Apache Kafka Protokollquellenparameter für IBM Cloud Activity Tracker

Wenn IBM QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM Cloud® Activity Tracker-Protokollquelle auf QRadar Console hinzu, indem Sie das Apache Kafka-Protokoll verwenden.

Wenn Sie das Protokoll Apache Kafka verwenden, müssen Sie bestimmte Parameter konfigurieren.

Die folgende Tabelle beschreibt die Parameter, die bestimmte Werte erfordern, um Apache Kafka-Ereignisse von IBM Cloud Activity Tracker zu sammeln:
Tabelle 1. Apache Kafka Protokollquellenparameter für den IBM Cloud Activity Tracker DSM
Parameter Wert
Log Source type IBM Cloud Activity Tracker
Protocol Configuration Apache Kafka
Log Source Identifier

Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehr als eine IBM Cloud Activity Tracker-Protokollquelle konfiguriert ist, sollten Sie die erste Protokollquelle als ibmactivitytracker1 und die zweite Protokollquelle als ibmactivitytracker2 identifizieren.
Bootstrap Server List Der kafka_brokers_sasl Feldwert aus dem JSON-Objekttext, den Sie notiert haben, als Sie die Configuring IBM Cloud Activity Tracker to communicate with QRadar® procedure abgeschlossen haben.
Use SASL Authentication Aktiviert
SASL Username Der Benutzer-Feldwert aus dem JSON-Objekttext, den Sie notiert haben, als Sie die Konfiguration von IBM Cloud Activity Tracker zur Kommunikation mit QRadar-Prozedur abgeschlossen haben.
SASL Password Der Passwort-Feldwert aus dem JSON-Objekttext, den Sie notiert haben, als Sie die Konfiguration von IBM Cloud Activity Tracker zur Kommunikation mit QRadar-Prozedur abgeschlossen haben.

Eine vollständige Liste der Apache Kafka -Protokollparameter und deren Werte finden Sie unter Apache Kafka -Protokollkonfigurationsoptionen.

Wichtig: Das Zertifikat IBM Cloud Event Streams muss in einem 90-Tage-Ablaufzyklus verlängert werden. Daher muss das Zertifikat im QRadar -Truststore aktualisiert werden, damit die Kommunikation fortgesetzt werden kann. Wählen Sie eine der folgenden Optionen aus:
  • Wenn Sie ein lokaler QRadar -Benutzer sind, müssen Sie zum Hinzufügen des Zertifikats zum Verzeichnis /opt/qradar/conf/trusted_certificates/ den Befehl getcert.sh im Verzeichnis /opt/qradar/getcert.sh ausführen. Führen Sie die folgenden Befehle aus:
    cd /opt/qradar/conf/trusted_certificates/
    /opt/qradar/bin/getcert.sh <Kafka URL>

    URL ist vergleichbar mit m4ydv39cxnxjm4pq.svc02.us-east.eventstreams.cloud.ibm.com.

  • Wenn Sie ein QRadar on Cloud-Benutzer sind, wenden Sie sich an den IBM®-Support und eröffnen Sie einen Support-Fall, damit das erneuerte Zertifikat in den Truststore aufgenommen wird.

Weitere Informationen zu IBM Event Streams -Zertifikaten finden Sie in der IBM Event Streams -Dokumentation (https://ibm.github.io/event-streams/getting-started/connecting/).