Konfigurationsoptionen für das Alibaba Cloud Simple Log Service -Protokoll
Das Alibaba Cloud Simple Log Service -Protokoll für IBM QRadar ist ein abgehendes oder aktives Protokoll, das Protokolle aus einem bestimmten Protokollspeicher erfasst, der in der Alibaba Cloud Log-Anwendung verfügbar ist.
- Für den Zugriff auf Protokolle aus dem Protokollspeicher erstellen Sie den Protokollspeicher in der Anwendung "Protokoll". Weitere Informationen finden Sie unter Logstore verwalten.
- Erstellen Sie Serviceberechtigungsnachweise. Weitere Informationen finden Sie unter AccessKey Pair.
| Parameter | Beschreibung |
|---|---|
| Protokollkonfiguration | Alibaba Cloud Simple Log Service |
| Log Source Identifier (Protokollquellenkennung) | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellen-ID muss nicht auf einen bestimmten Server verweisen und kann denselben Wert wie der Protokollquellennamehaben. |
| Zugriffsschlüssel-ID | Die Zugriffsschlüssel-ID wird generiert, wenn Sie die Serviceberechtigungsnachweise konfigurieren. |
| Geheimer Zugriffsschlüssel | Der geheime Zugriffsschlüssel wird generiert, wenn Sie die Serviceberechtigungsnachweise konfigurieren. |
| Öffentlicher Protokollspeicherendpunkt | Der öffentliche Endpunkt des Protokollspeichers im Abschnitt 'Alibaba Cloud Log Application'. Weitere Informationen finden Sie unter Regionen und Endpunkte. |
| Projektname des Protokollspeichers | Der Name des Protokollspeicherprojekts in der Alibaba-Cloud-Protokollanwendung. |
| Protokollspeichername | Der Protokollspeichername im Abschnitt 'Protokollspeicher' der Alibaba-Cloud-Protokollanwendung. |
| Proxy verwenden | Wenn QRadar über einen Proxy auf Alibaba Cloud Simple Log Service zugreift, aktivieren Sie Proxy verwenden. Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Parameter Proxy-Server, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn der Proxy keine Authentifizierung erfordert, lassen Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer. |
| Wiederholung | Geben Sie ein Zeitintervall ein, um festzulegen, wie häufig das Protokoll neue Daten abfragt. Das Zeitintervall kann Werte in Stunden (H), Minuten (M) oder Tagen (D) enthalten. Beispiel: 2H = 2 Stunden, 15M = 15 Minuten, 30 = Sekunden. Der Mindestwert ist 60 (Sekunden) oder 1M. |
| EPS-Regulierung | Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt. Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet. Der Standardwert ist 5000. |
| Erweiterte Optionen aktivieren | Wählen Sie dieses Kontrollkästchen aus, um die folgenden Konfigurationsoptionen zu aktivieren:
|
| Nicht vertrauenswürdig zulassen | Aktivieren Sie diesen Parameter, damit das Protokoll selbst signierte und ansonsten nicht vertrauenswürdige Zertifikate akzeptiert, die sich im Verzeichnis /opt/qradar/conf/trusted_certificates/ befinden. Wenn Sie den Parameter inaktivieren, erkennt der Scanner nur Zertifikate an, die von einem vertrauenswürdigen Unterzeichner signiert wurden. Die Zertifikate müssen im PEM-oder RED-codierten Binärformat vorliegen und als .crt -oder .cert -Datei gespeichert werden. Ihr Workflow kann diese Einstellung überschreiben. Weitere Informationen zu diesem Vorgang finden Sie in der Dokumentation zu „ IBM “. |
| Workflow überschreiben | Aktivieren Sie diese Option, um den Workflow anzupassen. Wenn Sie diese Option aktivieren, werden die Parameter Workflow und Workflowparameter angezeigt. |
| Workflow | Das XML-Dokument, das definiert, wie die Protokollinstanz Ereignisse aus der Ziel-API erfasst. Weitere Informationen zum Standardworkflow finden Sie unter Alibaba Cloud Simple Log Service-Protokollworkflow. |
| Workflowparameter | Das XML-Dokument, das die Parameterwerte enthält, die direkt vom Workflow verwendet werden. Weitere Informationen zu den Standardworkflowparametern finden Sie unter Alibaba Cloud Simple Log Service-Protokollworkflow. |