Configurar o carregamento automático de registos com o Podman

Observação

Microsoft Defender para Aplicativos de Nuvem faz agora parte do Microsoft Defender XDR, que correlaciona sinais de todo o conjunto de Microsoft Defender e fornece capacidades de deteção, investigação e resposta poderosas ao nível do incidente. Para obter mais informações, consulte Microsoft Defender para Aplicativos de Nuvem no Microsoft Defender XDR.

Este artigo descreve como configurar o carregamento automático de registos para relatórios contínuos no Defender para Aplicativos de Nuvem através de um contentor podman no Linux num servidor no local. Relatórios contínuos enviam automaticamente logs dos firewalls e proxies da sua rede para o Cloud Discovery, proporcionando visibilidade contínua sobre o uso de aplicativos em nuvem em toda a sua organização. Use esta implantação local baseada em Podman quando seu ambiente rodar RHEL 7.1 ou superior, que requer Podman em vez de Docker para coleta automática de logs. As tarefas de configuração incluem configurar uma fonte de dados, implantar um contêiner coletor de logs e verificar se os logs foram enviados com sucesso.

Pré-requisitos

Antes de começar:

  • Certifique-se de que está a utilizar um contentor com RHEL 7.1 e superior.
  • Uma vez que o Docker e o Podman não podem coexistir no mesmo computador, certifique-se de que desinstala quaisquer instalações do Docker antes de executar o Podman.
  • Certifique-se de que fez login na máquina RHEL como o usuário root para implantar o Podman

Configure o upload automático de logs usando o Podman

  1. Entre no portal do Defender e selecione Configurações > Aplicativos de Nuvem > Descoberta de Nuvem > Upload automático de logs.

  2. Certifique-se de que tem uma origem de dados definida no separador Origens de dados . Se não o fizer, selecione Adicionar uma origem de dados para adicionar uma.

  3. Selecione a guia Coletores de logs, que lista todos os coletores de logs implantados no seu tenant.

  4. Selecione a ligação Adicionar recoletor de registos . Em seguida, na caixa de diálogo Criar recoletor de registos , introduza:

    Campo Descrição
    Nome Introduza um nome significativo, com base nas informações principais que o recoletor de registos utiliza, como o padrão de nomenclatura interna ou uma localização do site.
    Endereço IP do anfitrião ou FQDN Introduza o endereço IP da máquina anfitriã ou da máquina virtual (VM) do recoletor de registos. Certifique-se de que o seu serviço syslog ou firewall pode aceder ao endereço IP/FQDN que introduzir.
    Origens de dados Selecione a origem de dados que pretende utilizar. Se estiver a utilizar várias origens de dados, a origem selecionada é aplicada a uma porta separada para que o recoletor de registos possa continuar a enviar dados de forma consistente.

    Por exemplo, a lista seguinte mostra exemplos de combinações de origens de dados e portas:
    - Palo Alto: 601
    - CheckPoint: 602
    - ZScaler: 603
  5. Selecione Criar para mostrar mais instruções no ecrã para a sua situação específica.

  6. Copie o comando apresentado e modifique-o conforme necessário com base no serviço de contentor que está a utilizar. Por exemplo:

    (echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  7. Execute o comando modificado no computador para implementar o contentor. Quando bem-sucedido, os logs mostram a extração de uma imagem de mcr.microsoft.com e a continuação da criação de blobs para o contêiner.

  8. Quando o contentor estiver totalmente implementado, verifique se está a funcionar ao verificar com o serviço de contentorização:

    podman ps
    

Observação

Os contentores podman não são iniciados automaticamente quando o servidor anfitrião é reiniciado. Reiniciar o computador anfitrião Podman também requer que inicie o contentor novamente.

Solução de problemas

Se você não estiver obtendo logs do firewall do seu contêiner do Podman, verifique o seguinte:

  1. Certifique-se de que o rsyslog faça a rotação no coletor de logs.

  2. Se você mudou a configuração do container ou as configurações do firewall e do syslog, espere algumas horas e execute o seguinte comando para ver se o status do log mudou:

    podman logs <container name>
    

    em que <container name> é o nome do contentor que está a utilizar.

  3. Se os logs ainda não estiverem sendo enviados, certifique-se de que o contêiner foi implantado usando a flag --privileged. Se não tiver implementado o contentor com o --privileged sinalizador, o contentor não recolherá os ficheiros carregados para o computador anfitrião.

Para obter mais informações, veja Configurar o carregamento automático de registos para relatórios contínuos.