開始之前
首先完成 開始之前 中的所有五項檢查。特別是,如果 C1FSS 已部署到 VNet,請勿開始,並確保您已記錄 C1FSS 為每個存儲帳戶保護的事件訂閱詳細資訊。您需要這些詳細資訊來進行回滾。
您可以遵循此零停機過程,從 TrendAI 雲端 One File Storage Security (C1FSS) 更新至 TrendAI Vision One™ File Security Storage (V1FSS) 在 Azure。此方法可讓您在設置和驗證 V1FSS 時,保持現有的 C1FSS 部署活躍並掃描 blob。
在重疊期間,兩個產品都會接收到每個 blob 事件並獨立進行掃瞄。如果您使用 promote-or-quarantine 插件,請注意重疊會引入競爭條件的風險。如果該風險不可接受,請改用短暫停機路徑。
步驟
- 安裝 V1FSS 並開啟儲存帳戶掃描。
- 在 TrendAI Vision One 主控台中,前往 ,然後在 「Inventory」 頁面中,於 「儲存空間」 下,選擇 「Azure」。
- 點擊「Add Subscription」,選擇「Single Subscription」,並在「General information」頁面上完成所需欄位。
- 在「Features and Permissions」頁面上,啟用「File Security Storage」並選擇您想要部署File Security掃描器的地區。

重要
選擇 C1FSS 運行的每個區域。完整的部署程序和配額要求,請參閱 將 File Security 儲存部署到 Azure。 - 在 Azure 入口網站中,打開「Cloud Shell」並選擇「Bash」(如果出現提示),然後按照 TrendAI Vision One 控制台「Add Azure Subscription」頁面上顯示的步驟上傳並提取部署包。
- 檢查權限和配額。此命令不會創建任何內容。
./deploy.sh preflight
修復命令報告的任何失敗項,然後再次運行。如果它報告應用程式註冊或服務主體的問題,那是 Microsoft Entra ID 平面:您需要目錄權限,而不是更多的訂閱權限。 - 部署 V1FSS。
./deploy.sh install
該腳本會在每個區域創建一個資源群組,命名為v1fss-<region>-rg,並自動將訂閱註冊到TrendAI Vision One。如果雲端 Shell 中途超時,請重新連接,切換回部署目錄,然後再次運行相同的命令。它會從停止的地方繼續。 - 確認在部署完成後,訂閱顯示於「Inventory」頁面的「Azure」下。
- 確認您的訂閱中列出了儲存帳戶。

注意
同步您的儲存帳戶到 TrendAI Vision One 可能需要一些時間。 - 開啟掃描以檢查您在「Before you begin」中記錄的儲存帳戶。
- 另外開啟對 C1FSS 未保護的其中一個儲存帳戶的掃描。此儲存帳戶是您在步驟2中的測試目標。空容器就足夠了。步驟2解釋了為什麼您在此處驗證,而不是在C1FSS保護的儲存帳戶上驗證。
Check point-
訂閱顯示在「Inventory」頁面上的「Azure」下。
-
您的儲存帳戶列在訂閱下。
-
每個儲存帳戶的頁面現在列出兩個訂閱:C1FSS
tmbl0…-trigger訂閱和 V1FSSv1fss-…-blob-created-sub訂閱。
現在兩個產品都會接收每個 blob 事件並獨立掃瞄。這是零停機重疊。 - 驗證 V1FSS 是否正常運作。

重要
在此步驟中,對 C1FSS 未保護的儲存帳戶執行每項檢查,這是您在步驟 1 中啟用的帳戶。請勿對 C1FSS 保護的儲存帳戶執行檢查,因為在重疊期間,您無法分辨是哪個產品產生的結果。- 上傳新檔案至儲存帳戶。在 Azure 入口網站中,打開儲存帳戶並前往,選擇一個容器,然後點擊「上傳」。
- 檢查新檔案中是否存在標籤。點擊上傳的 blob,檢查「Metadata」和「Blob index tags」。預期
fss-scan-result為no issues found。 - 在 TrendAI Vision One File Security 頁面上檢查掃瞄活動。
- 將 EICAR 測試檔案上傳至儲存帳戶。在雲端 Shell 中執行以下命令,僅更改最後一行的儲存帳戶和容器名稱。
curl -sSL https://secure.eicar.org/eicar.com.txt -o eicar.com.txt && \ az storage blob upload --auth-mode login --overwrite \ --file eicar.com.txt --name eicar.com.txt \ --account-name <storage-account> --container-name <container>

注意
EICAR 是一個標準的惡意程式防護測試字串,不是真正的惡意程式。 - 檢查檔案標籤。預期
fss-scan-result為惡意。 - 等待掃瞄結果同步,並在 TrendAI Vision One 中顯示惡意程式檢測。

