Windows'da şirket içi Docker kullanarak otomatik günlük yüklemeyi yapılandırma

Şirket içi Windows sunucusundaki docker kapsayıcısını kullanarak Microsoft Defender for Cloud Apps sürekli raporlar için otomatik günlük yükleme yapılandırabilirsiniz. Bu makalede Microsoft Defender portalında veri kaynaklarını ayarlama, Docker tabanlı günlük toplayıcıyı dağıtma, ağ gereçlerinizi günlükleri iletecek şekilde yapılandırma ve dağıtımı doğrulama adımları gösterilmektedir.

Önkoşullar

  • Güvenlik duvarı günlük iletiminin, günlüklerin günlük toplayıcı ana bilgisayarına gönderilmesini sağlayacak şekilde yapılandırılması gerekir.

  • Mimari belirtimleri:

    Teknik Özellikler Açıklama
    İşletim sistemi Windows 10 (Sonbahar Creators Güncellemesi)
    Disk alanı 250 GB
    CPU çekirdekleri 2
    CPU mimarisi Intel 64 ve AMD 64
    RAM 4GB

    Desteklenen Docker mimarilerinin listesi için docker yükleme belgelerine bakın.

  • Güvenlik duvarınızı gerektiği gibi ayarlayın. Daha fazla bilgi için bkz. Ağ gereksinimleri.

  • İşletim sistemindeki sanallaştırma Hyper-V ile etkinleştirilmelidir.

Önemli

  • 250'den fazla kullanıcısı veya yıllık geliri 10 milyon ABD dolarından fazla olan kurumsal müşteriler, Windows için Docker Desktop'ı kullanmak için ücretli bir abonelik gerektirir. Daha fazla bilgi için bkz. Docker aboneliğine genel bakış.
  • Docker'ın günlükleri toplaması için kullanıcının oturum açması gerekir. Docker kullanıcılarınıza, oturumu kapatmadan bağlantıyı kesmelerini öneririz.
  • Windows için Docker, VMWare sanallaştırma senaryolarında resmi olarak desteklenmez.
  • Windows için Docker, iç içe sanallaştırma senaryolarında resmi olarak desteklenmez. İç içe sanallaştırmayı kullanmaya devam ediyorsanız vm veya VDI ortamında Windows için Docker Desktop'a bakın.
  • Windows için Docker'a yönelik ek yapılandırma ve uygulama konuları hakkında bilgi için bkz. Docker Desktop'ı Windows'a yükleme.

Mevcut log toplayıcısını kaldırma

Mevcut bir günlük toplayıcınız varsa ve yeniden dağıtmadan önce kaldırmak istiyorsanız veya yalnızca kaldırmak istiyorsanız aşağıdaki adımları kullanın:

  1. Günlük toplayıcısını durdurun:

    docker stop <collector_name>
    
  2. Log toplayıcısını kaldırın:

    docker rm <collector_name>
    

Günlük toplayıcısı performansı

Log toplayıcısı, saatte 50 GB’a kadar log hacmini başarıyla işleyebilir. Log toplama sürecindeki başlıca darboğazlar şunlardır:

  • Ağ bant genişliği - Ağ bant genişliğiniz günlük karşıya yükleme hızını belirler.

  • Sanal makinenin G/Ç performansı - günlüklerin günlük toplayıcısının diskine yazılma hızını belirler. Log toplayıcı, logların gelme hızını izleyen ve bunu yükleme hızıyla karşılaştıran yerleşik bir koruma mekanizmasına sahiptir. Yoğunluk durumunda, günlük toplayıcısı günlük dosyalarını atmaya başlar. Kurulumunuz genellikle saatte 50 GB’ı aşıyorsa, trafiği birden fazla log toplayıcıya dağıtmanız önerilir.

1. Adım – Web portalı yapılandırması

Veri kaynaklarınızı tanımlamak ve bunları bir günlük toplayıcıya bağlamak için aşağıdaki adımları kullanın. Tek bir günlük toplayıcı birden çok veri kaynağını işleyebilir.

  1. Microsoft Defender portalında Ayarlar>Cloud Apps>Cloud Discovery>Otomatik günlük karşıya yükleme>Veri kaynakları sekmesini seçin.

  2. Günlükleri karşıya yüklemek istediğiniz her güvenlik duvarı veya ara sunucu için eşleşen bir veri kaynağı oluşturun:

    1. +Veri kaynağı ekle'yi seçin.

      Cloud Discovery ayarlarında Veri kaynağı ekle düğmesini gösteren Veri kaynakları sekmesinin ekran görüntüsü.

    2. Ara sunucunuzu veya güvenlik duvarınızı adlandırabilirsiniz.

      Veri kaynağı ekle iletişim kutusunun ekran görüntüsü

    3. Kaynak listesinden aleti seçin. Listede yer almayan bir ağ cihazıyla çalışmak için Özel günlük biçimi'ni seçerseniz, yapılandırma yönergeleri için Özel günlük ayrıştırıcısıyla çalışma bölümüne bakın.

