Skip to main content
Data Infrastructure Insights
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

ワークロードセキュリティエージェントの導入

共同作成者 netapp-alavoie dgracenetapp

Workload Security Agentは、ユーザーのアクティビティを監視し、ストレージインフラストラクチャ全体にわたる潜在的なセキュリティ脅威を検出します。このガイドでは、Agentのインストール、必要なネットワーク ポートの開放、一時停止/再開およびピン留め/ピン留め解除の動作の管理、および展開後のAgentの検証について説明します。開始する前に、AgentホストがWorkload Security Agent Requirementsの要件を満たしていることを確認してください。

開始する前に

  • エージェントホストがWorkload Security Agent Requirementsに記載されているシステム、パッケージ、およびネットワーク要件を満たしていることを確認してください(4 CPUコア、16 GB RAM、35 GB以上の空き容量がある/opt/netapp、サポートされているLinuxディストリビューション、unzip / zip / sshpass、静的IP、NTP)。

  • インストール、スクリプトの実行、アンインストールにはsudo権限が必要です。

  • インストール中に、ローカルユーザーcssysとローカルグループcssysがマシン上に作成されます。ポリシーによってローカルユーザーの作成が許可されておらず、代わりにActive Directoryが必要な場合は、インストール前にActive Directoryにユーザー名cssysのユーザーを作成してください。

  • エージェントは、1秒あたり約20,000イベントの上限内で、最大50のデータコレクタ(Active Directory、LDAP、ONTAP SVMコレクタなど、すべてのタイプの合計)をサポートします。1つのエージェントに多数のコレクタを導入する前に、Event Rate Checkerを使用してキャパシティを計画してください。

  • エージェントがプロキシを使用してSaaSにアクセスする場合は、プロキシのホスト名、ポート番号、および認証情報を準備しておいてください。プロキシはインストール時の手順4で設定します。

エージェントのインストール手順

  1. Workload Security 環境に管理者またはアカウント所有者としてログインします。

  2. コレクタ > エージェント > +エージェント を選択します。「エージェントの追加」ページが表示されます。

プロキシ サーバ設定とインストーラスニペットが展開された、エージェントの追加ページ。

エージェントサーバ要件、プロキシ サーバ設定手順、およびインストーラスニペットを表示する「エージェントの追加」ページ,title="エージェントサーバ要件、プロキシ サーバ設定手順、およびインストーラスニペットを表示する「エージェントの追加」ページ",width=609,height=532

  1. エージェントサーバ要件パネルで、サポートされているLinuxバージョン(i)と最小サーバ要件(i)をクリックして、ホストOSがサポートされており、適切なサイズであることを確認します。

サーバーの最小要件:4 CPUコア、16 GB RAM、35 GBの空きディスク容量。

4 CPUコア、16 GB RAM、35 GBの空きディスク容量を示す最小サーバ要件のツールチップ,title="4 CPUコア、16 GB RAM、35 GBの空きディスク容量を示す最小サーバ要件のツールチップ",width=336,height=172

  1. ネットワークでプロキシ サーバを使用している場合は、オプション:プロキシ サーバ設定 > 手順を表示 を展開し、プロキシ サーバ設定をコピー をクリックします。エージェントホスト上で、コピーしたコマンドをターミナルで実行し、USER、PASSWORD、PROXY_SERVER、PORTをお客様の値に置き換えてください:

export https_proxy='USER:PASSWORD@PROXY_SERVER:PORT'

インストーラがプロキシ設定を継承するように、インストーラスニペットに使用するのと同じターミナルでこのコマンドを実行してください。

  1. Copy Installer Snippetをクリックします。このスニペットには、2時間有効で1つのエージェントのみに有効な固有のキーが含まれています。そのため、速やかに実行し、2つ目のエージェントには再利用しないでください。まず内容を確認するには、Reveal Installer Snippetをクリックしてください。

  2. エージェントホスト上でターミナルを開き、インストールコマンドを貼り付けて実行します。インストール中に他のユーザーが所有するファイルに対してchmodが失敗しないように、自分が所有する空の作業ディレクトリ(例:mkdir cloudsecure && cd cloudsecure)を使用することをお勧めします。

  3. インストールが正常に完了すると、インストーラーは成功メッセージを表示し、エージェントサービスが開始されます。ブラウザに戻り、「セットアップを完了する」をクリックしてエージェントの追加を完了します。インストールが正常に完了すると、「新しいエージェントが検出されました」と表示されます。

終了後の操作

  • Workload Security > Collectors > Agents でエージェントが接続済みと表示されることを確認してください。

  • エージェントホストでFPolicy/EMSコールバックポートを開きます(以下のネットワーク構成を参照)。

  • 監視対象のSVMにアクセスするユーザーがいるドメインごとに、ユーザーディレクトリコレクタ(Active DirectoryまたはLDAP)を構成します。理想的には、最初のONTAP SVMコレクタの構成前または構成と同時に行います。これがないと、Activity Forensicsでユーザー名の代わりにSIDが表示される可能性があります。ユーザーディレクトリコレクタでは、接続テストは利用できません。

