Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Note
Microsoft Defender for Cloud Apps sekarang menjadi bagian dari Microsoft Defender XDR, yang menghubungkan sinyal dari seluruh rangkaian Microsoft Defender dan menyediakan kemampuan deteksi, investigasi, dan respons yang kuat tingkat insiden. Untuk informasi selengkapnya, lihat Microsoft Defender for Cloud Apps di Microsoft Defender XDR.
Artikel ini menjelaskan cara mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan di Defender for Cloud Apps menggunakan kontainer Podman di Linux di server lokal. Laporan berkelanjutan secara otomatis mengunggah log dari firewall dan proxy jaringan Anda ke Cloud Discovery, memberikan visibilitas berkelanjutan terhadap penggunaan aplikasi cloud di seluruh organisasi Anda. Gunakan deployment on-premises berbasis Podman ini saat lingkungan Anda menjalankan RHEL 7.1 atau lebih tinggi, yang memerlukan Podman alih-alih Docker untuk pengumpulan log otomatis. Tugas konfigurasi meliputi menyiapkan sumber data, mendistribusikan kontainer kolektor log, dan memverifikasi bahwa log berhasil diunggah.
Prasyarat
Sebelum memulai:
- Pastikan Anda menggunakan kontainer dengan RHEL 7.1 dan yang lebih tinggi.
- Karena Docker dan Podman tidak dapat hidup berdampingan pada komputer yang sama, pastikan untuk menghapus instalasi Docker sebelum menjalankan Podman.
- Pastikan Anda masuk ke komputer RHEL sebagai pengguna
rootuntuk menyebarkan Podman
Atur unggahan log otomatis menggunakan Podman
Masuk ke portal Defender dan pilih Pengaturan > Cloud Apps > Cloud Discovery > Unggahan log otomatis.
Pastikan Anda memiliki sumber data yang ditentukan pada tab Sumber data. Jika tidak, pilih Tambahkan sumber data untuk menambahkannya .
Pilih tab Pengumpul log, yang menampilkan semua pengumpul log yang diterapkan di tenant Anda.
Pilih tautan Tambah pengumpul log. Kemudian, dalam dialog Buat pengumpul log masukkan:
Ladang Deskripsi Name Masukkan nama yang bermakna, berdasarkan informasi utama yang digunakan pengumpul log, seperti standar penamaan internal atau lokasi situs Anda. Alamat IP host atau FQDN Masukkan alamat IP mesin host atau mesin virtual (VM) pengumpul log Anda. Pastikan bahwa layanan syslog atau firewall Anda dapat mengakses alamat IP / FQDN yang Anda masukkan. Sumber data Pilih sumber data yang ingin Anda gunakan. Jika Anda menggunakan beberapa sumber data, sumber yang dipilih diterapkan ke port terpisah sehingga pengumpul log dapat terus mengirim data secara konsisten.
Misalnya, daftar berikut menunjukkan contoh kombinasi sumber data dan port:
- Palo Alto: 601
- Titik Pemeriksaan: 602
- ZScaler: 603Pilih Buat untuk menampilkan instruksi lebih lanjut di layar untuk situasi spesifik Anda.
Salin perintah yang ditampilkan dan ubah sesuai kebutuhan berdasarkan layanan kontainer yang Anda gunakan. Contohnya:
(echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterJalankan perintah yang dimodifikasi pada komputer Anda untuk menyebarkan kontainer. Jika berhasil, log menunjukkan penarikan image dari mcr.microsoft.com lalu melanjutkan pembuatan blob untuk kontainer.
Ketika kontainer sepenuhnya disebarkan, verifikasi bahwa kontainer berfungsi dengan memeriksa dengan layanan kontainerisasi:
podman ps
Note
Kontainer Podman tidak dimulai secara otomatis ketika server host di-boot ulang. Menghidupkan ulang komputer host Podman mengharuskan Anda untuk memulai kontainer lagi juga.
Troubleshooting
Jika Anda tidak mendapatkan log firewall dari kontainer Podman, periksa hal berikut:
Pastikan rsyslog berputar pada pengumpul log.
Jika Anda telah mengubah konfigurasi kontainer atau pengaturan firewall dan syslog, tunggu beberapa jam dan jalankan perintah berikut untuk melihat apakah status log berubah:
podman logs <container name>di mana
<container name>adalah nama kontainer yang Anda gunakan.Jika log masih belum terkirim, pastikan bahwa kontainer di-deploy menggunakan flag
--privileged. Jika Anda belum menyebarkan kontainer dengan--privilegedbendera, kontainer tidak akan mengumpulkan file yang diunggah ke komputer host.
Konten terkait
Untuk informasi selengkapnya, lihat Mengonfigurasi unggahan log otomatis untuk laporan berkelanjutan.