    4. Günlüğünüzü beklenen günlük biçiminin örneğiyle karşılaştırın. Günlük dosyası biçiminiz bu örnekle eşleşmiyorsa veri kaynağınızı Diğer olarak eklemelisiniz.

    5. Alıcı türünüFTP,FTPS, Syslog – UDP veya Syslog – TCP ya da Syslog – TLS olarak ayarlayın.

      Not

      Güvenli aktarım protokolleriyle tümleştirme (FTPS ve Syslog – TLS) genellikle güvenlik duvarınız/proxy'niz için ek ayarlar gerektirir.

    6. Ağınızdaki trafiği tespit etmek için günlükleri kullanılabilecek her güvenlik duvarı ve ara sunucu için bu veri kaynağı yapılandırma adımlarını yineleyin. Aşağıdakiler için ağ cihazı başına ayrılmış bir veri kaynağı ayarlamanızı öneririz:

      • Araştırma amacıyla her cihazın durumunu ayrı ayrı izleyin.
      • Her cihaz farklı bir kullanıcı segmenti tarafından kullanılıyorsa, cihaz başına Gölge BT Keşfi'ni inceleyin.
  3. Sayfanın üst kısmında Günlük toplayıcıları sekmesini ve ardından Günlük toplayıcı ekle'yi seçin.

  4. Günlük toplayıcı oluştur iletişim kutusunda:

    1. Ad alanına günlük toplayıcınız için anlamlı bir ad girin.

    2. Günlük toplayıcısına bir ad verin ve Docker'ı dağıtmak için kullanacağınız makinenin Ana Bilgisayar IP adresini (özel IP adresi) girin. Ana bilgisayar adını çözümleyecek bir DNS sunucusu (veya eşdeğeri) varsa, ana bilgisayar IP adresi makine adıyla değiştirilebilir.

    3. Toplayıcıya bağlanmak istediğiniz tüm Veri kaynaklarını seçin ve yapılandırmayı kaydetmek için Güncelleştir'i seçin.

      Toplayıcı yapılandırmasını içeri aktarmak için makinenizin 2. Adım – Şirket içi dağıtımı bölümünde kullanacağınız bir komut da dahil olmak üzere iletişim kutusunun Sonraki adımlar bölümünde daha fazla dağıtım bilgisi görüntülenir. Syslog'ı seçtiyseniz, bu bilgiler Syslog dinleyicisinin dinlediği bağlantı noktasıyla ilgili verileri de içerir.

    4. Komutu panoya kopyala simgesini kullanın. Kopyala düğmesi komutu panoya kopyalayın ve ayrı bir konuma kaydedin.

    5. Beklenen veri kaynağı yapılandırmayı dışarı aktar simgesini kullanın. Beklenen veri kaynağı yapılandırmasını dışarı aktarmak için Dışarı Aktar düğmesi. Bu yapılandırma, cihazlarınızda günlük dışarı aktarmayı nasıl ayarlamanız gerektiğini açıklar.

FTP aracılığıyla günlük verilerini ilk kez gönderen kullanıcılar için FTP kullanıcısının parolasını değiştirmenizi öneririz. Daha fazla bilgi için bkz. FTP parolasını değiştirme.

2. Adım – Makinenizin şirket içi dağıtımı

Aşağıdaki adımlarda Windows'ta dağıtım açıklanmaktadır. Diğer platformlar için dağıtım adımları biraz farklıdır.

  1. Windows makinenizde bir PowerShell terminalini yönetici olarak açın.

  2. Windows Docker yükleyicisi PowerShell betik dosyasını indirmek için aşağıdaki komutu çalıştırın:

    Invoke-WebRequest https://discoveryresources-cdn-prod.cloudappsecurity.com/prod1/public-files/LogCollectorInstaller.ps1 -OutFile (Join-Path $Env:Temp LogCollectorInstaller.ps1) 
    

    Yükleyicinin Microsoft tarafından imzalandığını doğrulamak için bkz. Yükleyici imzasını doğrulama.

  3. PowerShell betiği yürütmeyi etkinleştirmek için şunu çalıştırın:

    Set-ExecutionPolicy RemoteSigned`
    
  4. Docker istemcisini makinenize yüklemek için şunu çalıştırın:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    

    Komutu çalıştırdıktan sonra makine otomatik olarak yeniden başlatılır.

  5. Makine çalışır durumdayken aynı komutu yeniden çalıştırın:

    & (Join-Path $Env:Temp LogCollectorInstaller.ps1)`
    
  6. Docker yükleyicisini çalıştırarak Hyper-V yerine WSL 2 kullanmayı seçin.

    Yükleme tamamlandıktan sonra makine otomatik olarak yeniden başlatılır.

  7. Yeniden başlatma tamamlandıktan sonra Docker istemcisini açın ve Docker abonelik sözleşmesini kabul edin.

  8. WSL2 yüklemesi tamamlanmazsa, WSL 2 Linux çekirdeğinin ayrı bir MSI güncelleştirme paketi kullanılarak yüklendiğini belirten bir ileti gösterilir.

  9. Paketi indirerek yüklemeyi tamamlayın. Daha fazla bilgi için bkz . Linux çekirdek güncelleştirme paketini indirme.

  10. Docker Desktop istemcisini yeniden açın ve başlatıldığından emin olun.

  11. Yönetici olarak bir komut istemi açın ve 1. Adım – Web portalı yapılandırmasında portaldan kopyaladığınız çalıştırma komutunu girin.

    Bir ara sunucu yapılandırmanız gerekiyorsa ara sunucu IP adresini ve bağlantı noktası numarasını ekleyin. Örneğin, proxy ayrıntılarınız 172.31.255.255:8080 ise, güncelleştirilmiş çalıştırma komutunuz şudur:

    (echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.255.255.255'" -e "PROXY=172.31.255.255:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  12. Toplayıcının düzgün çalıştığını doğrulamak için şunu çalıştırın:

    docker logs <collector_name>
    

    Şu iletiyi görmeniz gerekir: Başarıyla tamamlandı! Örneğin:

    Günlük toplayıcısının çalıştığını onaylayarak Başarıyla tamamlandı iletisini görüntüleyen docker günlükleri çıkışının ekran görüntüsü.

3. Adım - Ağ gereçlerinizin şirket içi yapılandırması

Günlük Toplayıcı Oluştur iletişim kutusundaki yönergelere uygun olarak, ağ güvenlik duvarlarınızı ve proxy'lerinizi günlükleri belirli aralıklarla FTP dizininin özel Syslog bağlantı noktasına dışa aktaracak şekilde yapılandırın. Örneğin:

BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\

4. Adım - Portalda başarılı dağıtımı doğrulama

Günlük toplayıcı tablosunda toplayıcı durumunu denetleyin ve durumun Bağlı olduğundan emin olun. Oluşturulduysa, günlük toplayıcı bağlantısı ve ayrıştırma tamamlanmamış olabilir.

Toplayıcı durumunun Bağlı olduğunu doğrulayın.

Ayrıca İdare günlüğüne gidebilir ve günlüklerin düzenli aralıklarla portala yüklendiğini doğrulayabilirsiniz.

Alternatif olarak, aşağıdaki komutları kullanarak günlük toplayıcı durumunu docker kapsayıcısının içinden de kontrol edebilirsiniz:

  1. Konteynere oturum açın:

    docker exec -it <Container Name> bash
    
  2. Günlük toplayıcısının durumunu kontrol edin:

    collector_status -p
    

Dağıtım sırasında sorun yaşıyorsanız bkz. Bulut bulma sorunlarını giderme.

İsteğe bağlı - Özel sürekli raporlar oluşturma

Günlüklerin Defender for Cloud Apps yüklendiğini ve raporların oluşturulduğunu doğrulayın. Doğrulamadan sonra özel raporlar oluşturun. Microsoft Entra kullanıcı gruplarını temel alan özel bulma raporları oluşturabilirsiniz. Örneğin, pazarlama departmanınızın bulut kullanımını görmek istiyorsanız, içeri aktarma kullanıcı grubu özelliğini kullanarak pazarlama grubunu içeri aktarın. Ardından bu grup için özel bir rapor oluşturun. Ayrıca bir raporu IP adresi etiketine veya IP adresi aralıklarına göre özelleştirebilirsiniz.

  1. Microsoft Defender portalında Ayarlar>Cloud Apps>Cloud Discovery>Sürekli raporlar'ı seçin.

  2. Rapor oluştur düğmesini seçin ve alanları doldurun.

  3. Filtreler'in altında verileri veri kaynağına, içeri aktarılan kullanıcı grubuna veya IP adresi etiketlerine ve aralıklarına göre filtreleyebilirsiniz.

    Not

    Sürekli raporlara filtre uygulanırken, seçim dahil edilir, dışlanmaz. Örneğin, belirli bir kullanıcı grubuna filtre uygularsanız rapora yalnızca o kullanıcı grubu eklenir.

    Filtre seçeneklerini içeren özel sürekli rapor yapılandırma sayfasının ekran görüntüsü.

İsteğe bağlı - Yükleyici imzasını doğrulama

Docker yükleyicisinin Microsoft tarafından imzalandığından emin olmak için:

  1. Dosyaya sağ tıklayın ve Özellikler'i seçin.

  2. Dijital İmzalar'ı seçin ve Bu dijital imzanın tamam olduğundan emin olun.

  3. Microsoft Corporation'ınimzalayanın adı altında tek girdi olarak listelendiğinden emin olun.

    Microsoft Corporation'dan geçerli bir dijital imzayı gösteren ekran görüntüsü.

    Dijital imza geçerli değilse , Bu dijital imza geçerli değil diyebiliriz:

    Geçersiz bir dijital imza doğrulama sonucunu gösteren ekran görüntüsü.

Sonraki adımlar

Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.