事件驅動任務讓您監控受保護的電腦以檢測特定事件,並根據特定條件執行任務。
建立基於事件的任務
在Server & Workload Security保護中,點選 。出現的精靈將引導您完成創建新任務的步驟。根據任務類型,系統會提示您輸入不同的信息。
編輯或停止現有的事件驅動任務
要更改現有事件型任務的屬性,請點選
。從列表中選擇事件型任務,然後點選 Properties。您可以監控的事件
- Computer Created (by System): 在與 Active Directory 或雲端提供者帳戶同步時新增到管理員的電腦。
- **Computer Moved (by System):**一個虛擬機器從一個 vApp 移動到同一 ESXi 內的另一個 vApp,或一個虛擬機器從一個資料中心移動到另一個資料中心,或從一個 ESXi 移動到另一個 ESXi(包括從未管理的 ESXi 伺服器移動到運行虛擬裝置的已管理 ESXi 伺服器)
- Agent-Initiated Activation: 代理程式使用代理程式啟動來啟動。
- IP Address Changed: 一台電腦防護已開始使用不同的 IP。
條件
您可以要求滿足特定的匹配條件才能執行任務。例如,您可能要求在 Amazon EC2 實例中存在 AWS '標籤'
ProductionSystem
,以便在其上執行 Activate Computer 操作(請參閱下文的 操作)。新增條件時:
- 點選「加號」按鈕以新增多個條件。在多條件設置中,必須滿足所有條件才能執行該操作。
- 使用 Java 正規表示法語法 (regex)。下表提供了一些如何使用 regex 的範例。關於 regex 的詳細資訊,請參閱https://docs.oracle.com/javase/6/docs/api/java/util/regex/Pattern.html。
條件列表及每個條件的描述
-
Cloud Instance Image ID:AWS 雲端實例 AMI ID。
注意
此匹配條件僅適用於 AWS 雲端實例。 -
注意
此匹配條件僅適用於通過添加到管理器的 AWS 實例、Azure 虛擬機和 GCP 虛擬機 [Add AWS Account、Add Azure Account 或 Add GCP Account]。當前與電腦防護相關的元數據顯示在其編輯器窗口中的防護總覽頁面上。要定義匹配條件,您必須提供兩個信息:元數據鍵和元數據值。例如,要匹配具有名為 "AlphaFunction" 的元數據鍵且值為 "DServer" 的電腦防護,您需要輸入 "AlphaFunction" 和 "DServer"(不含引號)。如果您想匹配多個可能的條件,可以使用正則表達式並輸入 "AlphaFunction" 和 ".*Server",或 "AlphaFunction" 和 "D.*"。 -
Cloud Instance Security Group Name:雲端實例適用的安全群組。
注意
此匹配條件僅適用於 AWS 雲端實例。 -
Cloud Account Name:雲端帳戶屬性視窗中的「顯示名稱」欄位。
-
Cloud Vendor:該實例的雲端環境供應商。此條件用於匹配來自特定雲端供應商的實例。
注意
Cloud Vendor 僅在您通過[Add AWS Account、Add Azure Account 或 Add GCP Account] 將您的雲端實例添加到管理器時才有效。 -
電腦名稱:電腦防護屬性視窗中的「主機名稱」欄位。
-
GCP Network Tag:已新增至 GCP VM 的 網路標籤。
注意
如果 GCP VM 有多個 GCP 網路標籤,並且在其中任何一個找到匹配,則該 VM 被視為匹配。 -
Platform:電腦的作業系統。
Java 正則表達式範例
To match:
|
Use this:
|
任何字串(但不能為空)
|
.+
|
空字串(無文字)
|
^$
|
資料夾 Alpha
|
資料夾\ Alpha
|
FIN-1234
|
FIN-\d+ or FIN-.*
|
RD-ABCD
|
RD-\w+ or RD-.*
|
AB or ABC or ABCCCCCCCCCC
|
ABC*
|
Microsoft Windows 2003 or Windows XP
|
.*Windows.*
|
Red Hat 7 or Some_Linux123
|
.*紅色.*|.*Linux.*|
|
注意根據新電腦的來源,某些欄位可能無法使用。例如,透過與 Active Directory 同步新增的電腦將無法使用「平台」欄位。
|
操作
根據檢測到的上述事件,可以採取以下行動:
- Activate Computer: Server & Workload Security保護 保護已在電腦防護上啟動。
- Delay activation by (minutes): 啟動被延遲了指定的分鐘數。
- **Deactivate Computer:**Server & Workload Security保護 保護已在電腦防護上停用。
- Assign Policy: 新電腦會自動分配一個政策。(電腦必須先啟用。)
- Assign Relay Group: 新電腦會自動分配一個中繼群組以接收安全更新。
- Assign to Computer Group: 此電腦已被放置在電腦頁面上的其中一個電腦群組中。
執行順序
當使用基於事件的任務時,您應該創建並使用每個任務獨有的條件。這是因為當遇到相同條件時,Server & Workload Security保護 將以特定順序處理它們,而此順序不會考慮任務內條件的數量來對這些任務進行排序。
例如,如果 server01.example.com 電腦防護在 Windows Server 2012 平台上遇到以下基於事件的任務:
基於事件的任務在有更多條件時不會自動優先執行。相反地,「平台」條件會匹配兩次,並且基於事件的任務會根據任務名稱執行。
為避免意外結果,請為您的事件驅動任務使用特定的命名規則,例如駝峰式命名法。
暫時關閉基於事件的任務
要防止現有的事件驅動任務運行,請右鍵點選它,然後點選關閉。例如,您可能希望在執行某些管理職責期間暫時關閉事件驅動任務,以避免任何活動發生。
若要重新啟用基於事件的任務,請右鍵點選它,然後點選啟動。