Um Ereignisse an IBM
QRadarweiterzuleiten, müssen Sie einen SysFlow -Collector mithilfe von OpenShift® oder Kubernetes -Cluster installieren.
Informationen zu dieser Task
Die SysFlow -Installation verwendet den Operator OpenShift oder Kubernetes . Der Operator verwendet angepasste Ressourcen, um den SysFlow -Agenten und seine zugehörigen Komponenten zu verwalten. Diese Installation stellt den Operator-Pod bereit und wendet anschließend angepasste Ressourcen an. Wenn die angepassten Ressourcen erstellt werden, stellt der Operator SysFlow -Agentenpods auf allen Workerknoten im Cluster bereit. Während des Installationsprozesses lädt der OpenShift -oder Kubernetes -Cluster Container-Images aus dem Internet herunter.
Vorgehensweise
- Melden Sie sich über SSH als Administrator beim Masterknoten Ihres OpenShift -oder Kubernetes -Clusters an.
- Laden Sie das SysFlow -Installationspaket herunter und extrahieren Sie dann die Dateien.
- Wechseln Sie zum Stammordner sf-operator des extrahierten Installationspakets und wechseln Sie dann in das Verzeichnis /scripts/run .
- Geben Sie den folgenden Befehl ein, um das Script auszuführen:
- Geben Sie zum Bereitstellen des Operators den folgenden Befehl ein:
- Geben Sie zum Implementieren des SysFlow -Agenten den folgenden Befehl ein:
./applyCR.sh <QRadar_Console_IP_address > 514 tcp
Nächste Schritte
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine SysFlow -Protokollquelle auf dem QRadar
Consolehinzu.