Protokollquellenparameter des Cisco Duo-Protokolls für Cisco Duo

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco Duo-Protokollquelle in QRadar Console hinzu, indem Sie das Cisco Duo-Protokoll verwenden.

Wenn Sie das Cisco Duo-Protokoll verwenden, müssen Sie bestimmte Parameter konfigurieren.

In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Authentifizierungsereignisse aus der Cisco Duo-Admin-API zu erfassen.
Tabelle 1. Cisco Duo-Protokollquellenparameter für Cisco Duo DSM
Parameter Wert
Log Source type Cisco Duo-
Protocol Configuration Cisco Duo-
Log Source Identifier Geben Sie einen eindeutigen Namen für die Protokollquelle als Kennung für Ereignisse von Cisco Duo ein.

Der Wert des Parameters Protokollquellenkennung muss mit dem Parameter Host übereinstimmen, wenn Sie den Cisco Duo-Standardworkflow verwenden. Wenn der Cisco Duo-Standardworkflow geändert wird, muss die Protokollquellenkennung mit dem Wert für Quelle übereinstimmen- source="${/host}" , der im Abschnitt PostEvents verwendet wird. Weitere Informationen finden Sie unter Cisco Duo-Protokollworkflow.

Eine vollständige Liste der Cisco Duo-Protokollparameter und ihrer Werte finden Sie unter Cisco Duo-Protokollkonfigurationsoptionen.