Gestion de l'agent « Workload Protection » sur les serveurs Windows
Une fois que vous avez provisionné une instance du service « IBM Cloud® Security and Compliance Center Workload Protection » sur IBM Cloud, vous pouvez déployer l'agent « Workload Protection » sur vos serveurs Windows afin de collecter des événements et de protéger vos charges de travail.
Pour découvrir des exemples de détection des menaces sous Windows et de dépannage des événements détectés, consultez la section « Détection des menaces sous Windows » à l'adresse IBM Cloud Security and Compliance Center Workload Protection.
Avant de commencer
Procédez comme suit :
-
Récupérez la clé d'accès de votre instance d' Workload Protection.
-
Récupérez l' URL s d'ingestion pour votre instance. Pour plus d'informations, voir Noeuds finaux du collecteur.
-
Vérifiez que vous disposez des droits d'
Administratorur sur le serveur Windows.
Téléchargement de l'agent
L'agent Workload Protection utilise Falco pour garantir la sécurité et la conformité de la charge de travail. L'agent comporte deux composants : le gestionnaire de connexion et le gestionnaire de sécurité, qui sont tous deux gérés par le programme d'installation de l'agent.
Vous pouvez installer l'agent « Workload Protection » à l'aide de l'interface graphique ou de l'interface de ligne de commande.
Téléchargez l'agent au format MSI. Si vous devez installer l'agent sur un hôte fonctionnant exclusivement sur le réseau privé IBM, téléchargez-le à l'adresse IBM Cloud Object Storage.
Installation de l'agent à l'aide de l'interface graphique
Pour installer l'agent à l'aide de l'interface graphique :
-
Lancez le programme d'installation MSI.
-
Acceptez le CLUF.
-
Sélectionnez « Personnalisé » comme région.
-
Renseignez les zones suivantes :
- Collectionneur personnalisé
- L' URL d'ingestion pour la région dans laquelle votre instance Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux du collecteur.
Par exemple,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. - Port Collector personnalisé
- Le port du collecteur. Définit sur
6443. - URL de l'API personnalisée
- Le point de terminaison de l'API URL pour la région dans laquelle votre instance d' Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux d'API.
Par exemple,
https://private.us-east.security-compliance-secure.cloud.ibm.com. - Clé d'accès
- La clé d'ingestion de votre instance.
-
Terminez l'installation.
Installation de l'agent à l'aide de l'interface de ligne de commande (CLI)
Pour installer l'agent à l'aide de l'interface de ligne de commande (CLI), exécutez le fichier MSI en mode silencieux depuis la ligne de commande ou via PowerShell.
Remplacez <COLLECTOR_URL>, <API_ENDPOINT> et <AGENT_ACCESS_KEY> par les valeurs de votre instance Workload Protection:
msiexec /i sysdig-host-shield-latest.msi REGION=custom ACCESS_KEY=<AGENT_ACCESS_KEY> COLLECTOR_URL=<COLLECTOR_URL> COLLECTOR_PORT=6443 API_URL=<API_ENDPOINT> VM_FEATURE_ENABLED=True POSTURE_FEATURE_ENABLED=True ACCEPT_TERMS_CONDITIONS=True /qn
Où :
AGENT_ACCESS_KEY- La clé d'ingestion de votre instance.
COLLECTOR_URL- L' URL d'ingestion pour la région dans laquelle votre instance Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux du collecteur.
Par exemple,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- Le point de terminaison de l'API URL pour la région dans laquelle votre instance d' Workload Protection est disponible. Pour plus d'informations, voir Noeuds finaux d'API.
Par exemple,
https://private.us-east.security-compliance-secure.cloud.ibm.com/api.