  • 1つ以上のONTAP SVMデータコレクタを設定します。クラスタ認証情報を使用したクラスタ管理IP + SVM名を優先し、保存する前に接続テストを実行して、ネットワークとRBACのチェックに合格するようにしてください。

  • エージェントの容量制限を守ってください:エージェント1台あたり最大50個のコレクターまで。Event Rate Checkerを使用して、ピーク時のイベント発生率に合わせてサイズを調整してください。

インストール後にプロキシを変更する

エージェントのインストール後にプロキシが変更された場合は、エージェントの設定を更新し、サービスを再起動してください。

  1. 設定ディレクトリに移動します:cd /opt/netapp/cloudsecure/conf

  2. agent.properties を編集し、AGENT_PROXY_HOST、AGENT_PROXY_PORT、必要に応じて AGENT_PROXY_USER および AGENT_PROXY_PASSWORD を設定します。

  3. エージェントを再起動します:sudo systemctl restart cloudsecure-agent.service

エージェントがSSLインスペクションの背後にある場合(たとえばZscalerの場合)、*.cloudinsights.netapp.comおよびリージョンのagentloginホストのSSLインスペクションを無効にします。中間証明書がSaaSエンドポイントを再署名する場合、Workload Securityは正しく機能しません。

ネットワーク設定

ONTAPがFPolicy(およびEMS)イベントをエージェントに送信するために使用するTCPポートを開きます。35000~55000の範囲全体を開く必要はありません。このエージェント上のコレクターに合わせて予約サイズを設定します:各SVMは最大4つのポートを使用します(有効なプロトコルごとに2つ - NFSとCIFS/SMB)。フル稼働のエージェント(コレクター50個)の場合、35000~55000の範囲で約200個のポートを予約してください。必要に応じて予約数を増やしてください。

エージェントホストへの通信範囲(ローカルファイアウォールを含む)を開放してください。また、FPolicyイベントのためにSVMデータLIFがエージェントに到達できること、および(ARPなどのEMSベースの機能を使用する場合は)クラスタ管理IPが同じ予約済みポートでエージェントに到達できることを確認してください。ネットワーク内およびクラウドへの送信に関する完全な表については、「Workload Security Agentの要件」を参照してください。

例 — firewalld (永続的):

sudo firewall-cmd --permanent --zone=public --add-port=35000-55000/tcp

sudo firewall-cmd --reload

ルールの確認:

firewalldを使用するシステム(たとえばRHEL / CentOS 8+):

sudo firewall-cmd --zone=public --list-ports | grep 35000

サンプル出力:35000-55000/tcp

iptablesを使用するシステム(例えば、古いRHEL / CentOS 7.x)の場合:

sudo iptables-save | grep 35000

サンプル出力:

-A IN_public_allow -p tcp -m tcp --dport 35000:55000 -m conntrack -ctstate NEW,UNTRACKED -j ACCEPT

接続テスト(ONTAP SVMコレクタページ)は、この範囲内のポートのサブセットのみを検証します。エージェント上で予約済みのセットをすべて開いたままにしてください。

インストール後の検証

インストールが正常に完了したら、エージェントホストとUIで以下の点を確認してください:

  • UI の状態: コレクター > エージェントは、エージェントが接続済み(NOT_CONNECTED ではない)であることを示します。

  • サービス: sudo systemctl status cloudsecure-agent.service はアクティブ(実行中)と報告します。

  • ユーザー: id cssys および groups cssys が成功します(ローカルの cssys ユーザー/グループが存在するか、AD の cssys アカウントが使用可能です)。

  • ディスクパス: /opt/netapp は cssys がアクセスできるローカルディスク上にあります(ローカルユーザが使用できない NFS マウントではありません)。

  • ポート: 予約済みの35000~55000のサブセットは、エージェントへのインバウンド通信が許可されています(上記のfirewall-cmdまたはiptablesで確認してください)。

  • SaaS パス: リージョンの *.cloudinsights.netapp.com および agentlogin エンドポイントへの送信 TCP 443 が成功します(SSL 検査書き換えなし)。

エージェントがアプリケーションログが存在する前に起動に失敗した場合は、journalctl -u cloudsecure-agent.service を確認してください。初期のブートストラップエラーは、agent.log ではなくサービスジャーナルに記録されます。

コントロールエージェントのアップグレード:ピン留めとピン留め解除

デフォルトでは、Workload Securityはエージェントを自動的に更新します。エージェントを固定すると、自動更新が一時停止されるため、エージェントとそれがホストするコレクターは現在のバージョンのままになります。


注: ピン留めとピン留め解除はエージェントに適用され、API経由でのみ使用できます。一時停止と再開はコレクタの制御であり、エージェントには適用されません。UIまたはAPIのいずれかから実行できます。ONTAP SVMデータコレクタの設定を参照してください。 _

