檢視次數:

開始之前

首先完成 開始之前 中的所有五項檢查。特別是,如果 C1FSS 已部署到 VNet,請勿開始,並確保您已記錄 C1FSS 為每個存儲帳戶保護的事件訂閱詳細資訊。您需要這些詳細資訊來進行回滾。
您可以遵循此短暫停機過程,將 TrendAI 雲端 One File Storage Security (C1FSS) 更新至 TrendAI Vision One™ File Security Storage (V1FSS) 在 Azure。由於 C1FSS 掃瞄在 V1FSS 掃瞄開始之前停止,此方法避免了兩個產品同時掃瞄並對同一個 blob 採取行動時可能發生的競爭條件。
掃描會在步驟 2 和步驟 3 之間暫停。在此間隙上傳的數據塊不會被任何產品掃描。這兩個動作都是在控制台中的單一動作,因此間隙通常只有幾分鐘,其持續時間取決於您,而不是任何部署步驟。

步驟

  1. 安裝 V1FSS,並且不要開啟任何儲存帳戶的掃描功能。
    1. 在 TrendAI Vision One 控制台中,前往「Cloud Security」「File Security」,然後在「Inventory」頁面中,於「儲存空間」下,選擇「Azure」
    2. 點擊「Add Subscription」,選擇「Single Subscription」,並在「General information」頁面上完成所需欄位。
    3. 「Features and Permissions」頁面上,啟用「File Security Storage」並選擇您想要部署File Security掃描器的地區。
      重要
      重要
      選擇每個執行 C1FSS 的區域。完整的部署程序和配額要求,請參閱 將 File Security 儲存部署到 Azure
    4. 在 Azure 入口網站中,打開「Cloud Shell」並選擇「Bash」(如果出現提示),然後按照 TrendAI Vision One 控制台「Add Azure Subscription」頁面上顯示的步驟上傳並提取部署包。
    5. 如果您使用 promote-or-quarantine 插件,請在安裝之前立即配置 promote 和隔離設定。
      請參閱更新促銷和隔離設定。現在配置設定可避免 V1FSS 掃描您的文件但不移動它們的情況。
    6. 檢查權限和配額,然後部署 V1FSS。
      ./deploy.sh preflight
      ./deploy.sh install
      preflight 命令不會創建任何內容。修正它報告的任何失敗項,然後再次運行。如果它報告應用註冊或服務主體的問題,那是 Microsoft Entra ID 平台:您需要目錄權限,而不是更多的訂閱權限。
      install 命令會在每個區域建立一個資源群組,命名為 v1fss-<region>-rg,並自動將訂閱註冊到 TrendAI Vision One。如果雲端 Shell 在中途超時,請重新連接,切換回部署目錄,然後再次執行相同的命令。它會從停止的地方繼續。
    7. 確認在部署完成後,「Inventory」 頁面上的 「Azure」 下顯示訂閱,並且列出您訂閱中的儲存帳戶。
      注意
      注意
      同步您的儲存帳戶到 TrendAI Vision One 可能需要一些時間。
    8. 請勿立即開啟 C1FSS 保護的任何儲存帳戶的掃描功能。
      將它們保留到步驟3才開啟是縮短停機時間的關鍵。
      (選用)立即掃描未受C1FSS 保護的儲存帳戶,並使用該帳戶確認 V1FSS 是否正常運作,然後再進行任何切換。該儲存帳戶沒有 C1FSS 事件訂閱,因此不存在任何競爭因素。
    Check point
    • 訂閱顯示在「Inventory」頁面上的「Azure」下。
    • C1FSS 保護的每個儲存帳戶都列在訂閱下,並且仍顯示為未受保護。
    • C1FSS 仍在掃描,其 tmbl0…-trigger 事件訂閱未受影響。
  2. 從儲存帳戶中移除 C1FSS 事件訂閱。
    重要
    重要
    停機時間從此開始。在此步驟和步驟3之間上傳的Blob不會被任何產品掃描。
    1. 在 Azure 入口網站中,移至「Storage accounts」「your target storage account」「事件」「Event Subscriptions」
    2. 選擇 tmbl0…-trigger 訂閱並刪除它。
    3. 對此區域中的每個儲存帳戶重複此操作。
    4. 如果您使用 promote-or-quarantine 插件,請同時刪除其 promote-or-quarantine-subscription 訂閱,位於 tmsrt0… Service Bus 命名空間的 scan-result-topic 主題上,以便 C1FSS 停止移動和掃瞄 blob。
      重要
      重要
      在刪除訂閱之前,請記錄其設定。您需要這些設定來回復,因為它們不是 Azure 的預設值,因此從入口網站的預填值重新建立訂閱會改變 C1FSS 的行為。打開訂閱並記下最大傳送次數(3)、訊息鎖定持續時間(PT4M)和預設訊息存活時間(PT1H)。沒有篩選器,因此訂閱會接收每個掃瞄結果。
  3. 開啟掃描您在「Before you begin」中記錄的儲存帳戶。
    當此步驟完成時,停機時間結束。
    您也可以選擇開啟對 C1FSS 未保護的儲存帳戶進行掃描,以確認 V1FSS 能夠獨立掃描檔案。
  4. 驗證 V1FSS 是否正常運作。
    1. 將新檔案上傳至儲存帳戶。
      在 Azure 入口網站中,打開儲存帳戶並前往「Storage browser」「Blob containers」,選擇一個容器,然後點擊「上傳」
    2. 檢查新檔案中是否存在標籤。
      點擊上傳的 blob,檢查「Metadata」「Blob index tags」。預期fss-scan-resultno issues found
    3. 在 TrendAI Vision One File Security 頁面上檢查掃瞄活動。
    4. 將 EICAR 測試檔案上傳至儲存帳戶。
      在雲端 Shell 中執行以下命令,僅更改最後一行的儲存帳戶和容器名稱。
      curl -sSL https://secure.eicar.org/eicar.com.txt -o eicar.com.txt && \
      az storage blob upload --auth-mode login --overwrite \
        --file eicar.com.txt --name eicar.com.txt \
        --account-name <storage-account> --container-name <container>
      注意
      注意
      EICAR 是一個標準的惡意程式防護測試字串,不是真正的惡意程式。
    5. 檢查檔案標籤。
      預期 fss-scan-result惡意
    6. 等待掃瞄結果同步,並在 TrendAI Vision One 中顯示惡意程式偵測。
    7. 如果您更新了促銷和隔離設定,請確認數據塊確實移動。
      成功的掃瞄並不表示檔案是否到達正確的位置。目的地儲存帳戶、容器佈局設定和目的地的訂閱是三個可能出錯的獨立項目。請確認以下兩項:
      • EICAR blob 從來源儲存帳戶中消失,並出現在您的隔離儲存帳戶中,位於一個以來源容器命名的容器中。
      • 清理 blob 對您的推廣目的地執行相同操作。
  5. 移除舊的 C1FSS 儲存堆疊、掃描器堆疊或全合一堆疊。
    請遵循 手動更新至 TrendAI Vision One File Security Storage for Azure - 零停機時間 的步驟 4。此程序適用於兩種更新路徑。
    重要
    重要
    刪除資源群組是不夠的。C1FSS還在群組之外創建了資源。

