Gestion de l'agent « Workload Protection » dans « Linux » sur Power Virtual Server
Après avoir provisionné une instance du service IBM Cloud® Security and Compliance Center Workload Protection dans IBM Cloud, vous pouvez déployer l'agent Workload Protection sur vos hôtes Linux sur IBM® Power® Virtual Server pour collecter les événements et protéger vos charges de travail.
Ajout d'un agent à un hôte Linux sur Power Virtual Server
Suivez les étapes suivantes pour ajouter un agent à un hôte Linux sur Power Virtual Server:
-
Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.
-
Installez les en-têtes du noyau. Lorsque vous installez un agent « Workload Protection », celui-ci utilise les fichiers d'en-tête du noyau. Choisissez une distribution et exécutez la commande correspondante.
Pour les distributions Debian et Ubuntu Linux, exécutez la commande suivante :
apt-get -y install linux-headers-$(uname -r)Pour les distributions RHEL, CentOS et Fedora Linux, exécutez la commande suivante :
yum -y install kernel-devel-$(uname -r) -
Déployez l'agent « Workload Protection » en exécutant la commande suivante :
curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n enabled: true\n scan_on_start: true\nkspm_analyzer:\n enabled: true'Où :
ACCESS_KEY- La clé d'ingestion de l'instance.
COLLECTOR_ENDPOINT- L' URL d'ingestion publique ou privée pour la région dans laquelle l'instance d' Workload Protection est disponible. Pour obtenir un noeud final, voir Noeuds finaux de collecteur.
Par exemple,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- Le point de terminaison de l'API publique ou privée URL pour la région dans laquelle l'instance Workload Protection est disponible. Pour obtenir un point de terminaison, consultez la section « Points de terminaison de l'API ». Indiquez le point de terminaison sans «
https://» ni «/api». Par exemple,private.us-east.security-compliance-secure.cloud.ibm.com. TAG_DATA- Balises séparées par des virgules et au format «
TAG_NAME:TAG_VALUE». Vous pouvez associer un ou plusieurs tags à votre agent « Workload Protection ». Par exemple,role:serviceX,location:us-south.
Pour installer cURL, lancez la commande
yum -q -y install curlpour les distributions RHEL, CentOS et Fedora Linux. -
Vérifiez que l'agent « Workload Protection » est en cours d'exécution en exécutant la commande suivante :
ps -ef | grep sysdig -
Consultez les journaux de l'agent. Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire «
/opt/draios/logs», dans le fichier «draios.log».Pour rechercher des erreurs, exécutez la commande suivante :
grep error /opt/draios/logs/draios.log
Mise à jour de l'agent
Pour mettre à jour l'agent « Workload Protection », procédez comme suit :
-
Videz le cache de Yum en exécutant la commande suivante :
sudo yum clean expire-cache -
Mettez à jour l'agent en exécutant la commande suivante :
sudo yum -y install draios-agent
Suppression de l'agent
Pour supprimer l'agent « Workload Protection », exécutez la commande suivante :
sudo yum erase draios-agent
Vérification du statut de l'agent
Pour vérifier l'état de l'agent, exécutez l'une des commandes suivantes :
service dragent status
systemctl status dragent
Affichage des journaux de l'agent
Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire « /opt/draios/logs », dans le fichier « draios.log ».
Pour consulter les journaux relatifs à l'analyse des vulnérabilités, exécutez la commande suivante :
grep host-scanner /opt/draios/logs/draios.log
Pour consulter les journaux relatifs à la gestion des postures, exécutez la commande suivante :
grep kspm-analyzer /opt/draios/logs/draios.log
Pour rechercher des erreurs, exécutez la commande suivante :
grep -i error /opt/draios/logs/draios.log