Mengonfigurasi unggahan log otomatis menggunakan Docker di Azure Kubernetes Service (AKS)

Artikel ini menjelaskan cara mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan di Defender for Cloud Apps menggunakan kontainer Docker di Azure Kubernetes Service (AKS).

Note

Microsoft Defender for Cloud Apps sekarang menjadi bagian dari Microsoft Defender XDR, yang menghubungkan sinyal dari seluruh rangkaian Microsoft Defender dan menyediakan kemampuan deteksi, investigasi, dan respons yang kuat tingkat insiden. Untuk informasi selengkapnya, lihat Microsoft Defender for Cloud Apps di Microsoft Defender XDR.

Penyiapan dan konfigurasi

  1. Masuk ke portal Defender dan pilih Pengaturan > Cloud Apps > Cloud Discovery > Unggahan log otomatis.

  2. Pastikan Anda memiliki sumber data yang ditentukan pada tab Sumber data. Jika tidak, pilih Tambahkan sumber data untuk menambahkannya .

  3. Pilih tab Pengumpul log, yang menampilkan semua pengumpul log yang diterapkan di tenant Anda.

  4. Pilih tautan Tambah pengumpul log. Kemudian, dalam dialog Buat pengumpul log masukkan:

    Ladang Deskripsi
    Name Masukkan nama yang bermakna, berdasarkan informasi utama yang digunakan pengumpul log, seperti standar penamaan internal atau lokasi situs Anda.
    Alamat IP host atau FQDN Masukkan alamat IP mesin host atau mesin virtual (VM) pengumpul log Anda. Pastikan bahwa layanan syslog atau firewall Anda dapat mengakses alamat IP / FQDN yang Anda masukkan.
    Sumber data Pilih sumber data yang ingin Anda gunakan. Jika Anda menggunakan beberapa sumber data, sumber yang dipilih diterapkan ke port terpisah sehingga pengumpul log dapat terus mengirim data secara konsisten.

    Misalnya, daftar berikut menunjukkan contoh kombinasi sumber data dan port:
    - Palo Alto: 601
    - Titik Pemeriksaan: 602
    - ZScaler: 603
  5. Pilih Buat untuk menampilkan instruksi lebih lanjut di layar untuk situasi spesifik Anda.

  6. Buka konfigurasi kluster AKS Anda dan jalankan:

    kubectl config use-context <name of AKS cluster>
    
  7. Jalankan perintah helm menggunakan sintaks berikut:

    helm install <release-name> oci://mcr.microsoft.com/mcas/helmchart/logcollector-chart --version 1.0.5 --set inputString="<generated id> ",env.PUBLICIP="<public ip>",env.SYSLOG="true",env.COLLECTOR="<collector-name>",env.CONSOLE="<Console-id>",env.INCLUDE_TLS="on" --set-file ca=<absolute path of ca.pem file> --set-file serverkey=<absolute path of server-key.pem file> --set-file servercert=<absolute path of server-cert.pem file> --set replicas=<no of replicas> -n <namespace>
    

    Temukan nilai untuk perintah Helm berdasarkan perintah Docker yang digunakan saat kolektor dikonfigurasi. Contohnya:

    (echo <Generated ID>) | docker run --name SyslogTLStest
    

Jika berhasil, log menunjukkan penarikan image dari mcr.microsoft.com lalu melanjutkan pembuatan blob untuk kontainer.

Untuk informasi selengkapnya, lihat Mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan.