QRadar -App für Splunk -Datenweiterleitung konfigurieren

Administratoren können den Zugriff auf die App beschränken, indem Sie sie in den Preview-only mode (Vorschaumodus) versetzen. Im Vorschaumodus können Benutzer ohne Verwaltungsaufgaben Splunk instanzen in dieser App hinzufügen oder entfernen, aber sie können die tatsächliche Splunk -Instanz nicht ändern. Insbesondere können Benutzer ohne Verwaltungsaufgaben Änderungen voranzeigen und an einen Administrator senden, um die Splunk -Konfigurationsdateien manuell zu ändern.

Vorbereitende Schritte

Der Port, den Sie zum Konfigurieren von Splunk Server verwenden, muss geöffnet sein, damit die App die Splunk -APIs für die Kommunikation mit dem Splunk -Server verwenden kann.

Informationen zu dieser Task

Administratoren können die automatische Synchronisation aktivieren und das Zeitintervall festlegen, in dem die Anwendung die Quellendaten in der Anwendung mit den Quellen synchronisiert, die in konfigurierten Splunk -Instanzen verfügbar sind.

Vorgehensweise

  1. Wechseln Sie auf der Registerkarte Verwaltung zum Bereich QRadar® App for Splunk Data Forwarding im Abschnitt Plug-ins und klicken Sie dann auf Konfiguration.
  2. Fügen Sie ein Authentifizierungstoken hinzu (sofern noch nicht festgelegt), um eine Verbindung zu QRadarherzustellen. Siehe Authentifizierungstoken erstellen.
  3. Optional: Versetzen Sie die App in den Vorschaumodus.
  4. Optional: Aktivieren Sie das Kontrollkästchen Automatische Synchronisation und legen Sie dann die Zeit in Minuten für das Intervall zwischen automatischen Synchronisationsoperationen fest. Das Standardintervall beträgt 60 Minuten.
    Tipp: Legen Sie einen Wert entsprechend der Anzahl der in der Anwendung konfigurierten Splunk -Instanzen fest. Eine häufige Synchronisation mit vielen konfigurierten Splunk -Instanzen kann zu einer Verschlechterung der Anwendungsleistung führen.
  5. Klicken Sie auf Festlegen , um die Änderungen zu speichern und das Fenster zu schließen.
  6. Aktualisieren Sie nach Abschluss der Konfiguration das Browserfenster, bevor Sie die App verwenden.

Ergebnisse

Die Registerkarte Forwarding from Splunk (Von Splunk weiterleiten) wird zur Symbolleiste hinzugefügt.

Nächste Schritte

Splunk -Instanzen zur App hinzufügen