Konfigurowanie automatycznego przekazywania dziennika przy użyciu lokalnej platformy Docker w systemie Windows

Automatyczne przekazywanie dzienników można skonfigurować dla raportów ciągłych w Microsoft Defender for Cloud Apps przy użyciu kontenera platformy Docker na lokalnym serwerze Windows. W tym artykule przedstawiono sposób konfigurowania źródeł danych w portalu Microsoft Defender, wdrażania modułu zbierającego dzienniki opartego na platformie Docker, konfigurowania urządzeń sieciowych w celu przekazywania dzienników i weryfikowania wdrożenia.

Wymagania wstępne

  • Przekazywanie logów zapory musi być skonfigurowane tak, aby wysyłać logi do maszyny hosta kolektora logów.

  • Specyfikacje architektury:

    Specyfikacja Opis
    System operacyjny Windows 10 (Aktualizacja Fall Creators)
    Miejsce na dysku 250 GB
    Rdzenie CPU 2
    Architektura procesora CPU Intel 64 i AMD 64
    RAM 4 GB

    Aby uzyskać listę obsługiwanych architektur platformy Docker, zobacz dokumentację instalacji platformy Docker.

  • Ustaw zaporę zgodnie z potrzebami. Aby uzyskać więcej informacji, zobacz Wymagania dotyczące sieci.

  • Wirtualizacja w systemie operacyjnym musi być włączona za pomocą funkcji Hyper-V.

Ważna

Usuwanie istniejącego modułu zbierającego dzienniki

Jeśli masz istniejący moduł zbierający dzienniki i chcesz go usunąć przed ponownym wdrożeniem lub jeśli po prostu chcesz go usunąć, wykonaj następujące kroki:

  1. Zatrzymaj moduł zbierający dzienniki:

    docker stop <collector_name>
    
  2. Usuń moduł zbierający dzienniki:

    docker rm <collector_name>
    

Wydajność modułu zbierającego dzienniki

Kolektor logów może obsłużyć wolumen logów do 50 GB na godzinę. Główne wąskie gardła w procesie zbierania dzienników to:

  • Przepustowość sieci — przepustowość sieci określa szybkość przekazywania dziennika.

  • Wydajność we/wy maszyny wirtualnej — określa szybkość zapisywania dzienników na dysku modułu zbierającego dzienniki. Kolektor logów ma wbudowany mechanizm bezpieczeństwa, który monitoruje tempo napływania logów i porównuje je z tempem ich przesyłania. W przypadku przeciążenia moduł zbierający dzienniki zaczyna usuwać pliki dziennika. Jeśli konfiguracja zwykle przekracza 50 GB na godzinę, zaleca się podzielenie ruchu między wiele modułów zbierających dzienniki.

Krok 1 — konfiguracja portalu internetowego

Wykonaj poniższe kroki, aby zdefiniować źródła danych i połączyć je z modułem zbierającym dzienniki. Pojedynczy moduł zbierający dzienniki może obsługiwać wiele źródeł danych.

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia>Cloud Apps>Cloud Discovery>Automatyczne przekazywanie dzienników>Źródła danych na karcie.

  2. Dla każdej zapory lub serwera proxy, z którego chcesz przesyłać dzienniki, utwórz odpowiadające mu źródło danych:

    1. Wybierz pozycję +Dodaj źródło danych.

      Zrzut ekranu przedstawiający kartę Źródła danych z przyciskiem Dodaj źródło danych w ustawieniach rozwiązania Cloud Discovery.

    2. Nadaj nazwę serwerowi proxy lub zaporze.

      Zrzut ekranu przedstawiający okno dialogowe Dodawanie źródła danych

    3. Wybierz urządzenie z listy Źródło . Jeśli wybierzesz opcję Niestandardowy format dziennika do pracy z urządzeniem sieciowym, które nie znajduje się na liście, zobacz Working with the custom log parser (Praca z niestandardowym analizatorem dzienników ), aby uzyskać instrukcje konfiguracji.

    4. Porównaj dziennik z przykładem oczekiwanego formatu dziennika. Jeśli format pliku dziennika nie jest zgodny z tym przykładem, należy dodać źródło danych jako inne.

    5. Ustaw Typ odbiornika na FTP, FTPS, Syslog – UDP, Syslog – TCP lub Syslog – TLS.

      Uwaga

      Integracja z protokołami bezpiecznego transferu (FTPS i Syslog — TLS) często wymaga dodatkowych ustawień zapory/serwera proxy.

    6. Powtórz te kroki konfiguracji źródła danych dla każdej zapory i serwera proxy, których dzienniki mogą służyć do wykrywania ruchu w sieci. Zalecamy skonfigurowanie dedykowanego źródła danych na urządzenie sieciowe, aby umożliwić:

      • Osobno monitoruj stan każdego urządzenia do celów badania.
      • Przeglądaj wykrywanie Shadow IT dla każdego urządzenia, jeśli każde urządzenie jest używane przez inny segment użytkowników.
  3. W górnej części strony wybierz kartę Moduły zbierające dzienniki , a następnie wybierz pozycję Dodaj moduł zbierający dzienniki.

  4. W oknie dialogowym Tworzenie modułu zbierającego dzienniki :

    1. W polu Nazwa wprowadź znaczącą nazwę modułu zbierającego dzienniki.

    2. Nadaj modułowi zbierającemu dzienniki nazwę i wprowadź adres IP hosta (prywatny adres IP) maszyny, która zostanie użyta do wdrożenia platformy Docker. Adres IP hosta można zastąpić nazwą maszyny, jeśli istnieje serwer DNS (lub równoważny), który rozpozna nazwę hosta.

    3. Wybierz wszystkie źródła danych , które chcesz połączyć z modułem zbierającym, a następnie wybierz pozycję Aktualizuj , aby zapisać konfigurację.

      Dalsze informacje o wdrożeniu są wyświetlane w sekcji Następne kroki w oknie dialogowym, w tym polecenie, którego użyjesz później w kroku 2 — wdrożenie lokalne maszyny w celu zaimportowania konfiguracji modułu zbierającego. Jeśli wybrano pozycję Syslog, te informacje zawierają również dane dotyczące portu, na którym nasłuchuje odbiornik Syslog.

    4. Użyj przycisku ikony Kopiuj polecenie do schowka.Kopiuj, aby skopiować polecenie do schowka i zapisać je w osobnej lokalizacji.

    5. Użyj ikony Eksportuj oczekiwaną konfigurację źródła danych.Przycisk Eksportuj, aby wyeksportować oczekiwaną konfigurację źródła danych. W tej konfiguracji opisano sposób ustawiania eksportu dziennika na urządzeniach.

W przypadku użytkowników wysyłających dane dziennika za pośrednictwem protokołu FTP po raz pierwszy zalecamy zmianę hasła dla użytkownika FTP. Aby uzyskać więcej informacji, zobacz Zmienianie hasła FTP.

Krok 2 . Lokalne wdrożenie maszyny

W poniższych krokach opisano wdrożenie w systemie Windows. Kroki wdrażania dla innych platform są nieco inne.

  1. Otwórz terminal programu PowerShell jako administrator na komputerze z systemem Windows.

  2. Uruchom następujące polecenie, aby pobrać plik skryptu programu PowerShell instalatora Windows Docker:

    Invoke-WebRequest https://discoveryresources-cdn-prod.cloudappsecurity.com/prod1/public-files/LogCollectorInstaller.ps1 -OutFile (Join-Path $Env:Temp LogCollectorInstaller.ps1) 
    

    Aby sprawdzić, czy instalator jest podpisany przez firmę Microsoft, zobacz Weryfikowanie podpisu instalatora.

  3. Aby włączyć wykonywanie skryptu programu PowerShell, uruchom polecenie:

    Set-ExecutionPolicy RemoteSigned`
    
  4. Aby zainstalować klienta platformy Docker na maszynie, uruchom polecenie:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    

    Maszyna jest automatycznie uruchamiana ponownie po uruchomieniu polecenia.

  5. Po ponownym uruchomieniu maszyny uruchom to samo polecenie ponownie:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    
  6. Uruchom instalatora platformy Docker, wybierając opcję użycia protokołu WSL 2 zamiast funkcji Hyper-V.

    Po zakończeniu instalacji maszyna zostanie automatycznie ponownie uruchomiona ponownie.

  7. Po zakończeniu ponownego uruchamiania otwórz klienta platformy Docker i zaakceptuj umowę subskrypcji platformy Docker.

  8. Jeśli instalacja WSL2 nie została ukończona, zostanie wyświetlony komunikat wskazujący, że jądro systemu Linux WSL 2 jest zainstalowane przy użyciu oddzielnego pakietu aktualizacji msi.

  9. Zakończ instalację, pobierając pakiet. Aby uzyskać więcej informacji, zobacz Pobieranie pakietu aktualizacji jądra systemu Linux.

  10. Otwórz ponownie klienta programu Docker Desktop i upewnij się, że został uruchomiony.

  11. Otwórz wiersz polecenia jako administrator i wpisz polecenie uruchomienia skopiowane z portalu w Kroku 1: Konfiguracja portalu internetowego.

    Jeśli musisz skonfigurować serwer proxy, dodaj adres IP serwera proxy i numer portu. Jeśli na przykład szczegóły serwera proxy to 172.31.255.255:8080, zaktualizowane polecenie uruchamiania to:

    (echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.255.255.255'" -e "PROXY=172.31.255.255:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  12. Aby sprawdzić, czy moduł zbierający działa prawidłowo, uruchom polecenie:

    docker logs <collector_name>
    

    Powinien zostać wyświetlony komunikat: Ukończono pomyślnie! Na przykład:

    Zrzut ekranu przedstawiający dane wyjściowe dzienników platformy Docker z wyświetlonym komunikatem Zakończono pomyślnie, potwierdzając uruchomienie modułu zbierającego dzienniki.

Krok 3. Konfiguracja lokalna urządzeń sieciowych

Skonfiguruj zapory sieciowe i serwery proxy, aby okresowo eksportować dzienniki do dedykowanego portu syslog katalogu FTP zgodnie z instrukcjami w oknie dialogowym Tworzenie modułu zbierającego dzienniki . Przykład:

BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\

Krok 4. Weryfikowanie pomyślnego wdrożenia w portalu

Sprawdź stan kolektora w tabeli kolektora dzienników i upewnij się, że jego stan to Połączony. Jeśli ma stan Utworzono, możliwe, że połączenie kolektora logów i parsowanie jeszcze się nie zakończyły.

Sprawdź, czy status kolektora to Połączono.

Możesz również przejść do Dziennika zarządzania i sprawdzić, czy dzienniki są okresowo przesyłane do portalu.

Alternatywnie możesz sprawdzić stan modułu zbierającego dzienniki z poziomu kontenera platformy Docker przy użyciu następujących poleceń:

  1. Zaloguj się do kontenera:

    docker exec -it <Container Name> bash
    
  2. Sprawdź stan modułu zbierającego dzienniki:

    collector_status -p
    

Jeśli podczas wdrażania występują problemy, zobacz Rozwiązywanie problemów z odnajdywaniem w chmurze.

Opcjonalne — tworzenie niestandardowych raportów ciągłych

Sprawdź, czy dzienniki są przekazywane do Defender for Cloud Apps i czy raporty są generowane. Po weryfikacji utwórz niestandardowe raporty. Możesz tworzyć niestandardowe raporty wykrywania na podstawie grup użytkowników w usłudze Microsoft Entra. Jeśli na przykład chcesz zobaczyć użycie działu marketingu w chmurze, zaimportuj grupę marketingu przy użyciu funkcji importowania grupy użytkowników. Następnie utwórz raport niestandardowy dla tej grupy. Raport można również dostosować na podstawie tagu adresu IP lub zakresów adresów IP.

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia>Cloud Apps>Odnajdywanie w chmurze>Raporty ciągłe.

  2. Wybierz przycisk Utwórz raport i wypełnij pola.

  3. W obszarze Filtry można filtrować dane według źródła danych, zaimportowanych grup użytkowników lub według tagów i zakresów adresów IP.

    Uwaga

    Podczas stosowania filtrów w raportach ciągłych wybór zostanie uwzględniony, a nie wykluczony. Jeśli na przykład zastosujesz filtr dla określonej grupy użytkowników, tylko ta grupa użytkowników zostanie uwzględniona w raporcie.

    Zrzut ekranu strony konfiguracji niestandardowego raportu ciągłego z opcjami filtrowania.

Opcjonalnie — weryfikowanie podpisu instalatora

Aby upewnić się, że instalator platformy Docker jest podpisany przez firmę Microsoft:

  1. Kliknij prawym przyciskiem myszy plik i wybierz pozycję Właściwości.

  2. Wybierz pozycję Podpisy cyfrowe i upewnij się, że jest wyświetlany komunikat Ten podpis cyfrowy jest w porządku.

  3. Upewnij się, że firma Microsoft Corporation jest wymieniona jako jedyny wpis w obszarze Nazwa osoby podpisujące.

    Zrzut ekranu przedstawiający prawidłowy podpis cyfrowy firmy Microsoft Corporation.

    Jeśli podpis cyfrowy jest nieprawidłowy, zostanie wyświetlony komunikat Ten podpis cyfrowy jest nieprawidłowy:

    Zrzut ekranu przedstawiający nieprawidłowy wynik weryfikacji podpisu cyfrowego.

Następne kroki

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.