注意事項
Microsoft Defender for Cloud Apps 現已成為 Microsoft Defender 全面偵測回應的一部分,該系統整合來自 Microsoft Defender 套件的訊號,並提供事件層級的偵測、調查及強大的回應能力。 如需詳細資訊,請參閱Microsoft Defender 全面偵測回應 中的 Microsoft Defender for Cloud Apps。
本文說明如何在內部部署伺服器上的 Linux 環境中,使用 Podman 容器為 Defender for Cloud Apps 設定連續報告的自動記錄上傳。 持續報告會自動將網路防火牆與代理伺服器的日誌上傳至 Cloud Discovery,持續掌握組織中雲端應用的使用情況。 當您的環境運行 RHEL 7.1 或更高版本時,請使用此基於 Podman 的本地部署,該系統需使用 Podman 而非 Docker 來自動收集日誌。 設定任務包括建立資料來源、部署日誌收集容器,以及驗證日誌是否成功上傳。
必要條件
前置作業:
- 務必使用含有 RHEL 7.1 及以上等級的容器。
- 由於 Docker 和 Podman 不能共存於同一台機器,執行 Podman 前務必先卸載所有 Docker 安裝。
- 請確認你已以使用者
root的身分登入 RHEL 機器,以部署 Podman
使用 Podman 設定自動日誌上傳
登入 Defender 入口網站,選擇設定>雲端應用程式 > 雲端發現 > 自動上傳日誌。
確保你在 「資料來源 」標籤中有定義資料來源。如果沒有,請選擇 新增資料來源 以新增資料來源。
選擇「 日誌收集器 」標籤,該標籤列出所有已部署在你租戶上的日誌收集器。
選擇 新增日誌收集器 連結。 接著,在 建立日誌收集器 對話框中輸入:
欄位 描述 名稱 根據日誌收集器使用的關鍵資訊,例如內部命名標準或地點位置,輸入有意義的名稱。 主機IP位址(FQDN) 輸入你的日誌收集器的主機或虛擬機 (虛擬機) IP 位址。 確保你的 syslog 服務或防火牆能存取你輸入的 IP 位址或 FQDN。 資料來源 () 選擇你想使用的資料來源。 如果你使用多個資料來源,選取的來源會套用到另一個埠口,讓日誌收集器能持續穩定地傳送資料。
例如,以下列表展示了資料來源與埠口組合的範例:
- 帕洛阿爾托:601
- 檢查點:602
- ZScaler:603選擇 「建立 」,可在螢幕上顯示針對你特定情況的進一步指示。
複製顯示的指令,並根據你使用的容器服務進行修改。 例如:
(echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter在你的電腦上執行修改過的指令來部署容器。 成功後,日誌顯示從 mcr.microsoft.com 拉取影像並持續為容器製作斑點。
當容器完全部署後,請透過容器化服務確認是否正常運作:
podman ps
注意事項
Podman 容器在主機伺服器重啟時不會自動啟動。 重新啟動 Podman 主機也需要重新啟動容器。
疑難排解
如果你沒有從 Podman 容器取得防火牆日誌,請檢查以下事項:
確保 rsyslog 在記錄收集器上輪替。
如果你已經更改了容器設定或防火牆和 syslog 設定,請等幾個小時,然後執行以下指令,看看日誌狀態是否改變:
podman logs <container name>其中
<container name>是您正在使用的容器名稱。如果日誌仍未傳送,請確認容器是使用
--privileged旗標部署的。 如果你沒有部署帶有--privileged旗標的容器,容器就不會收集上傳到主機的檔案。
相關內容
欲了解更多資訊,請參閱「設定自動日誌上傳以持續報告」。