Verwenden Sie die QRadar Log Source
Management App, um mehrere Protokollquellen gleichzeitig zu IBM
QRadarhinzuzufügen. Sie können beliebig viele Protokollquellen hinzufügen.
Wenn Sie QRadar V7.3.0 oder eine frühere Version verwenden, können Sie eine Protokollquelle in QRadar nur über das Symbol Protokollquellenhinzufügen.
Wenn Sie in QRadar 7.5.0 Update Package 4 und höher auf das Symbol Protokollquellen klicken, wird die App QRadar Log Source
Management geöffnet.
Vorgehensweise
- Klicken Sie in der App QRadar Log Source
Management auf + Neue Protokollquelle und anschließend auf Mehrere Protokollquellen.
- Wählen Sie auf der Seite Protokollquellentyp auswählen einen Protokollquellentyp aus und wählen Sie Protokolltyp auswählenaus.
- Wählen Sie auf der Seite Protokolltyp auswählen einen Protokolltyp aus und klicken Sie auf Allgemeine Protokollquellenparameter konfigurieren.
- Konfigurieren Sie auf der Seite Allgemeine Protokollquellenparameter konfigurieren die Parameter, die Sie für alle Protokollquellen festlegen wollen.
- Wenn Sie Protokollquellen mit unterschiedlichen Protokollquellenparameterwerten haben, wählen Sie die entsprechenden Kontrollkästchen ab und klicken Sie dann auf Allgemeine Protokollparameter konfigurieren.
- Konfigurieren Sie auf der Seite Allgemeine Protokollparameter konfigurieren die protokollspezifischen Parameter, die Sie für alle Protokollquellen festlegen wollen.
- Wenn Sie Protokollquellen mit unterschiedlichen Protokollparameterwerten haben, wählen Sie die entsprechenden Kontrollkästchen ab und klicken Sie dann auf Einzelne Parameter konfigurieren.
- Laden Sie auf der Seite Einzelne Parameter konfigurieren eine CSV-Datei hoch, die die einzelnen Protokollquellenparameterwerte enthält, und klicken Sie auf Hinzufügen.
Für jede Zeile dieser Datei wird eine Protokollquelle erstellt, mit Ausnahme von leeren Zeilen und Kommentarzeilen, die mit einem Hashtag (#) beginnen. Jede Zeile muss die durch Kommata getrennte Liste der Parameterwerte für das Feld Log Source Identifier (Protokollquellenidentifikator) und alle anderen zurückgesetzten Parameter in der Reihenfolge enthalten, die in der Tabelle der zurückgesetzten Parameter angezeigt wird.
- Klicken Sie auf Massenvorlage , um die Dateivorlage herunterzuladen und die Parameter, die Sie konfigurieren möchten, in der angegebenen Reihenfolge hinzuzufügen.
Wenn beispielsweise
Enabled (Aktiviert) und
Groups (Gruppen) verzögerte Parameter sind, muss die
CSV-Datei folgende Werte enthalten:
Enabled, Groups, Log Source Identifier
Wenn ein Parameterwert ein Komma enthält, setzen Sie den Wert in
Anführungszeichen.
- Wenn Sie keine CSV-Datei hochladen:
- Klicken Sie auf Manuell , um die Werte für die Parameter anzugeben, die Sie verzögert haben.
- Geben Sie für jede neue Protokollquelle eine Protokollquellenkennung ein und klicken Sie auf Hinzufügen.
- Klicken Sie auf Fertigstellen.
Nächste Schritte
Testen Sie Ihre Protokollquellen. Weitere Informationen finden Sie unter Protokollquellen testen .