Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Not
Microsoft Defender for Cloud Apps artık Microsoft Defender paketindeki sinyalleri ilişkilendiren ve olay düzeyinde algılama, araştırma ve güçlü yanıt özellikleri sağlayan Microsoft Defender XDR bir parçasıdır. Daha fazla bilgi için bkz. Microsoft Defender XDR'da Microsoft Defender for Cloud Apps.
Bu makalede, şirket içi bir sunucuda Linux üzerinde Podman kapsayıcısı kullanarak Defender for Cloud Apps'da sürekli raporlar için otomatik günlük yüklemenin nasıl yapılandırıldığı açıklanır. Sürekli raporlar, ağ güvenlik duvarlarınızdan ve proxy'lerinizden otomatik olarak kayıtları Cloud Discovery'ye yüklerek, kuruluşunuzda bulut uygulama kullanımına sürekli görünürlük sağlar. Ortamınız RHEL 7.1 veya daha üzeri çalıştırıldığında, otomatik log toplama için Podman yerine Podman gerektiren RHEL 7.1 veya daha üzeri çalıştırıldığında bu Podman tabanlı on-premises dağıtımı kullanın. Yapılandırma görevleri arasında veri kaynağı oluşturmak, log toplayıcı konteyneri dağıtmak ve logların başarılı şekilde yüklendiğini doğrulamak yer alır.
Önkoşullar
Başlamadan önce:
- RHEL 7.1 ve üzeri bir kapsayıcı kullandığınızdan emin olun.
- Docker ve Podman aynı makinede bir arada bulunamadığından, Podman'ı çalıştırmadan önce docker yüklemelerini kaldırdığınızdan emin olun.
- Podman'ı dağıtmak için RHEL makinesinde kullanıcı
rootolarak oturum açtığınızdan emin olun
Podman kullanarak otomatik log yükleme kurulumu yapın
Defender portalında oturum açın ve Ayarlar > Cloud Apps > Cloud Discovery > Otomatik günlük yükleme'yi seçin.
Veri kaynakları sekmesinde tanımlanmış bir veri kaynağınız olduğundan emin olun. Eklemezseniz , veri kaynağı eklemek için Veri kaynağı ekle'yi seçin.
Kiracınızda dağıtılan tüm günlük toplayıcılarını listeleyen Günlük toplayıcıları sekmesini seçin.
Günlük toplayıcı ekle bağlantısını seçin. Ardından, Günlük toplayıcısı oluştur iletişim kutusuna şunu girin:
Alan Açıklama Ad Günlük toplayıcısının kullandığı iç adlandırma standardınız veya site konumunuz gibi anahtar bilgilerine göre anlamlı bir ad girin. Ana bilgisayar IP adresi veya FQDN Günlük toplayıcınızın konak makinesinin veya sanal makinesinin (VM) IP adresini girin. Syslog hizmetinizin veya güvenlik duvarınızın girdiğiniz IP adresine / FQDN'ye erişebildiğinden emin olun. Veri kaynakları Kullanmak istediğiniz veri kaynağını seçin. Birden çok veri kaynağı kullanıyorsanız, günlük toplayıcısının verileri tutarlı bir şekilde göndermeye devam edebilmesi için seçilen kaynak ayrı bir bağlantı noktasına atanır.
Örneğin, aşağıdaki listede veri kaynağı ve bağlantı noktası bileşimleri örnekleri gösterilmektedir:
- Palo Alto: 601
- Kontrol Noktası: 602
- ZScaler: 603Belirli bir durumunuz için ekranda daha fazla yönerge göstermek için Oluştur'u seçin.
Görüntülenen komutu kopyalayın ve kullanmakta olduğunuz kapsayıcı hizmetine göre gerektiği gibi değiştirin. Örneğin:
(echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterKapsayıcıyı dağıtıma almak için makinenizde değiştirilmiş komutu çalıştırın. Başarılı olduğunda günlüklerde, mcr.microsoft.com’dan bir görüntünün çekildiği ve kapsayıcı için blob’lar oluşturulmaya devam edildiği görülür.
Konteyner tam olarak dağıtıldıktan sonra, konteynerleştirme hizmetini kullanarak kontrol edip çalıştığını doğrulayın:
podman ps
Not
Konak sunucusu yeniden başlatıldığında Podman kapsayıcıları otomatik olarak başlatılmaz. Podman ana makinesini yeniden başlatmak, kapsayıcıyı da yeniden başlatmanızı gerektirir.
Sorun giderme
Podman kapsayıcınızdan güvenlik duvarı günlüklerini almıyorsanız aşağıdakileri denetleyin:
Rsyslog'un günlük toplayıcıda döndürüldüğünden emin olun.
Konteyner yapılandırmasını veya firewall ve syslog ayarlarını değiştirdiyseniz, birkaç saat bekleyin ve logun durumunun değişip değişmediğini görmek için aşağıdaki komutu çalıştırın:
podman logs <container name>burada
<container name>kullanmakta olduğunuz kapsayıcının adıdır.Günlükler hâlâ gönderilmiyorsa, konteynerin
--privilegedbayrağı kullanılarak dağıtıldığından emin olun. Kapsayıcınızı--privilegedbayrağıyla dağıtıma almadıysanız, kapsayıcı karşıya yüklenen dosyaları ana makineye toplamaz.
İlgili içerik
Daha fazla bilgi için bkz. Sürekli raporlar için otomatik günlük yüklemeyi yapılandırma.