JDBC -Protokollquellenparameter für Microsoft SharePoint mit vordefinierten Datenbankabfragen
Administratoren, die aufgrund von Richtlinieneinschränkungen keine Berechtigung zum Erstellen einer Datenbankansicht haben, können Microsoft SharePoint -Ereignisse mit einer Protokollquelle erfassen, die vordefinierte Abfragen verwendet. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Microsoft SharePoint -Protokollquelle auf dem QRadar Console hinzu, indem Sie das JDBC -Protokoll verwenden.
Vordefinierte Abfragen sind angepasste Anweisungen, die Daten aus separaten Tabellen verknüpfen können, wenn die Datenbank durch das JDBC -Protokoll abgefragt wird.
| Parameter | Wert |
|---|---|
| Log Source type | Microsoft SharePoint |
| Protocol Configuration | JDBC |
| Log Source Identifier | Geben Sie die ID für die Protokollquelle ein. Geben Sie die Protokollquellen-ID im folgenden Format ein: <SharePoint Database>@<SharePoint Database Server IP or Host Name> Dabei gilt Folgendes:
|
| Database Type | Wählen Sie in der Liste MSDEaus. |
| Database Name | Geben Sie WSS_Logging als Namen für die Microsoft SharePoint -Datenbank ein. |
| IP or Hostname | Geben Sie die IP-Adresse oder den Hostnamen von Microsoft SharePoint SQL Serverein. |
| Port | Geben Sie die Portnummer ein, die vom Datenbankserver verwendet wird. Der Standardport für MSDE ist 1433. Der JDBC -Konfigurationsport muss mit dem Listener-Port der Microsoft SharePoint -Datenbank übereinstimmen. Die Microsoft SharePoint -Datenbank muss eingehende TCP-Verbindungen haben, die für die Kommunikation mit IBM QRadaraktiviert sind. Wenn Sie eine Datenbankinstanz definieren und MSDE als Datenbanktyp verwenden, müssen Sie den Parameter Port in Ihrer Konfiguration leer lassen. |
| Predefined Query | Wählen Sie in der Liste Microsoft SharePointaus. |
| Use Prepared Statements | Wählen Sie das Kontrollkästchen Vorbereitete Anweisungen verwenden aus. Vorbereitete Anweisungen ermöglichen es der JDBC -Protokollquelle, die SQL-Anweisung einmal einzurichten und dann die SQL-Anweisung mehrmals mit verschiedenen Parametern auszuführen. Aus Sicherheits-und Leistungsgründen wird empfohlen, vorbereitete Anweisungen zu verwenden. Wenn Sie dieses Kontrollkästchen abwählen, müssen Sie eine alternative Abfragemethode verwenden, die keine vorkompilierten Anweisungen verwendet. |
| Use NTLMv2 | Wählen Sie das Kontrollkästchen NTLMv2verwenden aus. Diese Option zwingt MSDE-Verbindungen, das Protokoll NTLMv2 zu verwenden, wenn sie mit SQL-Servern kommunizieren, die NTLMv2 -Authentifizierung erfordern. Der Standardwert des Kontrollkästchens ist ausgewählt. Wenn das Kontrollkästchen NTLMv2verwenden ausgewählt ist, hat es keine Auswirkung auf MSDE-Verbindungen zu SQL-Servern, die keine NTLMv2 -Authentifizierung erfordern. |
Eine vollständige Liste der JDBC -Protokollparameter und ihrer Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.