Skip to main content
Data Infrastructure Insights
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Distribuisci agenti di sicurezza del carico di lavoro

Collaboratori netapp-alavoie dgracenetapp

Gli agenti Workload Security monitorano l'attività degli utenti e rilevano potenziali minacce alla sicurezza nell'infrastruttura di storage. Questa guida copre l'installazione di un agente, l'apertura delle porte di rete richieste, la gestione delle funzioni di pausa/ripresa e blocco/sblocco, e la verifica dell'agente dopo la distribuzione. Prima di iniziare, assicurati che l'host dell'agente soddisfi i requisiti indicati in Workload Security Agent Requirements.

Prima di iniziare

  • Verifica che l'host dell'agente soddisfi i requisiti di sistema, pacchetto e rete indicati in Workload Security Agent Requirements (4 core CPU, 16 GB RAM, /opt/netapp con almeno 35 GB liberi, distribuzione Linux supportata, unzip/zip/sshpass, IP statico, NTP).

  • Per installare, eseguire script e disinstallare, ti serve il privilegio sudo.

  • Durante l'installazione, sul computer vengono creati un utente locale cssys e un gruppo locale cssys. Se la policy non consente la creazione di un utente locale e richiede invece Active Directory, crea un utente con il nome utente cssys in Active Directory prima di installare.

  • Un Agent supporta un massimo di 50 data collector (di tutti i tipi combinati, ad esempio Active Directory, LDAP e ONTAP SVM collector), con un limite di circa 20.000 eventi al secondo. Pianifica la capacità con l'Event Rate Checker prima di distribuire molti collector su un solo Agent.

  • Se l'agente utilizzerà un proxy per raggiungere SaaS, tieni pronti l'host del proxy, la porta e le credenziali. Imposti il proxy durante l'installazione, al passaggio 4.

Passaggi per installare un agente

  1. Accedi come amministratore o proprietario dell'account al tuo ambiente Workload Security.

  2. Seleziona Collectors > Agents > +Agent. Il sistema visualizza la pagina Aggiungi un Agent.

La pagina Aggiungi agente, con le impostazioni del proxy server e il frammento di codice dell'installer espansi.

La pagina Aggiungi agente che mostra i requisiti del server agente, la fase di impostazione del proxy server e il frammento di codice dell’installer,title="La pagina Aggiungi agente che mostra i requisiti del server agente, la fase di impostazione del proxy server e il frammento di codice dell’installer",width=609,height=532

  1. Nel pannello Requisiti del server agente, fai clic su Linux Versions Supported (i) e Minimum Server Requirements (i) per confermare che il sistema operativo host sia supportato e dimensionato correttamente.

Requisiti minimi del server: 4 core CPU, 16 GB RAM, 35 GB spazio su disco.

Tooltip sui requisiti minimi del server che mostra 4 core CPU, 16 GB RAM e 35 GB spazio su disco, title="Tooltip sui requisiti minimi del server che mostra 4 core CPU, 16 GB RAM e 35 GB spazio su disco", width=336, height=172

  1. Se la tua rete utilizza un proxy server, espandi Opzionale: Impostazioni proxy server > Mostra istruzioni e fai clic su Copia impostazioni proxy server. Sull'host dell'Agent, esegui il comando copiato in un terminale, sostituendo USER, PASSWORD, PROXY_SERVER e PORT con i tuoi valori:

export https_proxy='USER:PASSWORD@PROXY_SERVER:PORT'

Esegui questo comando nello stesso terminale che usi per il frammento dell'installer, così l'installer eredita l'impostazione del proxy.

  1. Fai clic su Copia frammento di installazione. Il frammento contiene una chiave univoca valida per 2 ore e per un solo Agent, quindi eseguilo subito e non riutilizzarlo per un secondo Agent. Per esaminarlo prima, fai clic su Mostra frammento di installazione.

  2. Sull'host dell'agente, apri un terminale, incolla il comando di installazione ed eseguilo. Preferisci una directory di lavoro vuota di cui sei proprietario (ad esempio mkdir cloudsecure && cd cloudsecure) così chmod durante l'installazione non fallisce sui file di proprietà di altri utenti.

  3. Quando l'installazione viene completata con successo, il programma di installazione stampa un messaggio di successo e il servizio Agent si avvia. Torna al browser e fai clic su "Completa configurazione" per terminare l'aggiunta dell'Agent. "Nuovo agente rilevato" verrà visualizzato al termine dell'installazione riuscita.

Dopo aver finito

  • Conferma che l'agente appare connesso su Workload Security > Collectors > Agents.

  • Apri le porte di callback FPolicy/EMS sull'host dell'agente (vedi la configurazione di rete qui sotto).

  • Configura un User Directory Collector (Active Directory o LDAP) per ogni dominio i cui utenti accedono agli SVM monitorati, idealmente prima o insieme al primo collector SVM di ONTAP. Senza questo, Activity Forensics potrebbe mostrare i SID invece dei nomi utente. Test Connection non è disponibile per i User Directory collector.

