Disconnected Log Collector als Protokollquelle in QRadar hinzufügen

Wenn Sie Ereignisse aus IBM Disconnected Log Collectorerfassen möchten, müssen Sie entweder die QRadar Log Source Management -App verwenden, um Disconnected Log Collector -Instanzen bei Ihrer IBM QRadar -Bereitstellung zu registrieren, oder das Disconnected Log Collector -Protokoll manuell installieren und die Konfigurationsschritte auf Ihrem QRadar -System ausführen.

Wenn Sie Disconnected Log Collectorinstallieren, wird eine UUID (Universally Unique Identifier) erstellt und für die Authentifizierung mit QRadarverwendet. Sie können mehrere Disconnected Log Collector -Instanzen in Ihrer Umgebung verwenden und jede Instanz hat eine andere UUID. Um mehrere Disconnected Log Collector -Instanzen zu konfigurieren, können Sie eine der folgenden Aktionen ausführen:

  • Sie können mehrere Disconnected Log Collector -UUIDs konfigurieren, um dieselbe Protokollquelle in QRadarzu verwenden. Das bedeutet, dass jede Disconnected Log Collector -Instanz mit QRadar unter Verwendung derselben definierten Protokollquelle kommunizieren würde.
  • Sie können verschiedene Disconnected Log Collector -Instanzen konfigurieren, um einen anderen Empfangsport in QRadarzu verwenden.
  • Sie können jede Disconnected Log Collector -Instanz mit derselben Portnummer konfigurieren, aber auf einem anderen verwalteten Host, bei dem es sich um einen Host mit einem Ereigniskollektor handelt.