Amazon AWS S3 REST-API-Protokollquellenparameter für Amazon AWS Route 53 bei Verwendung einer SQS-Warteschlange
| Parameter | Wert |
|---|---|
| Log Source type | Amazon AWS -Route 53 |
| Protocol Configuration | Amazon AWS S3 -REST-API |
| Log Source Identifier | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehr als eine Amazon AWS Route 53-Protokollquelle konfiguriert ist, können Sie die erste Protokollquelle als awsroute53-1angeben. die zweite Protokollquelle als awsroute53-2und die dritte Protokollquelle als awsroute53-3. |
| Authentication Method |
|
| Access Key ID | Wenn Sie Zugriffsschlüssel-ID/Geheimschlüssel für die Authentifizierungsmethodeausgewählt haben, wird der Parameter Zugriffsschlüssel-ID angezeigt. Die Zugriffsschlüssel-ID , die beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde. Dieser Wert ist auch die Zugriffsschlüssel-ID , die für den Zugriff auf das S3 -Bucket AWS verwendet wird. |
| Secret Key ID | Wenn Sie Zugriffsschlüssel-ID/Geheimer Schlüssel als Authentifizierungsmethodeausgewählt haben, wird der Parameter ID des geheimen Schlüssels angezeigt. Der geheime Schlüssel , der beim Konfigurieren der Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto generiert wurde. Dieser Wert ist auch die Decret Key ID , die für den Zugriff auf das S3 -Bucket AWS verwendet wird. |
| Event Format | Wählen Sie LINEBYLINEaus. Die Protokollquelle erfasst Ereignisse im JSON-Format. |
| S3 Collection Method | Wählen Sie SQS Event Notificationsaus. |
| SQS Queue URL | Geben Sie die vollständige URL, beginnend mit https://, der SQS-Warteschlange ein, die so eingerichtet ist, dass sie Benachrichtigungen für ObjectCreate -Ereignisse von S3 erhält. |
| Region Name | Die Region, in der sich die SQS-Warteschlange oder das S3 -Bucket befindet Beispiel: us-east-1, eu-west-1, ap-northeast-3 |
| Use as a Gateway Log Source | Wählen Sie diese Option aus, damit die erfassten Ereignisse durch die QRadar -Datenverkehrsanalyseengine fließen und QRadar eine oder mehrere Protokollquellen automatisch erkennen kann. |
| Log Source Identifier Pattern | Diese Option ist verfügbar, wenn Als Gateway-Protokollquelle verwenden auf 'Ja' gesetzt ist. Verwenden Sie diese Option, wenn Sie eine angepasste Protokollquellenkennung für Ereignisse definieren möchten, die verarbeitet werden. Dieses Feld akzeptiert Schlüssel/Wert-Paare, um die angepasste Protokollquellen-ID zu definieren, wobei der Schlüssel die ID-Formatierzeichenfolge und der Wert das zugehörige Muster für reguläre Ausdrücke ist. Sie können mehrere Schlüssel/Wert-Paare definieren, indem Sie ein Muster in einer neuen Zeile eingeben. Wenn mehrere Muster verwendet werden, werden sie in der Reihenfolge ausgewertet, bis eine Übereinstimmung gefunden wird und eine angepasste Protokollquellen-ID zurückgegeben wird. |
| Show Advanced Options | Wählen Sie diese Option aus, wenn Sie die Ereignisdaten anpassen möchten. |
| File Pattern | Diese Option ist verfügbar, wenn Sie Erweiterte Optionen anzeigen auf Jasetzen. Geben Sie einen regulären Ausdruck für das Dateimuster ein, das den Dateien entspricht, die Sie extrahieren möchten, z. B. .*?\.json\.gz . |
| Local Directory | Diese Option ist verfügbar, wenn Sie Erweiterte Optionen anzeigen auf Jasetzen. Das lokale Verzeichnis auf dem Zielereigniskollektor. Das Verzeichnis muss vorhanden sein, bevor das AWS S3 REST-API-Protokoll versucht, Ereignisse abzurufen. |
| S3 Endpoint URL | Diese Option ist verfügbar, wenn Sie Erweiterte Optionen anzeigen auf Jasetzen. URL, die zur Abfrage AWS verwendet wird. Wenn Ihre URL von der Standard-URL abweicht, geben Sie Ihre URL ein. Der Standardwert ist http:/s3.amazonaws.com |
| Use S3 Path-Style Access | Erzwingt, dass S3 -Anforderungen den Zugriff im Pfadstil verwenden. Diese Methode ist in AWSveraltet. Es kann jedoch erforderlich sein, wenn andere S3 -kompatible APIs verwendet werden. Die https://s3.region.amazonaws.com/bucket-name/key- name path-style wird beispielsweise automatisch verwendet, wenn ein Bucketname einen Punkt (.) enthält. Daher ist diese Option nicht erforderlich, kann aber verwendet werden. |
| Use Proxy | Wenn QRadar über einen Proxy auf den Amazon Web Service zugreift, aktivieren Sie Proxy verwenden. Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn für den Proxy keine Authentifizierung erforderlich ist, konfigurieren Sie das Feld Proxy-IP oder Hostname . |
| Recurrence | Gibt an, wie oft ein Polling durchgeführt wird, um nach neuen Daten zu suchen Bei Verwendung der SQS-Ereigniserfassungsmethode kann SQS-Ereignisbenachrichtigungen einen Mindestwert von 10 (Sekunden) aufweisen. Da SQS-Warteschlangenabfragen häufiger auftreten können, kann ein niedrigerer Wert verwendet werden. Geben Sie ein Zeitintervall ein, um festzulegen, wie häufig die Abfrage nach neuen Daten erfolgt. Das Zeitintervall kann Werte in Stunden (H), Minuten (M) oder Tagen (D) enthalten. Beispiel: 2H = 2 Stunden, 15M = 15 Minuten, 30 = Sekunden. |
| EPS Throttle | Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt. Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet. Der Standardwert ist 5000. |
Weitere Informationen zum Protokoll der Amazon AWS S3 -REST-API finden Sie unter Amazon AWS S3 REST-API-Protokollkonfigurationsoptionen.