Configurar o carregamento automático de registos com o Docker no local no Windows

Pode configurar o carregamento automático de registos para relatórios contínuos no Microsoft Defender for Cloud Apps usando um contentor Docker num servidor Windows local. Este artigo explica-o como configurar fontes de dados no portal Microsoft Defender, implementar o coletor de logs baseado no Docker, configurar os seus appliances de rede para encaminhar logs e verificar a implementação.

Pré-requisitos

  • O reencaminhamento de registos da firewall tem de ser configurado para enviar registos para o computador anfitrião do recoletor de registos.

  • Especificações de arquitetura:

    Especificação Descrição
    Sistema operativo Windows 10 (atualização para criadores de Outono)
    Espaço em disco 250 GB
    Núcleos de CPU 2
    Arquitetura da CPU Intel 64 e AMD 64
    RAM 4 GB

    Para obter uma lista das arquiteturas suportadas do Docker, veja a documentação de instalação do Docker.

  • Defina a firewall conforme necessário. Para obter mais informações, veja Requisitos de rede.

  • A virtualização no sistema operativo tem de ser ativada com o Hyper-V.

Importante

  • Os clientes empresariais com mais de 250 utilizadores ou mais de 10 milhões de USD em receitas anuais exigem uma subscrição paga para utilizar o Docker Desktop para Windows. Para obter mais informações, veja Descrição geral da subscrição do Docker.
  • Um utilizador tem de ter iniciado sessão no Docker para recolher registos. Recomendamos que aconselhem os utilizadores do Docker a desligarem-se sem terminarem sessão.
  • O Docker para Windows não é oficialmente suportado em cenários de virtualização VMWare.
  • O Docker para Windows não é oficialmente suportado em cenários de virtualização aninhada. Se ainda planeia usar virtualização aninhada, consulte o Docker Desktop para Windows numa VM ou ambiente VDI.
  • Para obter informações sobre considerações adicionais de configuração e implementação para o Docker para Windows, consulte Instalar o Docker Desktop no Windows.

Remover um recoletor de registos existente

Se tiver um coletor de registos existente e quiser removê-lo antes de o voltar a implementar, ou se simplesmente quiser removê-lo, use os seguintes passos:

  1. Parar o coletor de troncos:

    docker stop <collector_name>
    
  2. Remover o coletor de troncos:

    docker rm <collector_name>
    

Desempenho do recoletor de registos

O recoletor de registos pode processar com êxito a capacidade de registo de até 50 GB por hora. Os principais estrangulamentos no processo de recolha de registos são:

  • Largura de banda de rede – a largura de banda de rede determina a velocidade de carregamento do registo.

  • Desempenho de E/S da máquina virtual – determina a velocidade a que os registos são escritos no disco do recoletor de registos. O recoletor de registos tem um mecanismo de segurança incorporado que monitoriza a velocidade a que os registos chegam e compara-o com a taxa de carregamento. Em caso de congestionamento, o recoletor de registos começa a remover ficheiros de registo. Se a configuração exceder normalmente os 50 GB por hora, recomenda-se que divida o tráfego entre vários recoletores de registos.

Passo 1 – configuração do portal Web

Utilize os seguintes passos para definir as origens de dados e ligá-las a um recoletor de registos. Um único recoletor de registos pode processar múltiplas origens de dados.

  1. No portal do Microsoft Defender, selecione o separador Definições>Aplicações na Cloud>Deteção da Cloud>Carregamento automático de registos>Origens de dados.

  2. Para cada firewall ou proxy a partir do qual pretende carregar registos, crie uma origem de dados correspondente:

    1. Selecione +Adicionar origem de dados.

      Captura de ecrã do separador de fontes de dados a mostrar o botão Adicionar fonte de dados nas definições de Descoberta na Cloud.

    2. Atribua um nome ao proxy ou firewall.

      Captura de ecrã da caixa de diálogo Adicionar origem de dados

    3. Selecione a aplicação na lista Origem . Se selecionar Formato de registo personalizado para trabalhar com uma aplicação de rede que não esteja listada, consulte Trabalhar com o analisador de registos personalizado para obter instruções de configuração.

