檢視次數:

開始之前

首先完成 開始之前 中的所有五項檢查。特別是,如果 C1FSS 已部署到 VNet,請勿開始,並確保您已記錄 C1FSS 為每個存儲帳戶保護的事件訂閱詳細資訊。您需要這些詳細資訊來進行回滾。
您可以遵循此零停機過程,從 TrendAI 雲端 One File Storage Security (C1FSS) 更新至 TrendAI Vision One™ File Security Storage (V1FSS) 在 Azure。此方法可讓您在設置和驗證 V1FSS 時,保持現有的 C1FSS 部署活躍並掃描 blob。
在重疊期間,兩個產品都會接收到每個 blob 事件並獨立進行掃瞄。如果您使用 promote-or-quarantine 插件,請注意重疊會引入競爭條件的風險。如果該風險不可接受,請改用短暫停機路徑。

步驟

  1. 安裝 V1FSS 並開啟儲存帳戶掃描。
    1. 在 TrendAI Vision One 主控台中,前往 「Cloud Security」「File Security」,然後在 「Inventory」 頁面中,於 「儲存空間」 下,選擇 「Azure」
    2. 點擊「Add Subscription」,選擇「Single Subscription」,並在「General information」頁面上完成所需欄位。
    3. 「Features and Permissions」頁面上,啟用「File Security Storage」並選擇您想要部署File Security掃描器的地區。
      重要
      重要
      選擇 C1FSS 運行的每個區域。完整的部署程序和配額要求,請參閱 將 File Security 儲存部署到 Azure
    4. 在 Azure 入口網站中,打開「Cloud Shell」並選擇「Bash」(如果出現提示),然後按照 TrendAI Vision One 控制台「Add Azure Subscription」頁面上顯示的步驟上傳並提取部署包。
    5. 檢查權限和配額。此命令不會創建任何內容。
      ./deploy.sh preflight
      修復命令報告的任何失敗項,然後再次運行。如果它報告應用程式註冊或服務主體的問題,那是 Microsoft Entra ID 平面:您需要目錄權限,而不是更多的訂閱權限。
    6. 部署 V1FSS。
      ./deploy.sh install
      該腳本會在每個區域創建一個資源群組,命名為v1fss-<region>-rg,並自動將訂閱註冊到TrendAI Vision One。如果雲端 Shell 中途超時,請重新連接,切換回部署目錄,然後再次運行相同的命令。它會從停止的地方繼續。
    7. 確認在部署完成後,訂閱顯示於「Inventory」頁面的「Azure」下。
    8. 確認您的訂閱中列出了儲存帳戶。
      注意
      注意
      同步您的儲存帳戶到 TrendAI Vision One 可能需要一些時間。
    9. 開啟掃描以檢查您在「Before you begin」中記錄的儲存帳戶。
    10. 另外開啟對 C1FSS 未保護的其中一個儲存帳戶的掃描。
      此儲存帳戶是您在步驟2中的測試目標。空容器就足夠了。步驟2解釋了為什麼您在此處驗證,而不是在C1FSS保護的儲存帳戶上驗證。
    Check point
    • 訂閱顯示在「Inventory」頁面上的「Azure」下。
    • 您的儲存帳戶列在訂閱下。
    • 每個儲存帳戶的「事件」「Event Subscriptions」頁面現在列出兩個訂閱:C1FSS tmbl0…-trigger 訂閱和 V1FSS v1fss-…-blob-created-sub 訂閱。
    現在兩個產品都會接收每個 blob 事件並獨立掃瞄。這是零停機重疊。
  2. 驗證 V1FSS 是否正常運作。
    重要
    重要
    在此步驟中,對 C1FSS 保護的儲存帳戶執行每項檢查,這是您在步驟 1 中啟用的帳戶。請勿對 C1FSS 保護的儲存帳戶執行檢查,因為在重疊期間,您無法分辨是哪個產品產生的結果。
    1. 上傳新檔案至儲存帳戶。
      在 Azure 入口網站中,打開儲存帳戶並前往「Storage browser」「Blob containers」,選擇一個容器,然後點擊「上傳」
    2. 檢查新檔案中是否存在標籤。
      點擊上傳的 blob,檢查「Metadata」「Blob index tags」。預期fss-scan-resultno issues found
    3. 在 TrendAI Vision One File Security 頁面上檢查掃瞄活動。
    4. 將 EICAR 測試檔案上傳至儲存帳戶。
      在雲端 Shell 中執行以下命令,僅更改最後一行的儲存帳戶和容器名稱。
      curl -sSL https://secure.eicar.org/eicar.com.txt -o eicar.com.txt && \
      az storage blob upload --auth-mode login --overwrite \
        --file eicar.com.txt --name eicar.com.txt \
        --account-name <storage-account> --container-name <container>
      注意
      注意
      EICAR 是一個標準的惡意程式防護測試字串,不是真正的惡意程式。
    5. 檢查檔案標籤。
      預期 fss-scan-result惡意
    6. 等待掃瞄結果同步,並在 TrendAI Vision One 中顯示惡意程式檢測。
    注意
    注意
    當配置 V1FSS 隔離目的地或使用 C1FSS 提升或隔離插件時,可能會發生競爭條件。在並行處理期間,V1FSS 可能會移動或隔離 blob,而 C1FSS 掃描器仍在處理它。結果,當 C1FSS 嘗試訪問時,該 blob 可能不再可用,導致 C1FSS 掃描器日誌中出現預期錯誤。反之亦然:無論哪個產品先移動 blob,另一個都找不到任何東西。
    如果您使用此插件並希望在不移除 C1FSS 掃描的情況下提前結束雙重移動,請僅刪除插件的 promote-or-quarantine-subscription,如步驟 4 所述。如果您可能需要回滾,請先記錄其設定。
  3. 從儲存帳戶中移除 C1FSS 事件訂閱。
    這是切換。完成此步驟後,只有 V1FSS 會掃描該儲存帳戶。
    1. 在 Azure 入口網站中,移至「Storage accounts」「your target storage account」「事件」「Event Subscriptions」
    2. 選擇 tmbl0…-trigger 訂閱並將其刪除。
    3. 保留 v1fss-…-blob-created-sub 訂閱。
    4. 對此區域中的每個儲存帳戶重複此操作。
    重疊部分在此結束。從此點開始,每個這些儲存帳戶僅由 V1FSS 掃描。
    Check point
    • 每個儲存帳戶的「事件」「Event Subscriptions」頁面現在僅列出v1fss-…-blob-created-sub訂閱。
    • 上傳一個檔案到受 C1FSS 保護的儲存帳戶,並確認該檔案已被掃瞄。使用步驟 2 中的任一案例。TrendAI Vision One 掃瞄活動和 blob 標籤都應顯示結果。
    這是您對 C1FSS 保護的儲存帳戶的端到端確認。此時 C1FSS 資源仍然存在,因此如果檢查失敗,您可以在進行到步驟 4 之前,透過重新建立 C1FSS 事件訂閱來回滾。
  4. 移除舊的 C1FSS 儲存堆疊、掃描器堆疊或全合一堆疊。
    重要
    重要
    刪除資源群組是不夠的。C1FSS 還在資源群組之外創建了資源。
    1. 如果您使用促銷或隔離插件,請將其移除。
      在刪除儲存資源群組之前執行此操作,以便插件的 Service Bus 訂閱與其使用者一起被移除,而不是被遺棄。
      1. 打開 C1FSS 儲存資源群組,然後前往 tmsrt0… Service Bus 命名空間並選擇 「Topics」「scan-result-topic」「Subscriptions」
      2. 記錄 promote-or-quarantine-subscription 訂閱的設定:最大傳送次數 3,訊息鎖定持續時間 PT4M,以及訊息存活時間 PT1H。這些都不是入口網站的預設值,如果在資源群組消失前回滾,您需要這些值。
      3. 刪除 promote-or-quarantine-subscription 訂閱。
      4. 刪除插件自己的資源群組,即包含pqfunction…儲存帳戶的群組。
      5. 前往「Subscriptions」「your subscription」「Access control (IAM)」,移除角色指派,然後刪除名稱以FSS-ScanningStoragePromteQuarantineRole-開頭的自訂角色。
        注意
        注意
        Promte 的拼寫錯誤是 C1FSS 創建的名稱的一部分。這不是您這邊的錯誤。
      6. 在此區域的每個插件實例中重複。
    2. 刪除 C1FSS Azure 堆疊。
      請按照刪除 Azure 堆疊中的步驟進行。

