangan per perangkat, jika setiap perangkat digunakan oleh segmen pengguna yang berbeda.
Di bagian atas halaman, pilih tab Pengumpul log lalu pilih Tambahkan pengumpul log.
Dalam dialog Buat pengumpul log :
Di bidang Nama , masukkan nama yang bermakna untuk pengumpul log Anda.
Beri nama kolektor log dan masukkan alamat IP Host (alamat IP privat) komputer yang akan Anda gunakan untuk menyebarkan Docker. Alamat IP host dapat diganti dengan nama komputer, jika ada server DNS (atau setara) yang akan menyelesaikan nama host.
Pilih semua Sumber data yang ingin Anda sambungkan ke pengumpul, dan pilih Perbarui untuk menyimpan konfigurasi.
Informasi penyebaran lebih lanjut akan muncul di bagian Langkah Berikutnya dalam dialog, termasuk perintah yang digunakan pada Langkah 2 – Penerapan mesin Anda secara lokal untuk mengimpor konfigurasi kolektor. Jika Anda memilih Syslog, informasi ini juga menyertakan data tentang port mana yang didengarkan pendengar Syslog.
Gunakan
Salin clipboard untuk menyalin perintah ke clipboard dan menyimpannya ke lokasi terpisah.Gunakan tombol
untuk mengekspor konfigurasi sumber data yang diharapkan. Konfigurasi ini menjelaskan bagaimana Anda harus mengatur ekspor log di appliance Anda.
Untuk pengguna yang mengirim data log melalui FTP untuk pertama kalinya, sebaiknya ubah kata sandi untuk pengguna FTP. Untuk informasi selengkapnya, lihat Mengubah kata sandi FTP.
Langkah 2 - Penyebaran lokal komputer Anda
Langkah-langkah berikut menjelaskan penerapan kolektor log berbasis Docker di Windows. Langkah-langkah penyebaran untuk platform lain sedikit berbeda.
Buka terminal PowerShell sebagai administrator di komputer Windows Anda.
Jalankan perintah berikut untuk mengunduh file skrip PowerShell penginstal Docker Windows:
Invoke-WebRequest https://discoveryresources-cdn-prod.cloudappsecurity.com/prod1/public-files/LogCollectorInstaller.ps1 -OutFile (Join-Path $Env:Temp LogCollectorInstaller.ps1)Untuk memvalidasi bahwa alat penginstal ditandatangani oleh Microsoft, lihat Memvalidasi tanda tangan penginstal.
Untuk mengaktifkan eksekusi skrip PowerShell, jalankan:
Set-ExecutionPolicy RemoteSigned`Untuk menginstal klien Docker di komputer Anda, jalankan:
& (Join-Path $Env:Temp LogCollectorInstaller.ps1)`Komputer secara otomatis dimulai ulang setelah Anda menjalankan perintah.
Ketika mesin sudah berjalan kembali, jalankan
LogCollectorInstaller.ps1skrip lagi:& (Join-Path $Env:Temp LogCollectorInstaller.ps1)`Jalankan alat penginstal Docker, pilih untuk menggunakan WSL 2 alih-alih Hyper-V.
Setelah penginstalan selesai, komputer secara otomatis dimulai ulang lagi.
Setelah mulai ulang selesai, buka klien Docker dan terima perjanjian langganan Docker.
Jika instalasi WSL 2 belum selesai, Docker Desktop menampilkan pesan yang menunjukkan bahwa kernel Linux WSL 2 harus diinstal menggunakan paket pembaruan MSI terpisah.
Selesaikan penginstalan dengan mengunduh paket. Untuk informasi selengkapnya, lihat Mengunduh paket pembaruan kernel Linux.
Buka kembali klien Docker Desktop dan pastikan klien telah dimulai.
Buka perintah sebagai administrator dan masukkan perintah jalankan yang Anda salin dari portal di Langkah 1 – Konfigurasi portal web.
Jika Anda perlu mengonfigurasi proksi, tambahkan alamat IP proksi dan nomor port. Misalnya, jika detail proksi Anda adalah 172.31.255.255:8080, perintah eksekusi yang diperbarui adalah:
(echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.255.255.255'" -e "PROXY=172.31.255.255:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterUntuk memastikan bahwa kolektor berjalan dengan benar, jalankan:
docker logs <collector_name>Anda akan melihat pesan: Berhasil diselesaikan! Misalnya:
Langkah 3 - Konfigurasi lokal appliance jaringan Anda
Konfigurasikan firewall dan proxy jaringan Anda untuk secara berkala mengekspor log ke kolektor log sesuai petunjuk di dialog Buat kolektor log . Untuk sumber data Syslog, teruskan log ke port Syslog yang ditugaskan oleh kolektor. Untuk sumber data FTP, ekspor log ke direktori tujuan FTP kolektor. Contohnya:
BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\
Langkah 4 - Verifikasi keberhasilan penyebaran di portal
Periksa status pengumpul dalam tabel pengumpul log dan pastikan statusnya Tersambung. Jika berstatus Dibuat, ada kemungkinan koneksi pengumpul log dan proses penguraian belum selesai.
Anda juga dapat membuka log Tata Kelola dan memverifikasi bahwa log sedang diunggah secara berkala ke portal.
Atau, Anda dapat memeriksa status pengumpul log dari dalam kontainer docker menggunakan perintah berikut:
Masuk ke dalam kontainer:
docker exec -it <Container Name> bashVerifikasi status pengumpul log:
collector_status -p
Jika Anda mengalami masalah saat penerapan, lihat Pemecahan masalah penemuan cloud.
Opsional - Membuat laporan berkelanjutan kustom
Verifikasi bahwa log sedang diunggah ke Defender for Cloud Apps dan bahwa laporan dihasilkan. Setelah verifikasi, buat laporan kustom. Anda dapat membuat laporan penemuan kustom berdasarkan grup pengguna Microsoft Entra. Misalnya, jika Anda ingin melihat penggunaan cloud departemen pemasaran Anda, impor grup pemasaran menggunakan fitur impor grup pengguna. Kemudian buat laporan kustom untuk grup ini. Anda juga dapat menyesuaikan laporan berdasarkan tag alamat IP atau rentang alamat IP.
Di portal Microsoft Defender, pilih Pengaturan> CloudApps>Cloud Discovery>Laporan berkelanjutan.
Pilih tombol Buat laporan dan isi bidang.
Di bawah Filter , Anda dapat memfilter data menurut sumber data, menurut grup pengguna yang diimpor, atau menurut tag dan rentang alamat IP.
Note
Saat menerapkan filter pada laporan berkelanjutan, pilihan akan disertakan, tidak dikecualikan. Misalnya, jika Anda menerapkan filter pada grup pengguna tertentu, hanya grup pengguna tersebut yang akan disertakan dalam laporan.
Opsional - Memvalidasi tanda tangan alat penginstal
Untuk memastikan bahwa alat penginstal docker ditandatangani oleh Microsoft:
Klik kanan pada file dan pilih Properti.
Pilih Tanda Tangan Digital dan pastikan tertulis Tanda tangan digital ini OK.
Pastikan Microsoft Corporation terdaftar sebagai satu-satunya entri di bawah Nama penanda tangan.
Jika tanda tangan digital tidak valid, akan tertulis Tanda tangan digital ini tidak valid:
Langkah berikutnya
Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.