  • Configura uno o più ONTAP SVM Data Collector. Preferisci l'indirizzo IP di gestione del cluster e il nome SVM con le credenziali del cluster, ed esegui Test Connection prima di salvare così che i controlli di rete e RBAC vengano superati.

  • Rispetta la capacità dell'Agent: al massimo 50 collector per Agent; usa l'Event Rate Checker per dimensionare in base alla frequenza di picco degli eventi.

Cambia il proxy dopo l'installazione

Se il proxy cambia dopo l'installazione dell'agente, aggiorna la configurazione dell'agente e riavvia il servizio.

  1. Passa alla directory di configurazione: cd /opt/netapp/cloudsecure/conf

  2. Modifica il file agent.properties e imposta AGENT_PROXY_HOST, AGENT_PROXY_PORT e, se necessario, AGENT_PROXY_USER e AGENT_PROXY_PASSWORD.

  3. Riavvia l'agente: sudo systemctl restart cloudsecure-agent.service

Se l'agente si trova dietro un'ispezione SSL (ad esempio Zscaler), disabilita l'ispezione SSL per *.cloudinsights.netapp.com e per l'host regionale agentlogin. Workload Security non funziona correttamente quando i certificati intermedi ri-firmano gli endpoint SaaS.

Configurazione di rete

Apri le porte TCP che ONTAP usa per inviare eventi FPolicy (e EMS) all'agente. Non devi aprire l'intero intervallo 35000–55000. Dimensiona la prenotazione per i collector su questo agente: ogni SVM usa fino a 4 porte (2 per protocollo abilitato — NFS e CIFS/SMB). Per un agente completamente carico (50 collector), riserva circa 200 porte nell'intervallo 35000–55000. Aumenta la prenotazione se serve.

Apri l'intervallo verso l'host dell'Agent, inclusi eventuali firewall locali. Assicurati anche che le LIF dei dati SVM possano raggiungere l'Agent per gli eventi FPolicy e (se usi funzionalità basate su EMS come ARP) che l'indirizzo IP di gestione del cluster possa raggiungere l'Agent sulle stesse porte riservate. Vedi Requisiti dell'Agent di Workload Security per le tabelle complete di traffico in rete e in uscita dal cloud.

Esempio — firewalld (permanente):

sudo firewall-cmd --permanent --zone=public --add-port=35000-55000/tcp

sudo firewall-cmd --reload

Verifica la regola:

Sui sistemi che utilizzano firewalld (ad esempio RHEL / CentOS 8+):

sudo firewall-cmd --zone=public --list-ports | grep 35000

Esempio di output: 35000-55000/tcp

Sui sistemi che utilizzano iptables (ad esempio versioni precedenti di RHEL/CentOS 7.x):

sudo iptables-save | grep 35000

Esempio di output:

-A IN_public_allow -p tcp -m tcp --dport 35000:55000 -m conntrack -ctstate NEW,UNTRACKED -j ACCEPT

Il test di connessione (nella pagina del collettore ONTAP SVM) verifica solo un sottoinsieme di porte in questo intervallo. Tieni aperto l'intero set riservato sull'Agent._

Verifica post-installazione

Dopo un'installazione riuscita, controlla quanto segue sull'host dell'Agent e nell'interfaccia utente:

  • Stato dell'interfaccia utente: Collettori > Agenti mostra l'Agent come Connected (non NOT_CONNECTED).

  • Servizio: sudo systemctl status cloudsecure-agent.service riporta attivo (in esecuzione).

  • Utente: id cssys e gruppi cssys hanno esito positivo (l'utente/gruppo cssys locale esiste oppure l'account cssys di AD è disponibile).

  • Percorso del disco: /opt/netapp si trova su un disco locale a cui cssys può accedere (non è un mount NFS che l'utente locale non può usare).

  • Porte: Il sottoinsieme riservato 35000–55000 è aperto in entrata verso l'agente (controllo con firewall-cmd o iptables sopra).

  • Percorso SaaS: La connessione TCP in uscita sulla porta 443 verso gli endpoint *.cloudinsights.netapp.com e agentlogin della tua regione ha esito positivo (nessuna riscrittura dell'ispezione SSL).

Se l'agente non si avvia prima che siano presenti i log dell'applicazione, controlla journalctl -u cloudsecure-agent.service — gli errori di avvio iniziali vanno nel journal del servizio, non in agent.log.

Aggiornamenti del Control Agent: blocca e sblocca

Per impostazione predefinita, Workload Security aggiorna automaticamente gli Agenti. Bloccare un Agente sospende questi aggiornamenti automatici, così l'Agente e i collector che ospita restano alla versione attuale.


Nota: Blocca e Sblocca si applicano a un Agent e sono disponibili solo tramite API. Pausa e Riprendi sono controlli del collector — non si applicano a un Agent — e puoi eseguirli sia dall'UI che dall'API. Vedi Configurazione del ONTAP SVM Data Collector. _

Controllo Come lo esegui Cosa fa

Fissa

Solo API cloudsecure_config.agents.

Non disponibile nell'interfaccia utente.

