ビュー:
File Security Virtual Appliance (FSVA) をService Gatewayインスタンスとして展開する場合、スキャナー (gRPC) と管理 (WebSocket) エンドポイントはアプライアンスに組み込まれ、ポート443で提供されます。したがって、ONTAPエージェントのサポートを有効にするには、以下のセクションで説明されているネットワークアクセスとTLS信頼の設定のみが必要です。

エンドポイント

サービス
プロトコル
エンドポイント
ポート
スキャナー (gRPC) TLS上のgRPC <instance IP> 443
管理 (WebSocket) WSS <instance IP>/ontap 443
これらはONTAPエージェントインストーラーのスキャナーサービスエンドポイントおよび管理サービスエンドポイントフィールドに対応しています。

ネットワーク要件

次のインバウンドルールがService Gatewayインスタンスのセキュリティグループ (または同等のファイアウォール) で開いていることを確認してください。
種類
プロトコル
ポート
送信元
理由
HTTPS/WSS/gRPC TCP 443 VscanサーバIP / CIDR ONTAPエージェントスキャナー+管理トラフィック
注意
注意
ポート443はすでにSDK検索クライアントに必要です。詳細については、File Security Virtual Appliance のインバウンドおよびアウトバウンドルールを参照してください。以前に443をSDKクライアントのCIDRのみに開放していた場合は、ソースを拡張してVscanサーバIPも含めてください。

自己署名TLS証明書のセットアップ

スキャナー (gRPC) と管理 (WSS) エンドポイントはポート443でTLSを提供します。ラボ/テスト展開では自己署名証明書を使用できますが、運用環境ではCA署名証明書を使用してください。証明書のSANには、クライアント (Vscanサーバ、ONTAPエージェント、SDKクライアント) が接続するインスタンスIPまたはDNS名を含める必要があります。そうでないと、TLS検証が失敗します。
  1. 自己署名サーバ証明書を生成する (CN + SAN)。
    opensslを使用して任意のマシンで実行します。IPをインスタンスのIPに置き換え、クライアントがホスト名で接続する場合はDNS SANを調整してください。
    openssl req -x509 -newkey rsa:4096 -sha256 -days 3650 -nodes \
      -keyout mysg.key -out mysg.pem -subj "/CN=*.sgi.visionone.trendmicro.com" \
      -addext "subjectAltName=DNS:*.sgi.visionone.trendmicro.com,IP:172.31.91.108"
    # Bundle key + cert into one PEM (this is what the SG import expects)
    cat mysg.key >> mysg.pem
  2. 証明書をService Gatewayインスタンスにインポートします。
    TrendAI Vision One™コンソールで、Service Gateway Managementに移動し、SGアプライアンスを選択して設定を選択し、mysg.pem(結合されたキー+証明書) をサーバ証明書としてアップロードします。詳細については、Service Gatewayの設定を行うを参照してください。
  3. Windowsクライアントに証明書をインポートする (システム全体の信頼)。
    mysg.pemをWindowsクライアント (例えば、C:\certs\) にコピーし、Windows証明書ストアで信頼することで、tmfs-cliを含む任意のクライアントがそれを取得できるようにします。
    1. mysg.pemmysg.crtに名前変更/コピーし、次のいずれかを実行してください:
      • GUIを使用する:
        [mysg.crt][Install Certificate][Local Machine][Place all certificates in the following store][Trusted Root Certification Authorities]をダブルクリック
      • PowerShellを使用 (管理者として実行):
        Import-Certificate -FilePath C:\certs\mysg.crt -CertStoreLocation Cert:\LocalMachine\Root
        注意
        注意
        手順1のPEMバンドルには秘密鍵も含まれています。クライアントのトラストストアには公開証明書のみが必要です。.crtを上記のようにインポートするか (Windowsはインポート時に鍵部分を無視します)、-----BEGIN CERTIFICATE----- … -----END CERTIFICATE-----ブロックのみをmysg.crtにコピーして鍵を先に取り除いてください。

エンドポイントをテストする

ONTAPエージェントをインストールする前に、Vscanサーバから両方のエンドポイントを確認してください。
管理サービス (401を期待—接続を確認、認証ではない):
websocat --exit-on-eof wss://<instance IP>/ontap
スキャナーサービス:
tmfs scan file:<sample-file> --endpoint=<instance IP>

オンボーディングトークンをONTAPエージェント用に生成する

  1. sgownerとしてService Gatewayインスタンスにログインしてください
  2. 管理サービスコンテナを見つけます。すべてのFSVAコンテナはsg-sfs-scanner名前空間の単一のポッドで実行されます。現在のポッド名を取得します:
    kubectl get pods -n sg-sfs-scanner
    Service Gatewayインスタンスでのさらなるkubectl操作については、KA-0014380を参照してください。
  3. 管理サービスコンテナにexecする:
    kubectl exec -it <pod-name> -n sg-sfs-scanner -c sg-sfs-scanner-management-service -- bash
    例:
    kubectl exec -it sg-sfs-scanner-6db74d58c-47g5p -n sg-sfs-scanner -c sg-sfs-scanner-management-service -- bash
  4. エージェントスロットを作成し、オンボーディングトークンを発行する:
    clish agent create --name <agent-name>
    clish agent onboarding-token issue --instance <agent-name>

ONTAPエージェントをインストール

  • ONTAPエージェントインストーラー (MSI)をダウンロードしてください。
  • Windows Vscanサーバにインストールします。
  • 次の設定でONTAPエージェントを構成してください:
    • 生成されたオンボーディングトークン
    • スキャナーサービスエンドポイント: <instance IP>
    • 管理サービスエンドポイント: <instance IP>/ontap

Management ServiceでONTAPエージェントを構成する

  1. 管理サービスコンテナにexecします。
  2. エージェントの接続状態を確認してください。
    clish agent show --instance <agent-name>
  3. 特権ユーザの認証情報を設定する:
    clish agent credential modify --instance <agent-name>

確認

ONTAPマネジメントコンソールでvserver vscan connection-status show-allを実行し、clish agent showを通じてエージェント接続ステータスを確認してください。