開始之前
首先完成 開始之前 中的所有五項檢查。特別是,如果 C1FSS 已部署到 VNet,請勿開始,並確保您已記錄 C1FSS 為每個存儲帳戶保護的事件訂閱詳細資訊。您需要這些詳細資訊來進行回滾。
您可以遵循此短暫停機過程,將 TrendAI 雲端 One File Storage Security (C1FSS) 更新至 TrendAI Vision One™ File Security Storage (V1FSS) 在 Azure。由於 C1FSS 掃瞄在 V1FSS 掃瞄開始之前停止,此方法避免了兩個產品同時掃瞄並對同一個
blob 採取行動時可能發生的競爭條件。
掃描會在步驟 2 和步驟 3 之間暫停。在此間隙上傳的數據塊不會被任何產品掃描。這兩個動作都是在控制台中的單一動作,因此間隙通常只有幾分鐘,其持續時間取決於您,而不是任何部署步驟。
步驟
- 安裝 V1FSS,並且不要開啟任何儲存帳戶的掃描功能。
- 在 TrendAI Vision One 控制台中,前往,然後在「Inventory」頁面中,於「儲存空間」下,選擇「Azure」。
- 點擊「Add Subscription」,選擇「Single Subscription」,並在「General information」頁面上完成所需欄位。
- 在「Features and Permissions」頁面上,啟用「File Security Storage」並選擇您想要部署File Security掃描器的地區。

重要
選擇每個執行 C1FSS 的區域。完整的部署程序和配額要求,請參閱 將 File Security 儲存部署到 Azure。 - 在 Azure 入口網站中,打開「Cloud Shell」並選擇「Bash」(如果出現提示),然後按照 TrendAI Vision One 控制台「Add Azure Subscription」頁面上顯示的步驟上傳並提取部署包。
- 如果您使用 promote-or-quarantine 插件,請在安裝之前立即配置 promote 和隔離設定。請參閱更新促銷和隔離設定。現在配置設定可避免 V1FSS 掃描您的文件但不移動它們的情況。
- 檢查權限和配額,然後部署 V1FSS。
./deploy.sh preflight ./deploy.sh install
preflight命令不會創建任何內容。修正它報告的任何失敗項,然後再次運行。如果它報告應用註冊或服務主體的問題,那是 Microsoft Entra ID 平台:您需要目錄權限,而不是更多的訂閱權限。install命令會在每個區域建立一個資源群組,命名為v1fss-<region>-rg,並自動將訂閱註冊到 TrendAI Vision One。如果雲端 Shell 在中途超時,請重新連接,切換回部署目錄,然後再次執行相同的命令。它會從停止的地方繼續。 - 確認在部署完成後,「Inventory」 頁面上的 「Azure」 下顯示訂閱,並且列出您訂閱中的儲存帳戶。

注意
同步您的儲存帳戶到 TrendAI Vision One 可能需要一些時間。 - 請勿立即開啟 C1FSS 保護的任何儲存帳戶的掃描功能。將它們保留到步驟3才開啟是縮短停機時間的關鍵。(選用)立即掃描未受C1FSS 保護的儲存帳戶,並使用該帳戶確認 V1FSS 是否正常運作,然後再進行任何切換。該儲存帳戶沒有 C1FSS 事件訂閱,因此不存在任何競爭因素。
Check point-
訂閱顯示在「Inventory」頁面上的「Azure」下。
-
C1FSS 保護的每個儲存帳戶都列在訂閱下,並且仍顯示為未受保護。
-
C1FSS 仍在掃描,其
tmbl0…-trigger事件訂閱未受影響。
- 從儲存帳戶中移除 C1FSS 事件訂閱。

