Erstellen Sie mit der QRadar Log Source
Management App eine Konfigurationsdatei, die Sie auf Ihren Disconnected Log
Collector Computer oder auf VM kopieren. Sie können diese Methode verwenden, ohne eine Internetverbindung herzustellen. Durch die Übertragung der Protokollquellenkonfiguration wird sichergestellt, dass Sie die App QRadar Log Source
Management verwenden können, um die Protokolle zu konfigurieren, die Disconnected Log
Collector sammelt.
Vorgehensweise
- Klicken Sie in der App QRadar Log Source
Management auf Getrennte Protokollkollektoren.
- Wählen Sie in der Liste Ihrer registrierten Disconnected Log
Collector -Protokollquellenkonfigurationen das Disconnected Log
Collector aus, das Sie verwenden, und klicken Sie im Menü auf Protokollquellen exportieren.
- Geben Sie ein Kennwort für die Exportdatei ein und klicken Sie dann auf Starten.
Eine verschlüsselte Konfigurationsdatei mit dem Namen dlc-config-<UUID>.json wird auf Ihren Computer heruntergeladen, wobei <UUID> die ID ist, die für die Disconnected Log
Collector-Instanz eindeutig ist.
- Melden Sie sich als Root-Benutzer am Disconnected Log
Collector Computer oder unter VM an.
- Kopieren Sie die verschlüsselte Konfigurationsdatei in das Verzeichnis /tmp oder in Ihre bevorzugte Position.
- Generieren Sie eine Importkonfigurationsdatei, indem Sie folgenden Befehl ausführen:
/opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -i dlc-config-<UUID>.json -o /tmp/logSources.json
- Geben Sie bei einer entsprechenden Aufforderung das Kennwort ein, das Sie für die verschlüsselte Konfigurationsdatei angegeben haben.
Nach erfolgreicher Prüfung der Importkonfigurationsdatei wird folgende Nachricht angezeigt:
Successfully validate log source file '/tmp/logSources.json'
Tipp: Wenn die Datei logSources.json nicht erfolgreich validiert werden kann, überprüfen Sie die Datei /var/log/dlc/logSources.log auf Details. Beheben Sie alle Probleme und führen Sie das Prüfscript erneut aus.
- Kopieren Sie die validierte Importkonfigurationsdatei nach /opt/ibm/si/services/dlc/conf/.
Tipp: Sichern Sie die aktuelle Datei logSources.json , damit Sie über eine Version der Datei verfügen, die an anderer Stelle gespeichert ist.
- Starten Sie Disconnected Log
Collector erneut, indem Sie den folgenden Befehl eingeben: