Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Automatyczne przekazywanie dzienników można skonfigurować dla raportów ciągłych w Microsoft Defender for Cloud Apps przy użyciu kontenera platformy Docker na lokalnym serwerze Windows. W tym artykule przedstawiono sposób konfigurowania źródeł danych w portalu Microsoft Defender, wdrażania modułu zbierającego dzienniki opartego na platformie Docker, konfigurowania urządzeń sieciowych w celu przekazywania dzienników i weryfikowania wdrożenia.
Wymagania wstępne
Przekazywanie logów zapory musi być skonfigurowane tak, aby wysyłać logi do maszyny hosta kolektora logów.
Specyfikacje architektury:
Specyfikacja Opis System operacyjny Windows 10 (Aktualizacja Fall Creators) Miejsce na dysku 250 GB Rdzenie CPU 2 Architektura procesora CPU Intel 64 i AMD 64 RAM 4 GB Aby uzyskać listę obsługiwanych architektur platformy Docker, zobacz dokumentację instalacji platformy Docker.
Ustaw zaporę zgodnie z potrzebami. Aby uzyskać więcej informacji, zobacz Wymagania dotyczące sieci.
Wirtualizacja w systemie operacyjnym musi być włączona za pomocą funkcji Hyper-V.
Ważna
- Klienci korporacyjni, którzy mają ponad 250 użytkowników lub więcej niż 10 mln USD rocznych przychodów, wymagają płatnej subskrypcji do korzystania z programu Docker Desktop dla systemu Windows. Aby uzyskać więcej informacji, zobacz Omówienie subskrypcji platformy Docker.
- Użytkownik musi być zalogowany, aby platforma Docker zbierała dzienniki. Zalecamy użytkownikom platformy Docker rozłączenie się bez wylogowania.
- Platforma Docker dla systemu Windows nie jest oficjalnie obsługiwana w scenariuszach wirtualizacji VMWare.
- Platforma Docker dla systemu Windows nie jest oficjalnie obsługiwana w scenariuszach wirtualizacji zagnieżdżonej. Jeśli nadal planujesz używać wirtualizacji zagnieżdżonej, zapoznaj się z artykułem Docker Desktop for Windows on a VM or VDI environment (Program Docker Desktop dla Windows na maszynie wirtualnej lub w środowisku VDI).
- Aby uzyskać informacje o dodatkowych zagadnieniach dotyczących konfiguracji i implementacji platformy Docker dla systemu Windows, zobacz Instalowanie programu Docker Desktop w systemie Windows.
Usuwanie istniejącego modułu zbierającego dzienniki
Jeśli masz istniejący moduł zbierający dzienniki i chcesz go usunąć przed ponownym wdrożeniem lub jeśli po prostu chcesz go usunąć, wykonaj następujące kroki:
Zatrzymaj moduł zbierający dzienniki:
docker stop <collector_name>Usuń moduł zbierający dzienniki:
docker rm <collector_name>
Wydajność modułu zbierającego dzienniki
Kolektor logów może obsłużyć wolumen logów do 50 GB na godzinę. Główne wąskie gardła w procesie zbierania dzienników to:
Przepustowość sieci — przepustowość sieci określa szybkość przekazywania dziennika.
Wydajność we/wy maszyny wirtualnej — określa szybkość zapisywania dzienników na dysku modułu zbierającego dzienniki. Kolektor logów ma wbudowany mechanizm bezpieczeństwa, który monitoruje tempo napływania logów i porównuje je z tempem ich przesyłania. W przypadku przeciążenia moduł zbierający dzienniki zaczyna usuwać pliki dziennika. Jeśli konfiguracja zwykle przekracza 50 GB na godzinę, zaleca się podzielenie ruchu między wiele modułów zbierających dzienniki.
Krok 1 — konfiguracja portalu internetowego
Wykonaj poniższe kroki, aby zdefiniować źródła danych i połączyć je z modułem zbierającym dzienniki. Pojedynczy moduł zbierający dzienniki może obsługiwać wiele źródeł danych.
W portalu Microsoft Defender wybierz pozycję Ustawienia>Cloud Apps>Cloud Discovery>Automatyczne przekazywanie dzienników>Źródła danych na karcie.
Dla każdej zapory lub serwera proxy, z którego chcesz przesyłać dzienniki, utwórz odpowiadające mu źródło danych:
Wybierz pozycję +Dodaj źródło danych.
Nadaj nazwę serwerowi proxy lub zaporze.
Wybierz urządzenie z listy Źródło . Jeśli wybierzesz opcję Niestandardowy format dziennika do pracy z urządzeniem sieciowym, które nie znajduje się na liście, zobacz Working with the custom log parser (Praca z niestandardowym analizatorem dzienników ), aby uzyskać instrukcje konfiguracji.
Porównaj dziennik z przykładem oczekiwanego formatu dziennika. Jeśli format pliku dziennika nie jest zgodny z tym przykładem, należy dodać źródło danych jako inne.
Ustaw Typ odbiornika na FTP, FTPS, Syslog – UDP, Syslog – TCP lub Syslog – TLS.
Uwaga
Integracja z protokołami bezpiecznego transferu (FTPS i Syslog — TLS) często wymaga dodatkowych ustawień zapory/serwera proxy.
Powtórz te kroki konfiguracji źródła danych dla każdej zapory i serwera proxy, których dzienniki mogą służyć do wykrywania ruchu w sieci. Zalecamy skonfigurowanie dedykowanego źródła danych na urządzenie sieciowe, aby umożliwić:
- Osobno monitoruj stan każdego urządzenia do celów badania.
- Przeglądaj wykrywanie Shadow IT dla każdego urządzenia, jeśli każde urządzenie jest używane przez inny segment użytkowników.
W górnej części strony wybierz kartę Moduły zbierające dzienniki , a następnie wybierz pozycję Dodaj moduł zbierający dzienniki.
W oknie dialogowym Tworzenie modułu zbierającego dzienniki :
W polu Nazwa wprowadź znaczącą nazwę modułu zbierającego dzienniki.
Nadaj modułowi zbierającemu dzienniki nazwę i wprowadź adres IP hosta (prywatny adres IP) maszyny, która zostanie użyta do wdrożenia platformy Docker. Adres IP hosta można zastąpić nazwą maszyny, jeśli istnieje serwer DNS (lub równoważny), który rozpozna nazwę hosta.
Wybierz wszystkie źródła danych , które chcesz połączyć z modułem zbierającym, a następnie wybierz pozycję Aktualizuj , aby zapisać konfigurację.
Dalsze informacje o wdrożeniu są wyświetlane w sekcji Następne kroki w oknie dialogowym, w tym polecenie, którego użyjesz później w kroku 2 — wdrożenie lokalne maszyny w celu zaimportowania konfiguracji modułu zbierającego. Jeśli wybrano pozycję Syslog, te informacje zawierają również dane dotyczące portu, na którym nasłuchuje odbiornik Syslog.
Użyj przycisku
Kopiuj, aby skopiować polecenie do schowka i zapisać je w osobnej lokalizacji.Użyj
Przycisk Eksportuj, aby wyeksportować oczekiwaną konfigurację źródła danych. W tej konfiguracji opisano sposób ustawiania eksportu dziennika na urządzeniach.
W przypadku użytkowników wysyłających dane dziennika za pośrednictwem protokołu FTP po raz pierwszy zalecamy zmianę hasła dla użytkownika FTP. Aby uzyskać więcej informacji, zobacz Zmienianie hasła FTP.
Krok 2 . Lokalne wdrożenie maszyny
W poniższych krokach opisano wdrożenie w systemie Windows. Kroki wdrażania dla innych platform są nieco inne.
Otwórz terminal programu PowerShell jako administrator na komputerze z systemem Windows.
Uruchom następujące polecenie, aby pobrać plik skryptu programu PowerShell instalatora Windows Docker:
Invoke-WebRequest https://discoveryresources-cdn-prod.cloudappsecurity.com/prod1/public-files/LogCollectorInstaller.ps1 -OutFile (Join-Path $Env:Temp LogCollectorInstaller.ps1)Aby sprawdzić, czy instalator jest podpisany przez firmę Microsoft, zobacz Weryfikowanie podpisu instalatora.
Aby włączyć wykonywanie skryptu programu PowerShell, uruchom polecenie:
Set-ExecutionPolicy RemoteSigned`Aby zainstalować klienta platformy Docker na maszynie, uruchom polecenie:
& (Join-Path $Env:Temp LogCollectorInstaller.ps1)`Maszyna jest automatycznie uruchamiana ponownie po uruchomieniu polecenia.
Po ponownym uruchomieniu maszyny uruchom to samo polecenie ponownie:
& (Join-Path $Env:Temp LogCollectorInstaller.ps1)`Uruchom instalatora platformy Docker, wybierając opcję użycia protokołu WSL 2 zamiast funkcji Hyper-V.
Po zakończeniu instalacji maszyna zostanie automatycznie ponownie uruchomiona ponownie.
Po zakończeniu ponownego uruchamiania otwórz klienta platformy Docker i zaakceptuj umowę subskrypcji platformy Docker.
Jeśli instalacja WSL2 nie została ukończona, zostanie wyświetlony komunikat wskazujący, że jądro systemu Linux WSL 2 jest zainstalowane przy użyciu oddzielnego pakietu aktualizacji msi.
Zakończ instalację, pobierając pakiet. Aby uzyskać więcej informacji, zobacz Pobieranie pakietu aktualizacji jądra systemu Linux.
Otwórz ponownie klienta programu Docker Desktop i upewnij się, że został uruchomiony.
Otwórz wiersz polecenia jako administrator i wpisz polecenie uruchomienia skopiowane z portalu w Kroku 1: Konfiguracja portalu internetowego.
Jeśli musisz skonfigurować serwer proxy, dodaj adres IP serwera proxy i numer portu. Jeśli na przykład szczegóły serwera proxy to 172.31.255.255:8080, zaktualizowane polecenie uruchamiania to:
(echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.255.255.255'" -e "PROXY=172.31.255.255:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterAby sprawdzić, czy moduł zbierający działa prawidłowo, uruchom polecenie:
docker logs <collector_name>Powinien zostać wyświetlony komunikat: Ukończono pomyślnie! Na przykład:
Krok 3. Konfiguracja lokalna urządzeń sieciowych
Skonfiguruj zapory sieciowe i serwery proxy, aby okresowo eksportować dzienniki do dedykowanego portu syslog katalogu FTP zgodnie z instrukcjami w oknie dialogowym Tworzenie modułu zbierającego dzienniki . Przykład:
BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\
Krok 4. Weryfikowanie pomyślnego wdrożenia w portalu
Sprawdź stan kolektora w tabeli kolektora dzienników i upewnij się, że jego stan to Połączony. Jeśli ma stan Utworzono, możliwe, że połączenie kolektora logów i parsowanie jeszcze się nie zakończyły.
Możesz również przejść do Dziennika zarządzania i sprawdzić, czy dzienniki są okresowo przesyłane do portalu.
Alternatywnie możesz sprawdzić stan modułu zbierającego dzienniki z poziomu kontenera platformy Docker przy użyciu następujących poleceń:
Zaloguj się do kontenera:
docker exec -it <Container Name> bashSprawdź stan modułu zbierającego dzienniki:
collector_status -p
Jeśli podczas wdrażania występują problemy, zobacz Rozwiązywanie problemów z odnajdywaniem w chmurze.
Opcjonalne — tworzenie niestandardowych raportów ciągłych
Sprawdź, czy dzienniki są przekazywane do Defender for Cloud Apps i czy raporty są generowane. Po weryfikacji utwórz niestandardowe raporty. Możesz tworzyć niestandardowe raporty wykrywania na podstawie grup użytkowników w usłudze Microsoft Entra. Jeśli na przykład chcesz zobaczyć użycie działu marketingu w chmurze, zaimportuj grupę marketingu przy użyciu funkcji importowania grupy użytkowników. Następnie utwórz raport niestandardowy dla tej grupy. Raport można również dostosować na podstawie tagu adresu IP lub zakresów adresów IP.
W portalu Microsoft Defender wybierz pozycję Ustawienia>Cloud Apps>Odnajdywanie w chmurze>Raporty ciągłe.
Wybierz przycisk Utwórz raport i wypełnij pola.
W obszarze Filtry można filtrować dane według źródła danych, zaimportowanych grup użytkowników lub według tagów i zakresów adresów IP.
Uwaga
Podczas stosowania filtrów w raportach ciągłych wybór zostanie uwzględniony, a nie wykluczony. Jeśli na przykład zastosujesz filtr dla określonej grupy użytkowników, tylko ta grupa użytkowników zostanie uwzględniona w raporcie.
Opcjonalnie — weryfikowanie podpisu instalatora
Aby upewnić się, że instalator platformy Docker jest podpisany przez firmę Microsoft:
Kliknij prawym przyciskiem myszy plik i wybierz pozycję Właściwości.
Wybierz pozycję Podpisy cyfrowe i upewnij się, że jest wyświetlany komunikat Ten podpis cyfrowy jest w porządku.
Upewnij się, że firma Microsoft Corporation jest wymieniona jako jedyny wpis w obszarze Nazwa osoby podpisujące.
Jeśli podpis cyfrowy jest nieprawidłowy, zostanie wyświetlony komunikat Ten podpis cyfrowy jest nieprawidłowy:
Następne kroki
Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.