注意
當配置 V1FSS 隔離目的地或使用 C1FSS 提升或隔離插件時,可能會發生競爭條件。在並行處理期間,V1FSS 可能會移動或隔離 blob,而 C1FSS 掃描器仍在處理它。結果,當 C1FSS 嘗試訪問時,該 blob 可能不再可用,導致 C1FSS 掃描器日誌中出現預期錯誤。反之亦然:無論哪個產品先移動 blob,另一個都找不到任何東西。如果您使用此插件並希望在不移除 C1FSS 掃描的情況下提前結束雙重移動,請僅刪除插件的promote-or-quarantine-subscription,如步驟 4 所述。如果您可能需要回滾,請先記錄其設定。 - 上傳新檔案至儲存帳戶。
- 從儲存帳戶中移除 C1FSS 事件訂閱。這是切換。完成此步驟後,只有 V1FSS 會掃描該儲存帳戶。
- 在 Azure 入口網站中,移至。
- 選擇
tmbl0…-trigger訂閱並將其刪除。 - 保留
v1fss-…-blob-created-sub訂閱。 - 對此區域中的每個儲存帳戶重複此操作。
重疊部分在此結束。從此點開始,每個這些儲存帳戶僅由 V1FSS 掃描。Check point-
每個儲存帳戶的頁面現在僅列出
v1fss-…-blob-created-sub訂閱。 -
上傳一個檔案到受 C1FSS 保護的儲存帳戶,並確認該檔案已被掃瞄。使用步驟 2 中的任一案例。TrendAI Vision One 掃瞄活動和 blob 標籤都應顯示結果。
這是您對 C1FSS 保護的儲存帳戶的端到端確認。此時 C1FSS 資源仍然存在,因此如果檢查失敗,您可以在進行到步驟 4 之前,透過重新建立 C1FSS 事件訂閱來回滾。 - 移除舊的 C1FSS 儲存堆疊、掃描器堆疊或全合一堆疊。

重要
刪除資源群組是不夠的。C1FSS 還在資源群組之外創建了資源。- 如果您使用促銷或隔離插件,請將其移除。在刪除儲存資源群組之前執行此操作,以便插件的 Service Bus 訂閱與其使用者一起被移除,而不是被遺棄。
-
打開 C1FSS 儲存資源群組,然後前往
tmsrt0…Service Bus 命名空間並選擇 。 -
記錄
promote-or-quarantine-subscription訂閱的設定:最大傳送次數3,訊息鎖定持續時間PT4M,以及訊息存活時間PT1H。這些都不是入口網站的預設值,如果在資源群組消失前回滾,您需要這些值。 -
刪除
promote-or-quarantine-subscription訂閱。 -
刪除插件自己的資源群組,即包含
pqfunction…儲存帳戶的群組。 -
前往,移除角色指派,然後刪除名稱以
FSS-ScanningStoragePromteQuarantineRole-開頭的自訂角色。
注意
Promte的拼寫錯誤是 C1FSS 創建的名稱的一部分。這不是您這邊的錯誤。 -
在此區域的每個插件實例中重複。
-
- 刪除 C1FSS Azure 堆疊。請按照刪除 Azure 堆疊中的步驟進行。
- 如果您使用促銷或隔離插件,請將其移除。
後續步驟
更新已完成。V1FSS 正在掃描您的儲存帳戶,而 C1FSS 已退役。
零停機時間更新的還原
如果您在從 C1FSS 更新至 V1FSS 時遇到問題,您可以按照以下步驟回退至 C1FSS。
步驟
- 如果事件訂閱已被移除,請根據您在「Before you begin」中記錄的 C1FSS 事件訂閱詳細資訊重新建立。在 Azure 入口網站中,前往 ,然後點擊 「+ Event Subscription」。設定名稱、事件類型(
Microsoft.Storage.BlobCreated和Microsoft.Storage.BlobRenamed)、端點類型 「Azure Function」,以及作為端點的tmbl0…函數應用程式。 - 如果您提前刪除了插件的
promote-or-quarantine-subscription訂閱以結束雙重移動,請在tmsrt0…Service Bus命名空間的scan-result-topic主題上重新創建它。使用您記錄的設定:最大傳遞次數3,訊息鎖定持續時間 4 分鐘,預設訊息存活時間 1 小時。入口網站的預設值不同,會改變 C1FSS 的重試和到期行為。 - 在 TrendAI Vision One 控制台中,前往 File Security 「Inventory」 頁面,並關閉儲存帳戶的掃描功能。C1FSS 如更新前一樣掃描儲存帳戶。
後續步驟
重要還原僅在您刪除 C1FSS 資源群組之前才有可能。在這些資源群組被刪除後,還原意味著需要從頭開始重新部署 C1FSS。
|
