Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Microsoft Defender para Aplicativos de Nuvem faz agora parte do Microsoft Defender XDR, que correlaciona sinais de todo o conjunto de Microsoft Defender e fornece capacidades de deteção, investigação e resposta poderosas ao nível do incidente. Para obter mais informações, consulte Microsoft Defender para Aplicativos de Nuvem no Microsoft Defender XDR.
Este artigo descreve como configurar o carregamento automático de registos para relatórios contínuos no Defender para Aplicativos de Nuvem através de um contentor podman no Linux num servidor no local. Relatórios contínuos enviam automaticamente logs dos firewalls e proxies da sua rede para o Cloud Discovery, proporcionando visibilidade contínua sobre o uso de aplicativos em nuvem em toda a sua organização. Use esta implantação local baseada em Podman quando seu ambiente rodar RHEL 7.1 ou superior, que requer Podman em vez de Docker para coleta automática de logs. As tarefas de configuração incluem configurar uma fonte de dados, implantar um contêiner coletor de logs e verificar se os logs foram enviados com sucesso.
Pré-requisitos
Antes de começar:
- Certifique-se de que está a utilizar um contentor com RHEL 7.1 e superior.
- Uma vez que o Docker e o Podman não podem coexistir no mesmo computador, certifique-se de que desinstala quaisquer instalações do Docker antes de executar o Podman.
- Certifique-se de que fez login na máquina RHEL como o usuário
rootpara implantar o Podman
Configure o upload automático de logs usando o Podman
Entre no portal do Defender e selecione Configurações > Aplicativos de Nuvem > Descoberta de Nuvem > Upload automático de logs.
Certifique-se de que tem uma origem de dados definida no separador Origens de dados . Se não o fizer, selecione Adicionar uma origem de dados para adicionar uma.
Selecione a guia Coletores de logs, que lista todos os coletores de logs implantados no seu tenant.
Selecione a ligação Adicionar recoletor de registos . Em seguida, na caixa de diálogo Criar recoletor de registos , introduza:
Campo Descrição Nome Introduza um nome significativo, com base nas informações principais que o recoletor de registos utiliza, como o padrão de nomenclatura interna ou uma localização do site. Endereço IP do anfitrião ou FQDN Introduza o endereço IP da máquina anfitriã ou da máquina virtual (VM) do recoletor de registos. Certifique-se de que o seu serviço syslog ou firewall pode aceder ao endereço IP/FQDN que introduzir. Origens de dados Selecione a origem de dados que pretende utilizar. Se estiver a utilizar várias origens de dados, a origem selecionada é aplicada a uma porta separada para que o recoletor de registos possa continuar a enviar dados de forma consistente.
Por exemplo, a lista seguinte mostra exemplos de combinações de origens de dados e portas:
- Palo Alto: 601
- CheckPoint: 602
- ZScaler: 603Selecione Criar para mostrar mais instruções no ecrã para a sua situação específica.
Copie o comando apresentado e modifique-o conforme necessário com base no serviço de contentor que está a utilizar. Por exemplo:
(echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterExecute o comando modificado no computador para implementar o contentor. Quando bem-sucedido, os logs mostram a extração de uma imagem de mcr.microsoft.com e a continuação da criação de blobs para o contêiner.
Quando o contentor estiver totalmente implementado, verifique se está a funcionar ao verificar com o serviço de contentorização:
podman ps
Observação
Os contentores podman não são iniciados automaticamente quando o servidor anfitrião é reiniciado. Reiniciar o computador anfitrião Podman também requer que inicie o contentor novamente.
Solução de problemas
Se você não estiver obtendo logs do firewall do seu contêiner do Podman, verifique o seguinte:
Certifique-se de que o rsyslog faça a rotação no coletor de logs.
Se você mudou a configuração do container ou as configurações do firewall e do syslog, espere algumas horas e execute o seguinte comando para ver se o status do log mudou:
podman logs <container name>em que
<container name>é o nome do contentor que está a utilizar.Se os logs ainda não estiverem sendo enviados, certifique-se de que o contêiner foi implantado usando a flag
--privileged. Se não tiver implementado o contentor com o--privilegedsinalizador, o contentor não recolherá os ficheiros carregados para o computador anfitrião.
Conteúdo relacionado
Para obter mais informações, veja Configurar o carregamento automático de registos para relatórios contínuos.