SysFlow -Agenten für die Kommunikation mit QRadar konfigurieren

Um Ereignisse an IBM QRadarweiterzuleiten, müssen Sie einen SysFlow -Collector mithilfe von OpenShift® oder Kubernetes -Cluster installieren.

Informationen zu dieser Task

Die SysFlow -Installation verwendet den Operator OpenShift oder Kubernetes . Der Operator verwendet angepasste Ressourcen, um den SysFlow -Agenten und seine zugehörigen Komponenten zu verwalten. Diese Installation stellt den Operator-Pod bereit und wendet anschließend angepasste Ressourcen an. Wenn die angepassten Ressourcen erstellt werden, stellt der Operator SysFlow -Agentenpods auf allen Workerknoten im Cluster bereit. Während des Installationsprozesses lädt der OpenShift -oder Kubernetes -Cluster Container-Images aus dem Internet herunter.

Vorgehensweise

  1. Melden Sie sich über SSH als Administrator beim Masterknoten Ihres OpenShift -oder Kubernetes -Clusters an.
  2. Laden Sie das SysFlow -Installationspaket herunter und extrahieren Sie dann die Dateien.
  3. Wechseln Sie zum Stammordner sf-operator des extrahierten Installationspakets und wechseln Sie dann in das Verzeichnis /scripts/run .
  4. Geben Sie den folgenden Befehl ein, um das Script auszuführen:

    cd scripts/run/

  5. Geben Sie zum Bereitstellen des Operators den folgenden Befehl ein:

    ./deployOperator.sh

  6. Geben Sie zum Implementieren des SysFlow -Agenten den folgenden Befehl ein:

    ./applyCR.sh <QRadar_Console_IP_address > 514 tcp

Nächste Schritte

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine SysFlow -Protokollquelle auf dem QRadar Consolehinzu.