後續步驟

更新已完成。V1FSS 正在掃描您的儲存帳戶,而 C1FSS 已退役。

針對短暫停機更新的還原 上層主題

如果您在從 C1FSS 更新至 V1FSS 時遇到問題,您可以按照以下步驟回退至 C1FSS。

步驟

  1. 首先關閉 V1FSS 掃描,以避免競爭條件。
    在 TrendAI Vision One 控制台中,前往 File Security 「Inventory」 頁面,並關閉儲存帳戶的掃描功能。
  2. 如果事件訂閱已被移除,請根據您在「Before you begin」中記錄的 C1FSS 事件訂閱詳細資訊重新建立。
    在 Azure 入口網站中,前往 「Storage accounts」「your target storage account」「事件」,然後點擊「+ Event Subscription」。設定名稱、事件類型(Microsoft.Storage.BlobCreatedMicrosoft.Storage.BlobRenamed)、端點類型 「Azure Function」,以及作為端點的 tmbl0… 函數應用程式。
  3. 如果您使用 promote-or-quarantine 插件,請在 tmsrt0… Service Bus 命名空間的 scan-result-topic 主題上重新建立其 promote-or-quarantine-subscription 訂閱。
    使用您在步驟 2 中記錄的設定:最大傳遞次數 3,訊息鎖定持續時間 4 分鐘,預設訊息存活時間 1 小時。保留入口網站的預設值將會改變 C1FSS 的重試和到期行為。
    C1FSS 如更新前一樣掃描儲存帳戶。

後續步驟

重要
重要
還原僅在您刪除 C1FSS 資源群組之前才有可能。在這些資源群組被刪除後,還原意味著需要從頭開始重新部署 C1FSS。