Disconnected Log Collector mit der App QRadar Log Source Management bei QRadar registrieren

Die IBM QRadar Log Source Management-App stellt einen benutzerfreundlichen Workflow bereit, mit dem Sie Protokollquellen schnell finden, erstellen, bearbeiten und löschen können. In IBM QRadar 7.4.0 oder höher können Sie die QRadar Log Source Management -App (Version 6.0 oder höher) verwenden, um Disconnected Log Collector -Instanzen bei Ihrer QRadar -Bereitstellung zu registrieren.

Informationen zu dieser Task

Wenn Sie eine Disconnected Log Collector in Ihrer QRadar-Bereitstellung registrieren, können Sie die QRadar Log Source Management-App verwenden, um Protokollquellen mithilfe von Protokollen zu konfigurieren, die Disconnected Log Collector unterstützt.

Sie können Protokollquellen einem registrierten Disconnected Log Collector zuordnen, die Konfigurationen exportieren und anschließend in Disconnected Log Collector importieren. Sie können auch einen registrierten Disconnected Log Collector verwenden, um einen Domänenfilter zu definieren.

Vorgehensweise

  1. Klicken Sie in der App QRadar Log Source Management auf Nicht verbundene Protokollkollektoren > Nicht verbundene Protokollkollektoren registrieren.
  2. Konfigurieren Sie die folgenden Parameter:
    Feld Beschreibung
    Name Geben Sie einen Namen für die Disconnected Log Collector -Instanz ein (z. B. DLC TLS Protocol).
    Beschreibung Geben Sie eine Beschreibung der Disconnected Log Collector -Instanz ein.
    UUID Geben Sie die UUID ein, die für die Disconnected Log Collector -Instanz eindeutig ist. Die ID ist der /etc/dlc/instance/<UUID>-Ordnername.
    Protokoll Wählen Sie das Kommunikationsprotokoll aus, das zum Abrufen von Ereignissen aus Disconnected Log Collectorverwendet wird. Wählen Sie TLS (Standard) oder UDP. Die Einstellung muss mit der Protokolleinstellung Disconnected Log Collector übereinstimmen.
    Version Geben Sie die Disconnected Log Collector -Version ein (z. B. 1.7).
  3. Klicken Sie auf Registrieren.

Nächste Schritte

Protokollquelle für die Erfassung durch einen getrennten Protokollkollektor konfigurieren