Verwaltung des „ Workload Protection “-Agenten auf Windows-Servern

Nachdem Sie eine Instanz des „ IBM Cloud® Security and Compliance Center Workload Protection “-Dienstes unter IBM Cloud bereitgestellt haben, können Sie den „ Workload Protection “-Agenten auf Ihren Windows-Servern bereitstellen, um Ereignisse zu erfassen und Ihre Workloads zu schützen.

Beispiele für die Erkennung von Bedrohungen unter Windows und die Fehlerbehebung bei erkannten Ereignissen finden Sie unter „Windows Threat Detection“ unter IBM Cloud Security and Compliance Center Workload Protection.

Vorbereitende Schritte

Führen Sie die folgenden Schritte aus:

  1. Den Zugriffsschlüssel abrufen für Ihre „ Workload Protection “-Instanz.

  2. Rufen Sie die Ingest- URL en für Ihre Instanz ab. Weitere Informationen finden Sie unter Collector-Endpunkte.

  3. Stellen Sie sicher, dass Sie auf dem Windows-Server über die Berechtigung „ Administrator “ verfügen.

Agent herunterladen

Der Workload Protection-Agent verwendet Falco, um die Sicherheit und Konformität von Workloads zu gewährleisten. Der Agent besteht aus zwei Komponenten: dem Verbindungsmanager und dem Sicherheitsmanager, die beide vom Agent-Installationsprogramm verwaltet werden.

Sie können den „ Workload Protection “-Agenten entweder über die grafische Benutzeroberfläche (GUI) oder über die Befehlszeilenschnittstelle (CLI) installieren.

Agent herunterladen im MSI-Format. Wenn Sie den Agenten auf einem Host installieren müssen, der ausschließlich im privaten Netzwerk „ IBM “ läuft, laden Sie ihn unter IBM Cloud Object Storage herunter.

Installation des Agenten über die grafische Benutzeroberfläche

So installieren Sie den Agenten über die Benutzeroberfläche:

  1. Führen Sie das MSI-Installationsprogramm aus.

  2. Akzeptieren Sie die EULA.

  3. Wählen Sie als Region „Benutzerdefiniert“ aus.

  4. Vervollständigen Sie folgende Felder:

    Individueller Sammler
    Die Ingest- URL en für die Region, in der Ihre Workload Protection-Instanz verfügbar ist. Weitere Informationen finden Sie unter Collector-Endpunkte. Beispiel: ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    Benutzerdefinierter Collector-Port
    Der Sammelanschluss. Wird auf 6443 festgelegt.
    Angepasste API-URL
    Der API-Endpunkt URL für die Region, in der Ihre „ Workload Protection “-Instanz verfügbar ist. Weitere Informationen finden Sie unter API-Endpunkte. Beispiel: https://private.us-east.security-compliance-secure.cloud.ibm.com.
    Zugriffsschlüssel
    Der Ingestion-Schlüssel für Ihre Instanz.
  5. Schließen Sie die Installation ab.

Installation des Agenten über die Befehlszeilenschnittstelle (CLI)

Um den Agenten über die Befehlszeile zu installieren, führen Sie die MSI-Datei im automatischen Modus über die Befehlszeile oder unter PowerShell aus.

Ersetzen Sie <COLLECTOR_URL>, <API_ENDPOINT> und <AGENT_ACCESS_KEY> durch die Werte Ihrer Workload Protection-Instanz:

msiexec /i sysdig-host-shield-latest.msi REGION=custom ACCESS_KEY=<AGENT_ACCESS_KEY> COLLECTOR_URL=<COLLECTOR_URL> COLLECTOR_PORT=6443 API_URL=<API_ENDPOINT> VM_FEATURE_ENABLED=True POSTURE_FEATURE_ENABLED=True ACCEPT_TERMS_CONDITIONS=True /qn

Dabei gilt:

AGENT_ACCESS_KEY
Der Ingestion-Schlüssel für Ihre Instanz.
COLLECTOR_URL
Die Ingest- URL en für die Region, in der Ihre Workload Protection-Instanz verfügbar ist. Weitere Informationen finden Sie unter Collector-Endpunkte. Beispiel: ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
API_ENDPOINT
Der API-Endpunkt URL für die Region, in der Ihre „ Workload Protection “-Instanz verfügbar ist. Weitere Informationen finden Sie unter API-Endpunkte. Beispiel: https://private.us-east.security-compliance-secure.cloud.ibm.com/api.