Gestione dell'agente Workload Protection sui server Windows
Dopo aver configurato un'istanza del servizio " IBM Cloud® Security and Compliance Center Workload Protection " all'indirizzo IBM Cloud, è possibile distribuire l'agente " Workload Protection " sui propri server Windows per raccogliere gli eventi e proteggere i carichi di lavoro.
Per alcuni esempi relativi al rilevamento delle minacce su Windows e alla risoluzione dei problemi relativi agli eventi rilevati, consultare la guida " Rilevamento delle minacce su Windows" all'indirizzo IBM Cloud Security and Compliance Center Workload Protection.
Prima di iniziare
Completa i seguenti passi:
-
Ottieni la chiave di accesso per la tua istanza di Workload Protection.
-
Ottieni l' URL e di ingestione per la tua istanza. Per ulteriori informazioni, vedere Endpoint del raccoglitore.
-
Verificare di disporre dei permessi di tipo “
Administrator” sul server Windows.
Download dell'agent
L'agente Workload Protection utilizza Falco per garantire la sicurezza e la conformità del carico di lavoro. L'agente è composto da due componenti: il Connection Manager e il Security Manager, entrambi gestiti dal programma di installazione dell'agente.
È possibile installare l' Workload Protection-agent utilizzando sia l'interfaccia grafica (GUI) che l'interfaccia a riga di comando (CLI).
Scarica l'agente in formato MSI. Se devi installare l'agente su un host che opera esclusivamente nella rete privata IBM, scaricalo da IBM Cloud Object Storage.
Installazione dell'agente tramite l'interfaccia grafica
Per installare l'agente tramite l'interfaccia grafica:
-
Esegui il programma di installazione MSI.
-
Accetta il contratto di licenza con l'utente finale (EULA).
-
Seleziona " Personalizzato " come regione.
-
Completa i seguenti campi:
- Collezionista personalizzato
- L' URL e di ingestione per la regione in cui è disponibile la tua istanza di Workload Protection. Per ulteriori informazioni, vedere Endpoint del raccoglitore.
Ad esempio,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. - Porta personalizzata per il collezionista
- La porta di raccolta. Imposta su
6443. - URL API personalizzato
- L'endpoint API URL per la regione in cui è disponibile la tua istanza di Workload Protection. Per ulteriori informazioni, consultare gli endpoint dell'API.
Ad esempio,
https://private.us-east.security-compliance-secure.cloud.ibm.com. - Chiave di accesso
- La chiave di ingestione per la tua istanza.
-
Completa l'installazione.
Installazione dell'agente tramite la CLI
Per installare l'agente tramite la CLI, eseguire il file MSI in modalità silenziosa dalla riga di comando oppure da PowerShell.
Sostituisci <COLLECTOR_URL>, <API_ENDPOINT> e <AGENT_ACCESS_KEY> con i valori della tua istanza di Workload Protection:
msiexec /i sysdig-host-shield-latest.msi REGION=custom ACCESS_KEY=<AGENT_ACCESS_KEY> COLLECTOR_URL=<COLLECTOR_URL> COLLECTOR_PORT=6443 API_URL=<API_ENDPOINT> VM_FEATURE_ENABLED=True POSTURE_FEATURE_ENABLED=True ACCEPT_TERMS_CONDITIONS=True /qn
Dove:
AGENT_ACCESS_KEY- La chiave di ingestione per la tua istanza.
COLLECTOR_URL- L' URL e di ingestione per la regione in cui è disponibile la tua istanza di Workload Protection. Per ulteriori informazioni, vedere Endpoint del raccoglitore.
Ad esempio,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- L'endpoint API URL per la regione in cui è disponibile la tua istanza di Workload Protection. Per ulteriori informazioni, consultare gli endpoint dell'API.
Ad esempio,
https://private.us-east.security-compliance-secure.cloud.ibm.com/api.