Sospende gli aggiornamenti automatici. L'agente e i raccoglitori che ospita rimangono alla versione corrente.

Sblocca

Solo API cloudsecure_config.agents.

Non disponibile nell'interfaccia utente.

Riprende gli aggiornamenti automatici. L'agente recupera la versione più recente disponibile e aggiorna se stesso e i suoi collector.

Un agente bloccato torna agli aggiornamenti automatici quando si verifica una delle seguenti condizioni:

  • Sblocchi l'agente.

  • Sono trascorsi 30 giorni. Il periodo di 30 giorni inizia dal giorno dell'ultimo aggiornamento dell'Agent, non dal giorno in cui aggiungi l'Agent ai preferiti.

In entrambi i casi, l'agente si aggiorna al successivo aggiornamento di Workload Security dopo che la condizione è stata soddisfatta. Attendi fino a cinque minuti perché una richiesta di pin o unpin abbia effetto.

Per bloccare o sbloccare un Agent, usa le API cloudsecure_config.agents. Puoi visualizzare le versioni correnti degli Agent in Workload Security > Collectors > Agents.

API per bloccare e sbloccare l'agente,title="API per bloccare e sbloccare l'agente",width=609,height=225

Fissa e rimuovi le API nella categoria cloudsecure_config.agents.

Versioni dell'agente,title="Versioni dell'agente",width=609,height=97

Le versioni degli agenti vengono visualizzate nella scheda Agenti.

Fissa e rimuovi un Agent alla volta

Le operazioni di blocco e sblocco sono supportate anche a livello di tenant. Se sblocchi a livello di tenant, ogni Agent nel tenant viene aggiornato automaticamente e immediatamente.

Usa invece il blocco e lo sblocco a livello di agente. Il controllo a livello di agente è più granulare: solo l'agente che sblocchi riceve l'upgrade, quindi l'effetto di una nuova versione è limitato a quell'agente e ai collector che ospita.

Ambito Fissa Sblocca

Tutti gli agenti nel tenant

POST /v1/cloudsecure/agents/configuration

DELETE /v1/cloudsecure/agents/configuration

Un singolo Agent (consigliato)

POST /v1/cloudsecure/agents/

{agentId}/configurazione

CANCELLA /v1/cloudsecure/agents/

{agentId}/configurazione

Approccio suggerito

  1. Blocca gli agenti che vuoi mantenere nella loro versione attuale.

  2. Sblocca un Agent e lascialo aggiornare.

  3. Conferma che l'agente torni su Connesso e che i suoi collettori tornino su In esecuzione.

  4. Sblocca gli agenti rimanenti in gruppi, così un problema imprevisto influisce solo su una parte del tuo ambiente.

Best practice per gli agenti

Queste procedure si applicano all'agente. Per le procedure relative al collector, incluso quando sospendere un collector, vedi Configurare l'ONTAP SVM Data Collector.

  • Usa "blocca" e "sblocca" per controllare quando un Agent esegue l'upgrade. Non devi mettere in pausa i collector per controllare l'upgrade.

  • Blocca e sblocca a livello di Agent anziché a livello di tenant, così un aggiornamento influisce su un solo Agent e sui suoi collector alla volta.

  • Non pianificare di rimanere bloccato a tempo indeterminato. Un agente bloccato si aggiorna automaticamente 30 giorni dopo il suo aggiornamento più recente.

  • Rimani entro la capacità dell'agente: al massimo 50 collector per agent (di tutti i tipi combinati), con un limite di 20.000 eventi al secondo. Circa 10 collector sono adatti a 4 core CPU e 16 GB RAM; circa 20 collector sono adatti a 4 core CPU e 32 GB RAM.

  • Dimensiona l'agente per il picco di frequenza degli eventi con l'Event Rate Checker prima di aggiungere i collettori e migra un collettore su un altro agente invece di sovraccaricare un solo agente.

  • Distribuisci i collettori tra gli agenti così che la manutenzione su un agente non interrompa il monitoraggio per ogni SVM.

  • Assegna all'host dell'agente un indirizzo IP statico e mantieni il suo orologio sincronizzato con ONTAP tramite NTP.

  • Mantieni aperte le porte di callback FPolicy riservate verso l'Agent, incluso nel firewall dell'host (vedi Network configuration).

Risoluzione dei problemi

Per gli errori di installazione e connettività dell'agente (sistema operativo non supportato, unzip/zip mancanti, problemi di autorizzazione cssys, NOT_CONNECTED, modifiche al proxy, errori del symptom-collector), consulta la sezione Troubleshooting the ONTAP SVM Data Collector — Agent install and health e Workload Security Agent Requirements.

Per raccogliere un pacchetto diagnostico per il Support (esegui come root):

sudo /opt/netapp/cloudsecure/agent/bin/cloudsecure-agent-symptom-collector.sh -o /tmp

Allega cloudsecure-agent-symptoms.zip (o il file zip creato in /tmp) al caso, insieme al tuo numero di serie di Data Infrastructure Insights. Assicurati che il pacchetto zip sia installato sull'host dell'Agent prima di eseguire il symptom collector.