Gestion de l'agent « Workload Protection » sur les serveurs Windows

Une fois que vous avez provisionné une instance du service « IBM Cloud® Security and Compliance Center Workload Protection » sur IBM Cloud, vous pouvez déployer l'agent « Workload Protection » sur vos serveurs Windows afin de collecter des événements et de protéger vos charges de travail.

Pour découvrir des exemples de détection des menaces sous Windows et de dépannage des événements détectés, consultez la section « Détection des menaces sous Windows » à l'adresse IBM Cloud Security and Compliance Center Workload Protection.

Avant de commencer

Procédez comme suit :

  1. Récupérez la clé d'accès de votre instance d' Workload Protection.

  2. Récupérez l' URL s d'ingestion pour votre instance. Pour plus d'informations, voir Noeuds finaux du collecteur.

  3. Vérifiez que vous disposez des droits d' Administrator ur sur le serveur Windows.

Téléchargement de l'agent

L'agent Workload Protection utilise Falco pour garantir la sécurité et la conformité de la charge de travail. L'agent comporte deux composants : le gestionnaire de connexion et le gestionnaire de sécurité, qui sont tous deux gérés par le programme d'installation de l'agent.

Vous pouvez installer l'agent « Workload Protection » à l'aide de l'interface graphique ou de l'interface de ligne de commande.

Téléchargez l'agent au format MSI. Si vous devez installer l'agent sur un hôte fonctionnant exclusivement sur le réseau privé IBM, téléchargez-le à l'adresse IBM Cloud Object Storage.

Installation de l'agent à l'aide de l'interface graphique

Pour installer l'agent à l'aide de l'interface graphique :

  1. Lancez le programme d'installation MSI.

  2. Acceptez le CLUF.

  3. Sélectionnez « Personnalisé » comme région.

  4. Renseignez les zones suivantes :

    Collectionneur personnalisé
    L' URL d'ingestion pour la région dans laquelle votre instance Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux du collecteur. Par exemple, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    Port Collector personnalisé
    Le port du collecteur. Définit sur 6443.
    URL de l'API personnalisée
    Le point de terminaison de l'API URL pour la région dans laquelle votre instance d' Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux d'API. Par exemple, https://private.us-east.security-compliance-secure.cloud.ibm.com.
    Clé d'accès
    La clé d'ingestion de votre instance.
  5. Terminez l'installation.

Installation de l'agent à l'aide de l'interface de ligne de commande (CLI)

Pour installer l'agent à l'aide de l'interface de ligne de commande (CLI), exécutez le fichier MSI en mode silencieux depuis la ligne de commande ou via PowerShell.

Remplacez <COLLECTOR_URL>, <API_ENDPOINT> et <AGENT_ACCESS_KEY> par les valeurs de votre instance Workload Protection:

msiexec /i sysdig-host-shield-latest.msi REGION=custom ACCESS_KEY=<AGENT_ACCESS_KEY> COLLECTOR_URL=<COLLECTOR_URL> COLLECTOR_PORT=6443 API_URL=<API_ENDPOINT> VM_FEATURE_ENABLED=True POSTURE_FEATURE_ENABLED=True ACCEPT_TERMS_CONDITIONS=True /qn

Où :

AGENT_ACCESS_KEY
La clé d'ingestion de votre instance.
COLLECTOR_URL
L' URL d'ingestion pour la région dans laquelle votre instance Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux du collecteur. Par exemple, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
API_ENDPOINT
Le point de terminaison de l'API URL pour la région dans laquelle votre instance d' Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux d'API. Par exemple, https://private.us-east.security-compliance-secure.cloud.ibm.com/api.