後續步驟

更新已完成。V1FSS 正在掃描您的儲存帳戶,而 C1FSS 已退役。

零停機時間更新的還原 上層主題

如果您在從 C1FSS 更新至 V1FSS 時遇到問題,您可以按照以下步驟回退至 C1FSS。

步驟

  1. 如果事件訂閱已被移除,請根據您在「Before you begin」中記錄的 C1FSS 事件訂閱詳細資訊重新建立。
    在 Azure 入口網站中,前往 「Storage accounts」「your target storage account」「事件」,然後點擊 「+ Event Subscription」。設定名稱、事件類型(Microsoft.Storage.BlobCreatedMicrosoft.Storage.BlobRenamed)、端點類型 「Azure Function」,以及作為端點的 tmbl0… 函數應用程式。
  2. 如果您提前刪除了插件的promote-or-quarantine-subscription訂閱以結束雙重移動,請在tmsrt0… Service Bus命名空間的scan-result-topic主題上重新創建它。
    使用您記錄的設定:最大傳遞次數 3,訊息鎖定持續時間 4 分鐘,預設訊息存活時間 1 小時。入口網站的預設值不同,會改變 C1FSS 的重試和到期行為。
  3. 在 TrendAI Vision One 控制台中,前往 File Security 「Inventory」 頁面,並關閉儲存帳戶的掃描功能。
    C1FSS 如更新前一樣掃描儲存帳戶。

後續步驟

重要
重要
還原僅在您刪除 C1FSS 資源群組之前才有可能。在這些資源群組被刪除後,還原意味著需要從頭開始重新部署 C1FSS。