重要
停機時間從此開始。在此步驟和步驟3之間上傳的Blob不會被任何產品掃描。- 在 Azure 入口網站中,移至。
- 選擇
tmbl0…-trigger訂閱並刪除它。 - 對此區域中的每個儲存帳戶重複此操作。
- 如果您使用 promote-or-quarantine 插件,請同時刪除其
promote-or-quarantine-subscription訂閱,位於tmsrt0…Service Bus 命名空間的scan-result-topic主題上,以便 C1FSS 停止移動和掃瞄 blob。
重要
在刪除訂閱之前,請記錄其設定。您需要這些設定來回復,因為它們不是 Azure 的預設值,因此從入口網站的預填值重新建立訂閱會改變 C1FSS 的行為。打開訂閱並記下最大傳送次數(3)、訊息鎖定持續時間(PT4M)和預設訊息存活時間(PT1H)。沒有篩選器,因此訂閱會接收每個掃瞄結果。
- 開啟掃描您在「Before you begin」中記錄的儲存帳戶。當此步驟完成時,停機時間結束。您也可以選擇開啟對 C1FSS 未保護的儲存帳戶進行掃描,以確認 V1FSS 能夠獨立掃描檔案。
- 驗證 V1FSS 是否正常運作。
- 將新檔案上傳至儲存帳戶。在 Azure 入口網站中,打開儲存帳戶並前往,選擇一個容器,然後點擊「上傳」。
- 檢查新檔案中是否存在標籤。點擊上傳的 blob,檢查「Metadata」和「Blob index tags」。預期
fss-scan-result為no issues found。 - 在 TrendAI Vision One File Security 頁面上檢查掃瞄活動。
- 將 EICAR 測試檔案上傳至儲存帳戶。在雲端 Shell 中執行以下命令,僅更改最後一行的儲存帳戶和容器名稱。
curl -sSL https://secure.eicar.org/eicar.com.txt -o eicar.com.txt && \ az storage blob upload --auth-mode login --overwrite \ --file eicar.com.txt --name eicar.com.txt \ --account-name <storage-account> --container-name <container>

注意
EICAR 是一個標準的惡意程式防護測試字串,不是真正的惡意程式。 - 檢查檔案標籤。預期
fss-scan-result為惡意。 - 等待掃瞄結果同步,並在 TrendAI Vision One 中顯示惡意程式偵測。
- 如果您更新了促銷和隔離設定,請確認數據塊確實移動。成功的掃瞄並不表示檔案是否到達正確的位置。目的地儲存帳戶、容器佈局設定和目的地的訂閱是三個可能出錯的獨立項目。請確認以下兩項:
-
EICAR blob 從來源儲存帳戶中消失,並出現在您的隔離儲存帳戶中,位於一個以來源容器命名的容器中。
-
清理 blob 對您的推廣目的地執行相同操作。
-
- 將新檔案上傳至儲存帳戶。
- 移除舊的 C1FSS 儲存堆疊、掃描器堆疊或全合一堆疊。請遵循 手動更新至 TrendAI Vision One File Security Storage for Azure - 零停機時間 的步驟 4。此程序適用於兩種更新路徑。

重要
刪除資源群組是不夠的。C1FSS還在群組之外創建了資源。
後續步驟
更新已完成。V1FSS 正在掃描您的儲存帳戶,而 C1FSS 已退役。
針對短暫停機更新的還原
如果您在從 C1FSS 更新至 V1FSS 時遇到問題,您可以按照以下步驟回退至 C1FSS。
步驟
- 首先關閉 V1FSS 掃描,以避免競爭條件。在 TrendAI Vision One 控制台中,前往 File Security 「Inventory」 頁面,並關閉儲存帳戶的掃描功能。
- 如果事件訂閱已被移除,請根據您在「Before you begin」中記錄的 C1FSS 事件訂閱詳細資訊重新建立。在 Azure 入口網站中,前往 ,然後點擊「+ Event Subscription」。設定名稱、事件類型(
Microsoft.Storage.BlobCreated和Microsoft.Storage.BlobRenamed)、端點類型 「Azure Function」,以及作為端點的tmbl0…函數應用程式。 - 如果您使用 promote-or-quarantine 插件,請在
tmsrt0…Service Bus 命名空間的scan-result-topic主題上重新建立其promote-or-quarantine-subscription訂閱。使用您在步驟 2 中記錄的設定:最大傳遞次數3,訊息鎖定持續時間 4 分鐘,預設訊息存活時間 1 小時。保留入口網站的預設值將會改變 C1FSS 的重試和到期行為。C1FSS 如更新前一樣掃描儲存帳戶。
後續步驟
重要還原僅在您刪除 C1FSS 資源群組之前才有可能。在這些資源群組被刪除後,還原意味著需要從頭開始重新部署 C1FSS。
|
