代理相關設定位於。
您可以使用 伺服器與工作負載保護 API 自動化代理相關的系統設定變更。範例請參見 配置政策、電腦防護和系統設定。
代理啟動的啟用 (AIA)
除了(或代替)在伺服器與工作負載保護中啟動新代理,例如透過雲端連接器或在「Computers」上手動新增新電腦防護,您可以允許代理自動啟動。另請參閱使用代理啟動和通信來啟動和保護代理。
Allow agent-initiated activations: 允許代理連接到 伺服器與工作負載保護 以進行自我啟動。然後選擇允許哪些電腦執行代理啟動的啟動:
- For any computers: 任何電腦防護,不論是否已列在「Computers」上。
- For existing computers: 僅限已在 「Computers」 上列出的電腦。
- For computers on the following IP list: 僅限 IP 位址與指定 IP 清單匹配的電腦。
要配置啟動行為:
-
Policy to assign (if policy not assigned by activation script):在啟用期間指派給電腦防護的安全性政策。此設定僅在代理程式的啟用腳本或 AIA 事件型任務中未指定政策時適用。
-
Allow agent to specify hostname:允許代理在啟動期間通過提供給伺服器與工作負載保護來指定其主機名。
-
允許 TrendAI Vision One™ Virtual Desktop Infrastructure (VDI) support and cloned virtual machines:啟用 VDI 支援會鎖定以下系統設定。如果此設定已啟動且您不希望代理自動升級,請執行以下操作:
- 導航至 。
- 關閉Automatically upgrade agents on activation以對應的作業系統。請參閱啟用時自動升級代理程式。
-
If a computer already exists:指定當新電腦嘗試使用相同的代理 GUID 或憑證,或具有與現有電腦相同的 BIOS UUID 時,如何處理啟動嘗試。
-
Do not allow activation:不要啟動電腦防護。
-
Activate a new computer with the same name:建立一個新的電腦防護物件並啟用該電腦防護。如果您正在啟用具有相同 BIOS UUID 的克隆,請使用此選項,以便每個克隆機器都有自己的電腦防護物件。請注意,停用並重新啟用相同的電腦防護會創建一個新的電腦防護物件,導致之前的電腦防護物件永久停用。
-
Re-activate the existing computer:保持相同名稱,重複使用現有的電腦防護物件並啟用電腦防護。如果您正在啟用具有相同 BIOS UUID 的多台電腦防護,它們將共用相同的電腦防護物件,這可能會在需要唯一標識符的情況下引起問題。
此設定僅適用於實體電腦、Azure虛擬機 (VMs)、Google Cloud Platform (GCP) 虛擬機或 VMware 虛擬機。請注意,AWS 提供一個獨特的實例 ID,伺服器與工作負載保護 用於區分所有 AWS 實例,因此此設定對這些電腦無效。啟用 VDI 技術支援中心會選擇並鎖定此設定為 Re-activate the existing computer。 -
-
Reactivate cloned agents:重新啟用複製的電腦防護;指派在 Policy to assign (if Policy not assigned by activation script) 中選擇的政策。這在重新映像電腦硬碟、部署新的虛擬機實例或 AMI 時非常有用,使用已經啟用代理的“金色映像”。這確保每台電腦防護都有唯一的代理 GUID,儘管是通過複製相同的軟體映像來部署。在初次啟動後,克隆會在第一次心跳期間被檢測到。如果相同的代理 GUID 被用於不同的電腦,伺服器與工作負載保護 會檢測到這些克隆並重新啟動這些電腦。如果您關閉此選項,克隆將不會自動重新啟動。您需要透過伺服器與工作負載保護控制台手動啟動它們或使用啟動腳本。此設定僅適用於您透過新增的 AWS 實例、Azure 虛擬機 (VMs)、Google 雲端平台 (GCP) 虛擬機 (VMs) 或 VMware 虛擬機 (VMs)。啟用 VDI 技術支援中心會選擇並鎖定此設定。
-
Reactivate unknown agents:重新啟用已刪除(但之前已啟用)的電腦防護,當它們再次連接時,作為新電腦防護。原電腦防護的指派政策或規則預設不會再次指派給該電腦防護。您應手動重新指派,或使用事件驅動的任務等工具自動指派。此設定與非活躍代理清理功能一起使用時非常有用,因為任何意外移除的電腦防護都可以自動重新啟用。另請參閱 自動化離線電腦防護移除與非活動代理清理。已知的代理在初次啟動後會在下一次心跳期間被檢測到。如果心跳有代理 GUID(表示之前已啟動),但其電腦目前未列在「Computers」上,伺服器與工作負載保護會重新啟動該電腦。之前的事件訊息仍會連結到舊的電腦物件,而不是這個新的。啟用 VDI 技術支援中心會選擇並鎖定此設定。
代理升級
Automatically upgrade agents on activation:在啟用過程中,將代理程式升級到與 伺服器與工作負載保護 相容的最新軟體版本。這僅適用於 Linux 電腦。另請參閱 啟用時自動升級代理程式。
非活動代理清理
如果您有許多離線電腦(即它們未與伺服器與工作負載保護通信),且不再需要管理它們,您可以透過不活躍代理清理功能自動將它們從「Computers」中移除。此設定與重新激活目前未知代理一起使用非常有用。另請參閱使用不活躍代理清理自動移除離線電腦。
Delete agents that have been inactive for: 電腦必須閒置的時間才能被移除。
資料防護與隱私安全
Allow packet data capture in network events: 決定代理程式是否捕捉並傳送封包資料到 伺服器與工作負載保護,作為入侵防護和防火牆事件的一部分。此設定的選項為:
- Yes (excluding encrypted traffic): 這是預設選項。所有未加密的封包資料都會傳送到 伺服器與工作負載保護。
- Yes (all traffic): 所有封包資料都會傳送到 伺服器與工作負載保護,包括已加密的封包資料。捕獲已加密連接上的封包資料所需的資源要求高於未加密連接。如果您選擇此選項並在工作負載上遇到效能問題,請考慮切換到排除已加密流量的選項。
- 否 封包資料不會從代理程式捕獲或傳輸到 伺服器與工作負載保護。受監管環境中的客戶或擔心網路內容傳輸到 伺服器與工作負載保護 的客戶可以關閉此設定。關於傳輸到 伺服器與工作負載保護 的資料的詳細資訊,請參閱 伺服器與工作負載保護 資料蒐集注意事項。
這在代理版本 12.5.0.1001 及更高版本中受支持,但不支援 macOS 代理。
Allow user name capture in network events:決定代理程式是否捕捉並傳送封包資料,並將偵測到的使用者名稱作為防火牆事件的一部分。此設定的選項如下:
- 否:封包資料的使用者名稱不會被捕獲或傳輸。這是預設選項。
- 是:封包資料的使用者名稱會作為防火牆事件的一部分,與偵測到的使用者名稱一起發送給管理者。
請注意,封包資料中的使用者名稱在大多數代理版本中,從版本 20.0.1-12150 開始支援 Windows 和 Linux。然而,並非在所有地區都可用。若要使用此功能,請聯絡
TrendAI™。