    4. Compare o seu registo com o exemplo do formato de registo esperado. Se o formato do ficheiro de registo não corresponder a este exemplo, deve adicionar a origem de dados como Outro.

    5. Defina o Tipo de recetor como FTP, FTPS, Syslog – UDP ou Syslog – TCP ou Syslog – TLS.

      Nota

      A integração com protocolos de transferência segura (FTPS e Syslog – TLS) requer muitas vezes definições adicionais para a firewall/proxy.

    6. Repita estes passos de configuração da fonte de dados para cada firewall e proxy cujos registos possam ser usados para detetar tráfego na sua rede. Recomendamos que configure uma origem de dados dedicada por dispositivo de rede para que possa:

      • Monitorize o estado de cada dispositivo separadamente, para fins de investigação.
      • Explore a deteção de TI não autorizada por dispositivo, se cada dispositivo for utilizado por um segmento de utilizadores diferente.
  3. Na parte superior da página, selecione o separador Recoletores de registos e, em seguida, selecione Adicionar recoletor de registos.

  4. Na caixa de diálogo Criar o coletor de registos:

    1. No campo Nome , introduza um nome significativo para o recoletor de registos.

    2. Atribua um nome ao recoletor de registos e introduza o endereço IP do Anfitrião (endereço IP privado) do computador que irá utilizar para implementar o Docker. O endereço IP do anfitrião pode ser substituído pelo nome do computador, se existir um servidor DNS (ou equivalente) que resolva o nome do anfitrião.

    3. Selecione todas as Origens de dados que pretende ligar ao recoletor e selecione Atualizar para guardar a configuração.

      Mais informações de implementação aparecem na secção Próximos passos do diálogo, incluindo um comando que usará mais tarde no Passo 2 – Implementação local da sua máquina para importar a configuração do coletor. Se selecionou Syslog, estas informações também incluem informações sobre a porta em que o recetor do Syslog está a escutar.

    4. Utilize o botão ícone Copiar o comando para a área de transferência.Copiar para copiar o comando para a área de transferência e guardá-lo num local à parte.

    5. Use o ícone de configuração Exportar fonte de dados esperada.Botão de exportação para exportar a configuração esperada da fonte de dados. Esta configuração descreve como deve definir a exportação de registos nas suas aplicações.

Para os utilizadores que enviam dados de registo através de FTP pela primeira vez, recomendamos que alterem a palavra-passe do utilizador de FTP. Para obter mais informações, veja Alterar a palavra-passe de FTP.

Passo 2 – Implementação no local do seu computador

Os passos seguintes descrevem a implementação no Windows. Os passos de implementação para outras plataformas são ligeiramente diferentes.

  1. Abra um terminal do PowerShell como administrador no seu computador Windows.

  2. Execute o seguinte comando para transferir o ficheiro de script do PowerShell do instalador do Windows Docker:

    Invoke-WebRequest https://discoveryresources-cdn-prod.cloudappsecurity.com/prod1/public-files/LogCollectorInstaller.ps1 -OutFile (Join-Path $Env:Temp LogCollectorInstaller.ps1) 
    

    Para validar que o instalador está assinado pela Microsoft, veja Validar assinatura do instalador.

  3. Para ativar a execução de scripts do PowerShell, execute:

    Set-ExecutionPolicy RemoteSigned`
    
  4. Para instalar o cliente do Docker no seu computador, execute:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    

    O computador é reiniciado automaticamente depois de executar o comando .

  5. Quando o computador estiver a funcionar novamente, execute novamente o mesmo comando:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    
  6. Execute o instalador do Docker, selecionando para utilizar o WSL 2 em vez do Hyper-V.

    Após a conclusão da instalação, a máquina reinicia-se automaticamente.

  7. Após a conclusão do reinício, abra o cliente do Docker e aceite o contrato de subscrição do Docker.

  8. Se a instalação do WSL2 não estiver concluída, será apresentada uma mensagem a indicar que o kernel do Linux WSL 2 está instalado com um pacote de atualização MSI separado.

  9. Conclua a instalação descarregando o pacote. Para obter mais informações, consulte Descarregar o pacote de atualização do kernel do Linux.

  10. Abra novamente o cliente do Docker Desktop e certifique-se de que foi iniciado.

  11. Abra um prompt de comandos como administrador e introduza o comando run que copiou do portal no Passo 1 – Configuração do portal web.

    Se precisar de configurar um proxy, adicione o endereço IP do proxy e o número da porta. Por exemplo, se os detalhes do proxy forem 172.31.255.255:8080, o comando de execução atualizado será:

    (echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.255.255.255'" -e "PROXY=172.31.255.255:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  12. Para verificar se o recoletor está a ser executado corretamente, execute:

    docker logs <collector_name>
    

    Deverá ver a mensagem: Concluído com êxito! Por exemplo:

    Captura de ecrã da saída dos registos do Docker a mostrar a mensagem Terminado com sucesso, confirmando que o coletor de registos está em execução.

Passo 3 – Configuração no local das aplicações de rede

Configure os firewalls e proxies da sua rede para exportar periodicamente os registos para a porta dedicada Syslog do diretório FTP, de acordo com as instruções no diálogo Criar coletor de logs . Por exemplo:

BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\

Passo 4 – Verificar a implementação com êxito no portal

Verifique o estado do recoletor na tabela do recoletor de registos e certifique-se de que o estado é Ligado. Se for Criado, é possível que a ligação e a análise do recoletor de registos não tenham sido concluídas.

Verifique se o estado do recoletor é Ligado.

Também pode aceder ao Registo de governação e verificar se os registos estão a ser carregados periodicamente para o portal.

Em alternativa, pode verificar o estado do recoletor de registos no contentor do Docker com os seguintes comandos:

  1. Inicie sessão no container:

    docker exec -it <Container Name> bash
    
  2. Verifique o estado do recoletor de registos:

    collector_status -p
    

Se tiver problemas durante a implementação, veja Resolução de problemas de deteção da cloud.

Opcional - Criar relatórios contínuos personalizados

Verifique se os registos estão a ser carregados para Defender for Cloud Apps e se os relatórios são gerados. Após a verificação, crie relatórios personalizados. Pode criar relatórios de deteção personalizados com base nos grupos de utilizadores do Microsoft Entra. Por exemplo, se quiser ver a utilização da cloud do seu departamento de marketing, importe o grupo de marketing com a funcionalidade importar grupo de utilizadores. Em seguida, crie um relatório personalizado para este grupo. Também pode personalizar um relatório com base na etiqueta de endereço IP ou nos intervalos de endereços IP.

  1. No portal do Microsoft Defender, selecione Definições>Cloud Apps>Cloud Discovery>Relatórios contínuos.

  2. Selecione o botão Criar relatório e preencha os campos.

  3. Em Filtros , pode filtrar os dados por origem de dados, por grupo de utilizadores importado ou por etiquetas e intervalos de endereços IP.

    Nota

    Ao aplicar filtros em relatórios contínuos, a seleção será incluída e não excluída. Por exemplo, se aplicar um filtro a um determinado grupo de utilizadores, apenas esse grupo de utilizadores será incluído no relatório.

    Captura de ecrã da página de configuração personalizada do relatório contínuo com opções de filtro.

Opcional - Validar assinatura do instalador

Para se certificar de que o instalador do Docker está assinado pela Microsoft:

  1. Clique com o botão direito do rato no ficheiro e selecione Propriedades.

  2. Selecione Assinaturas Digitais e certifique-se de que indica Que esta assinatura digital está ok.

  3. Certifique-se de que a Microsoft Corporation está listada como a única entrada em Nome do signatário.

    Captura de ecrã que mostra uma assinatura digital válida da Microsoft Corporation.

    Se a assinatura digital não for válida, indicará que esta assinatura digital não é válida:

    Captura de ecrã que mostra um resultado inválido de verificação de assinatura digital.

Passos seguintes

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.