コントロール 実行方法 何をするのか

ピン

cloudsecure_config.agents APIのみ。

UI上では利用できません。

自動更新を一時停止します。エージェントと、それがホストするコレクターは、現在のバージョンのままです。

ピン留めを解除

cloudsecure_config.agents APIのみ。

UI上では利用できません。

自動更新を再開します。エージェントは利用可能な最新バージョンを取得し、自身とコレクタをアップグレードします。

ピン留めされたエージェントは、次のいずれかの事象が発生すると、自動更新に戻ります:

  • エージェントのピンを解除します。

  • 30日が経過しました。30日間の期間は、エージェントを固定した日ではなく、最新のエージェント更新日から始まります。

いずれの場合も、条件が満たされた後、次のWorkload Securityの更新時にエージェントが更新されます。ピン留めまたはピン留め解除のリクエストが反映されるまで、最大5分かかる場合があります。

エージェントを固定または固定解除するには、cloudsecure_config.agents API を使用します。現在のエージェントのバージョンは、Workload Security > Collectors > Agents で確認できます。

エージェントのピン留めとピン留め解除API,title="エージェントのピン留めとピン留め解除API",width=609,height=225

cloudsecure_config.agents カテゴリ内の API を固定および固定解除します。

エージェントバージョン,title="エージェントバージョン",width=609,height=97

エージェントのバージョンはエージェントタブに表示されます。

エージェントを1つずつピン留めおよびピン留め解除する

テナントレベルでのピン留めおよびピン留め解除もサポートされています。テナントレベルでピン留めを解除すると、テナント内のすべてのエージェントが自動的に即座にアップグレードされます。

代わりにエージェントレベルのピン留めとピン留め解除を使用してください。エージェントレベルの制御はよりきめ細かく設定できます:ピン留めを解除したエージェントのみがアップグレードを受け取るため、新バージョンの影響はそのエージェントとそれがホストするコレクタに限定されます。

Scope ピン ピン留めを解除

テナントのすべてのエージェント

POST /v1/cloudsecure/agents/configuration

DELETE /v1/cloudsecure/agents/configuration

単一のエージェント(推奨)

POST /v1/cloudsecure/agents/

{agentId}/構成

DELETE /v1/cloudsecure/agents/

{agentId}/構成

推奨されるアプローチ

  1. 現在のバージョンに保持したいエージェントをピン留めしてください。

  2. 1つのエージェントのピン留めを解除して、アップグレードさせます。

  3. エージェントが「接続済み」状態に戻り、コレクターが「実行中」状態に戻ることを確認してください。

  4. 残りのエージェントのピン留めをバッチ単位で解除することで、予期せぬ問題が発生した場合でも、環境の一部のみに影響が及ぶようにします。

エージェントのベストプラクティス

これらのプラクティスはエージェントに適用されます。コレクタを一時停止するタイミングなどのコレクタのプラクティスについては、ONTAP SVM Data Collectorの構成を参照してください。

  • ピン留めとピン解除を使用して、エージェントのアップグレードのタイミングを制御します。アップグレード制御のためにコレクターを一時停止する必要はありません。

  • テナントレベルではなくエージェントレベルでピン留めとピン留め解除を行うことで、アップグレードが一度に1つのエージェントとそのコレクターにのみ影響を与えるようにします。

  • 無期限にピン留めされたままにすることは想定しないでください。ピン留めされたエージェントは、前回の更新から30日後に自動的に更新されます。

  • エージェントの容量制限内に収めてください:エージェント1台あたり最大50個のコレクタ(全種類合計)、1秒あたり20,000イベントの上限内。約10個のコレクタは4 CPUコアと16 GB RAMに適しており、約20個のコレクタは4 CPUコアと32 GB RAMに適しています。

  • コレクターを追加する前に、Event Rate Checkerを使用して、ピーク時のイベント発生率に合わせてエージェントのサイズを調整し、1つのエージェントに過負荷をかけるのではなく、コレクターを別のエージェントに移行してください。

  • コレクターを複数のエージェントに分散させることで、1つのエージェントのメンテナンス中にすべてのSVMの監視が停止しないようにします。

  • エージェントホストに静的IPアドレスを割り当て、NTPを使用してONTAPと時刻を同期させます。

  • ホストファイアウォールを含め、エージェントに向けて予約済みのFPolicyコールバックポートを開いたままにしてください(ネットワーク構成を参照)。

トラブルシューティング

エージェントのインストールと接続の失敗(サポートされていないOS、unzip/zipの欠落、cssys権限の問題、NOT_CONNECTED、プロキシの変更、symptom-collectorの失敗)については、ONTAP SVM Data Collectorのトラブルシューティング — エージェントのインストールと健全性に関するセクション、およびWorkload Security Agentの要件を参照してください。

サポート用の診断バンドルを収集するには(root権限で実行):

sudo /opt/netapp/cloudsecure/agent/bin/cloudsecure-agent-symptom-collector.sh -o /tmp

Data Infrastructure Insightsのシリアル番号とともに、cloudsecure-agent-symptoms.zip(または/tmpに作成されたzipファイル)をケースに添付してください。症状収集ツールを実行する前に、zipパッケージがエージェントホストにインストールされていることを確認してください。