Mengonfigurasi unggahan log otomatis menggunakan Podman

Note

Microsoft Defender for Cloud Apps sekarang menjadi bagian dari Microsoft Defender XDR, yang menghubungkan sinyal dari seluruh rangkaian Microsoft Defender dan menyediakan kemampuan deteksi, investigasi, dan respons yang kuat tingkat insiden. Untuk informasi selengkapnya, lihat Microsoft Defender for Cloud Apps di Microsoft Defender XDR.

Artikel ini menjelaskan cara mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan di Defender for Cloud Apps menggunakan kontainer Podman di Linux di server lokal. Laporan berkelanjutan secara otomatis mengunggah log dari firewall dan proxy jaringan Anda ke Cloud Discovery, memberikan visibilitas berkelanjutan terhadap penggunaan aplikasi cloud di seluruh organisasi Anda. Gunakan deployment on-premises berbasis Podman ini saat lingkungan Anda menjalankan RHEL 7.1 atau lebih tinggi, yang memerlukan Podman alih-alih Docker untuk pengumpulan log otomatis. Tugas konfigurasi meliputi menyiapkan sumber data, mendistribusikan kontainer kolektor log, dan memverifikasi bahwa log berhasil diunggah.

Prasyarat

Sebelum memulai:

  • Pastikan Anda menggunakan kontainer dengan RHEL 7.1 dan yang lebih tinggi.
  • Karena Docker dan Podman tidak dapat hidup berdampingan pada komputer yang sama, pastikan untuk menghapus instalasi Docker sebelum menjalankan Podman.
  • Pastikan Anda masuk ke komputer RHEL sebagai pengguna root untuk menyebarkan Podman

Atur unggahan log otomatis menggunakan Podman

  1. Masuk ke portal Defender dan pilih Pengaturan > Cloud Apps > Cloud Discovery > Unggahan log otomatis.

  2. Pastikan Anda memiliki sumber data yang ditentukan pada tab Sumber data. Jika tidak, pilih Tambahkan sumber data untuk menambahkannya .

  3. Pilih tab Pengumpul log, yang menampilkan semua pengumpul log yang diterapkan di tenant Anda.

  4. Pilih tautan Tambah pengumpul log. Kemudian, dalam dialog Buat pengumpul log masukkan:

    Ladang Deskripsi
    Name Masukkan nama yang bermakna, berdasarkan informasi utama yang digunakan pengumpul log, seperti standar penamaan internal atau lokasi situs Anda.
    Alamat IP host atau FQDN Masukkan alamat IP mesin host atau mesin virtual (VM) pengumpul log Anda. Pastikan bahwa layanan syslog atau firewall Anda dapat mengakses alamat IP / FQDN yang Anda masukkan.
    Sumber data Pilih sumber data yang ingin Anda gunakan. Jika Anda menggunakan beberapa sumber data, sumber yang dipilih diterapkan ke port terpisah sehingga pengumpul log dapat terus mengirim data secara konsisten.

    Misalnya, daftar berikut menunjukkan contoh kombinasi sumber data dan port:
    - Palo Alto: 601
    - Titik Pemeriksaan: 602
    - ZScaler: 603
  5. Pilih Buat untuk menampilkan instruksi lebih lanjut di layar untuk situasi spesifik Anda.

  6. Salin perintah yang ditampilkan dan ubah sesuai kebutuhan berdasarkan layanan kontainer yang Anda gunakan. Contohnya:

    (echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  7. Jalankan perintah yang dimodifikasi pada komputer Anda untuk menyebarkan kontainer. Jika berhasil, log menunjukkan penarikan image dari mcr.microsoft.com lalu melanjutkan pembuatan blob untuk kontainer.

  8. Ketika kontainer sepenuhnya disebarkan, verifikasi bahwa kontainer berfungsi dengan memeriksa dengan layanan kontainerisasi:

    podman ps
    

Note

Kontainer Podman tidak dimulai secara otomatis ketika server host di-boot ulang. Menghidupkan ulang komputer host Podman mengharuskan Anda untuk memulai kontainer lagi juga.

Troubleshooting

Jika Anda tidak mendapatkan log firewall dari kontainer Podman, periksa hal berikut:

  1. Pastikan rsyslog berputar pada pengumpul log.

  2. Jika Anda telah mengubah konfigurasi kontainer atau pengaturan firewall dan syslog, tunggu beberapa jam dan jalankan perintah berikut untuk melihat apakah status log berubah:

    podman logs <container name>
    

    di mana <container name> adalah nama kontainer yang Anda gunakan.

  3. Jika log masih belum terkirim, pastikan bahwa kontainer di-deploy menggunakan flag --privileged. Jika Anda belum menyebarkan kontainer dengan --privileged bendera, kontainer tidak akan mengumpulkan file yang diunggah ke komputer host.

Untuk informasi selengkapnya, lihat Mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan.