Configurar o carregamento automático de registos com o Docker no Azure

Este artigo descreve como configurar carregamentos de registos automáticos para relatórios contínuos no Defender para Aplicativos de Nuvem com um Docker no Ubuntu ou CentOS no Azure.

Pré-requisitos

Antes de começar, certifique-se de que o seu ambiente cumpre os seguintes requisitos:

Requisito Descrição
SO Uma das seguintes opções:
- Ubuntu 14.04, 16.04, 18.04 e 20.04
- CentOS 7.2 ou superior
Espaço em disco 250 GB
Núcleos de CPU 2
Arquitetura da CPU Intel 64 e AMD 64
RAM 4 GB
Configuração do firewall Conforme definido nos Requisitos de rede
Acesso root O acesso root à máquina coletora de logs é necessário para a implantação no Docker

Planeje seus coletores de logs com base no desempenho

Cada recoletor de registos pode processar com êxito a capacidade de registo de até 50 GB por hora, composta por até 10 origens de dados. Os principais estrangulamentos no processo de recolha de registos são:

  • Largura de banda da rede - A largura de banda da sua rede determina a velocidade de envio do registro.

  • Desempenho de E/S da máquina virtual – determina a velocidade a que os registos são escritos no disco do recoletor de registos. O recoletor de registos tem um mecanismo de segurança incorporado que monitoriza a velocidade a que os registos chegam e compara-o com a taxa de carregamento. Em caso de congestionamento, o recoletor de registos começa a remover ficheiros de registo. Se a configuração exceder normalmente os 50 GB por hora, recomendamos que divida o tráfego entre vários recoletores de registos.

Se precisar de mais de 10 origens de dados, recomendamos que divida as origens de dados entre vários recoletores de registos.

Definir as origens de dados

Execute os seguintes passos para definir suas fontes de dados:

  1. No portal do Microsoft Defender, selecione Definições > Cloud Apps > Carregamento automático de registos da Cloud Discovery>.

  2. No separador Origens de dados , crie uma origem de dados correspondente para cada firewall ou proxy a partir do qual pretende carregar registos:

    1. Selecione Adicionar origem de dados.

    2. Na caixa de diálogo Adicionar origem de dados , introduza um nome para a origem de dados e, em seguida, selecione o tipo de origem e recetor.

      Antes de selecionar uma origem, selecione Ver exemplo do ficheiro de registo esperado e compare o registo com o formato esperado. Se o formato do ficheiro de registo não corresponder a este exemplo, adicione a origem de dados como Outro.

      Para trabalhar com um dispositivo de rede que não esteja listado, selecione Outro > formato de registro do cliente ou Outro (somente manual). Para obter mais informações, consulte Trabalhar com o analisador de registos personalizado.

    Observação

    A integração com protocolos de transferência segura (FTPS e Syslog – TLS) requer muitas vezes definições adicionais na firewall/proxy. Para obter mais informações, veja Gestão avançada do recoletor de registos.

Repita essas etapas de criação da fonte de dados para cada firewall e proxy cujos logs podem ser usados para detectar o tráfego em sua rede.

Recomendamos que configure uma origem de dados dedicada por dispositivo de rede, permitindo-lhe monitorizar a status de cada dispositivo separadamente para fins de investigação e explorar a Deteção de TI Sombra por dispositivo se cada dispositivo for utilizado por um segmento de utilizador diferente.

Criar um recoletor de registos

Execute os seguintes passos para criar um coletor de log:

  1. No portal do Microsoft Defender, selecione Definições > Cloud Apps > Carregamento automático de registos da Cloud Discovery>.

  2. Na aba Coletores de logs, selecione Adicionar coletor de logs.

  3. Na caixa de diálogo Criar recoletor de registos , introduza os seguintes detalhes:

    • Um nome para o coletor de logs
    • O endereço IP do anfitrião, que é o endereço IP privado do computador que irá utilizar para implementar o Docker. O endereço IP do host também pode ser substituído pelo nome da máquina, se houver um servidor DNS ou equivalente para resolver o nome do host.

    Em seguida, selecione a caixa Origens de dados para selecionar as origens de dados que pretende ligar ao recoletor e selecione Atualizar para guardar as alterações. Cada recoletor de registos pode processar várias origens de dados.

    A caixa de diálogo Criar recoletor de registos mostra mais detalhes de implementação, incluindo um comando para importar a configuração do recoletor. Por exemplo:

    Captura de tela do comando a ser copiado da caixa de diálogo Criar coletor de logs.

  4. Selecione o ícone Copiar o comando para a prancheta.Ícone de copiar ao lado do comando para copiar na sua prancheta.

    Os detalhes exibidos na janela de diálogo Criar coletor de logs diferem, dependendo do tipo de fonte e do tipo de receptor escolhido ao criar cada fonte de dados. Por exemplo, se você selecionar Syslog, a caixa de diálogo incluirá detalhes sobre a porta que o ouvinte syslog estará escutando.

    Copie os conteúdos do ecrã e guarde-os localmente, pois irá precisar deles quando configurar o recoletor de registos para comunicar com Defender para Aplicativos de Nuvem.

  5. Selecione Exportar para exportar a configuração de origem para um ficheiro de .CSV que descreva como configurar a exportação de registos nas suas aplicações.

Dica

Para os utilizadores que enviam dados de registo através de FTP pela primeira vez, recomendamos que alterem a palavra-passe do utilizador de FTP. Para obter mais informações, veja Alterar a palavra-passe de FTP.

Implantar sua máquina no Azure

Esse procedimento descreve como implantar a máquina host do coletor de logs com o Ubuntu. Os passos de implementação para outras plataformas são ligeiramente diferentes. O Docker CE é instalado mais tarde nesse procedimento, durante a etapa de instalação do Docker. Verifique se você tem acesso raiz ao computador antes de começar.

  1. Crie um novo computador Ubuntu no seu ambiente de Azure.

  2. Depois de a máquina estar ativada, abra as portas:

    1. Na vista do computador, aceda a Rede selecione a interface relevante ao fazer duplo clique na mesma.

    2. Aceda a Grupo de segurança de rede e selecione o grupo de segurança de rede relevante.

    3. Aceda a Regras de segurança de entrada e clique em Adicionar.

    4. Adicione as seguintes regras (no modo Avançado ):

      Nome Intervalos de portas de destino Protocolo Origem Destino
      caslogcollector_ftp 21 TCP Your appliance's IP address's subnet Qualquer
      caslogcollector_ftp_passive 20000-20099 TCP Your appliance's IP address's subnet Qualquer
      caslogcollector_syslogs_tcp 601-700 TCP Your appliance's IP address's subnet Qualquer
      caslogcollector_syslogs_udp 514-600 UDP Your appliance's IP address's subnet Qualquer

    Para obter mais informações, consulte Trabalhar com regras de segurança.

  3. Voltar ao computador e clique em Ligar para abrir um terminal no computador.

  4. Mude para privilégios de root usando sudo -i.

  5. Se aceitar os termos de licenciamento de software, desinstale versões antigas e instale o Docker CE ao executar os comandos adequados para o seu ambiente:

    1. Remover versões antigas do Docker: yum erase docker docker-engine docker.io

    2. Instale os pré-requisitos do motor do Docker: yum install -y yum-utils

    3. Adicionar repositório do Docker:

      yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo
      yum makecache
      
    4. Instalar o motor do Docker: yum -y install docker-ce

    5. Iniciar o Docker

      systemctl start docker
      systemctl enable docker
      
    6. Testar a instalação do Docker: docker run hello-world

  6. Execute o comando de configuração do coletor que você copiou do diálogo Criar coletor de log . Por exemplo:

    (echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='192.168.1.1'" -e "PROXY=192.168.10.1:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  7. Para verificar se o recoletor de registos está a ser executado corretamente, execute o seguinte comando: docker logs <collector_name>. Deverá obter os resultados: Concluído com êxito!

Configurar configurações de appliances de rede on-premises

Configure seus firewalls e proxies de rede para exportar periodicamente logs para a porta Syslog dedicada do diretório FTP de acordo com as instruções na caixa de diálogo Criar coletor de logs . O exemplo a seguir mostra o formato de caminho de destino para uma fonte de dados chamada BlueCoat_HQ, onde <machine_name> está o nome do computador do coletor de logs:

BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\

Verificar a implementação no Defender para Aplicativos de Nuvem

Se o status for Criado, a conexão do coletor de logs e a análise podem ainda estar em andamento. Verifique o status do coletor na tabela do coletor de logs e confirme que o status muda para Conectado.

Por exemplo:

Captura de tela do status de um coletor conectado.

Também pode aceder ao Registo de governação e verificar se os registos estão a ser carregados periodicamente para o portal.

Como alternativa, você pode verificar o status do coletor de logs de dentro do contêiner do Docker usando os seguintes comandos:

  1. Inicie sessão no contentor com este comando: docker exec -it <Container Name> bash
  2. Verifique o status do coletor de logs usando este comando: collector_status -p

Se tiver problemas durante a implementação, veja Resolução de problemas de deteção da cloud.

Opcional - Criar relatórios contínuos personalizados

Verifique se os registos estão a ser carregados para Defender para Aplicativos de Nuvem e se os relatórios são gerados. Após a verificação, crie relatórios personalizados. Você pode criar relatórios de descoberta personalizados com base em grupos de usuários do Microsoft Entra. Por exemplo, se quiser ver a utilização da cloud do seu departamento de marketing, importe o grupo de marketing com a funcionalidade importar grupo de utilizadores. Em seguida, crie um relatório personalizado para este grupo. Também pode personalizar um relatório com base na etiqueta de endereço IP ou nos intervalos de endereços IP.

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Cloud Discovery, selecione Relatórios contínuos.

  3. Clique no botão Criar relatório e preencha os campos.

  4. Em Filtros , pode filtrar os dados por origem de dados, por grupo de utilizadores importado ou por etiquetas e intervalos de endereços IP.

    Observação

    Ao aplicar filtros em relatórios contínuos, a seleção será incluída e não excluída. Por exemplo, se aplicar um filtro a um determinado grupo de utilizadores, apenas esse grupo de utilizadores será incluído no relatório.

    Captura de tela da página de configuração de relatório contínua personalizada com opções de filtro para intervalos de fonte de dados, grupo de usuários e endereços IP.

Remover o coletor de logs

Aviso

A remoção do contêiner do coletor de log interrompe toda a ingestão de log para as fontes de dados associadas. Nenhum log é carregado até que você reimplante ou reconfigure um novo coletor de logs.

Se você tiver um coletor de logs existente e quiser removê-lo antes de implantá-lo novamente ou se você simplesmente quiser removê-lo, execute os seguintes comandos para parar e excluir o contêiner do Docker do coletor de logs:

docker stop <collector_name>
docker rm <collector_name>

Próximas etapas

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.