Gestion de l'agent « Workload Protection » dans « Linux » sur Power Virtual Server

Après avoir provisionné une instance du service IBM Cloud® Security and Compliance Center Workload Protection dans IBM Cloud, vous pouvez déployer l'agent Workload Protection sur vos hôtes Linux sur IBM® Power® Virtual Server pour collecter les événements et protéger vos charges de travail.

Ajout d'un agent à un hôte Linux sur Power Virtual Server

Suivez les étapes suivantes pour ajouter un agent à un hôte Linux sur Power Virtual Server:

  1. Obtenez la clé d'accès.

  2. Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.

  3. Installez les en-têtes du noyau. Lorsque vous installez un agent « Workload Protection », celui-ci utilise les fichiers d'en-tête du noyau. Choisissez une distribution et exécutez la commande correspondante.

    Pour les distributions Debian et Ubuntu Linux, exécutez la commande suivante :

    apt-get -y install linux-headers-$(uname -r)
    

    Pour les distributions RHEL, CentOS et Fedora Linux, exécutez la commande suivante :

    yum -y install kernel-devel-$(uname -r)
    
  4. Déployez l'agent « Workload Protection » en exécutant la commande suivante :

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    Où :

    ACCESS_KEY
    La clé d'ingestion de l'instance.
    COLLECTOR_ENDPOINT
    L' URL d'ingestion publique ou privée pour la région dans laquelle l'instance d' Workload Protection est disponible. Pour obtenir un noeud final, voir Noeuds finaux de collecteur. Par exemple, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    API_ENDPOINT
    Le point de terminaison de l'API publique ou privée URL pour la région dans laquelle l'instance Workload Protection est disponible. Pour obtenir un point de terminaison, consultez la section « Points de terminaison de l'API ». Indiquez le point de terminaison sans « https:// » ni « /api ». Par exemple, private.us-east.security-compliance-secure.cloud.ibm.com.
    TAG_DATA
    Balises séparées par des virgules et au format « TAG_NAME:TAG_VALUE ». Vous pouvez associer un ou plusieurs tags à votre agent « Workload Protection ». Par exemple, role:serviceX,location:us-south.

    Pour installer cURL, lancez la commande yum -q -y install curl pour les distributions RHEL, CentOS et Fedora Linux.

  5. Vérifiez que l'agent « Workload Protection » est en cours d'exécution en exécutant la commande suivante :

    ps -ef | grep sysdig
    
  6. Consultez les journaux de l'agent. Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire « /opt/draios/logs », dans le fichier « draios.log ».

    Pour rechercher des erreurs, exécutez la commande suivante :

    grep error /opt/draios/logs/draios.log
    

Mise à jour de l'agent

Pour mettre à jour l'agent « Workload Protection », procédez comme suit :

  1. Videz le cache de Yum en exécutant la commande suivante :

    sudo yum clean expire-cache
    
  2. Mettez à jour l'agent en exécutant la commande suivante :

    sudo yum -y install draios-agent
    

Suppression de l'agent

Pour supprimer l'agent « Workload Protection », exécutez la commande suivante :

sudo yum erase draios-agent

Vérification du statut de l'agent

Pour vérifier l'état de l'agent, exécutez l'une des commandes suivantes :

service dragent status
systemctl status dragent

Affichage des journaux de l'agent

Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire « /opt/draios/logs », dans le fichier « draios.log ».

Pour consulter les journaux relatifs à l'analyse des vulnérabilités, exécutez la commande suivante :

grep host-scanner /opt/draios/logs/draios.log

Pour consulter les journaux relatifs à la gestion des postures, exécutez la commande suivante :

grep kspm-analyzer /opt/draios/logs/draios.log

Pour rechercher des erreurs, exécutez la commande suivante :

grep -i error /opt/draios/logs/draios.log