Apache Kafka Protokollquellenparameter für IBM Cloud Activity Tracker
Wenn IBM QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM Cloud® Activity Tracker-Protokollquelle auf QRadar Console hinzu, indem Sie das Apache Kafka-Protokoll verwenden.
Wenn Sie das Protokoll Apache Kafka verwenden, müssen Sie bestimmte Parameter konfigurieren.
Die folgende Tabelle beschreibt die Parameter, die bestimmte Werte erfordern, um Apache Kafka-Ereignisse von IBM Cloud Activity Tracker zu sammeln:
| Parameter | Wert |
|---|---|
| Log Source type | IBM Cloud Activity Tracker |
| Protocol Configuration | Apache Kafka |
| Log Source Identifier | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehr als eine IBM Cloud Activity Tracker-Protokollquelle konfiguriert ist, sollten Sie die erste Protokollquelle als ibmactivitytracker1 und die zweite Protokollquelle als ibmactivitytracker2 identifizieren. |
| Bootstrap Server List | Der kafka_brokers_sasl Feldwert aus dem JSON-Objekttext, den Sie notiert haben, als Sie die Configuring IBM Cloud Activity Tracker to communicate with QRadar® procedure abgeschlossen haben. |
| Use SASL Authentication | Aktiviert |
| SASL Username | Der Benutzer-Feldwert aus dem JSON-Objekttext, den Sie notiert haben, als Sie die Konfiguration von IBM Cloud Activity Tracker zur Kommunikation mit QRadar-Prozedur abgeschlossen haben. |
| SASL Password | Der Passwort-Feldwert aus dem JSON-Objekttext, den Sie notiert haben, als Sie die Konfiguration von IBM Cloud Activity Tracker zur Kommunikation mit QRadar-Prozedur abgeschlossen haben. |
Eine vollständige Liste der Apache Kafka -Protokollparameter und deren Werte finden Sie unter Apache Kafka -Protokollkonfigurationsoptionen.
Wichtig: Das Zertifikat IBM Cloud Event Streams muss in einem 90-Tage-Ablaufzyklus verlängert werden. Daher muss das Zertifikat im QRadar -Truststore aktualisiert werden, damit die Kommunikation fortgesetzt werden kann. Wählen Sie eine der folgenden Optionen aus:
- Wenn Sie ein lokaler QRadar -Benutzer sind, müssen Sie zum Hinzufügen des Zertifikats zum Verzeichnis /opt/qradar/conf/trusted_certificates/ den Befehl getcert.sh im Verzeichnis /opt/qradar/getcert.sh ausführen. Führen Sie die folgenden Befehle aus:
cd /opt/qradar/conf/trusted_certificates//opt/qradar/bin/getcert.sh <Kafka URL>URL ist vergleichbar mit m4ydv39cxnxjm4pq.svc02.us-east.eventstreams.cloud.ibm.com.
- Wenn Sie ein QRadar on Cloud-Benutzer sind, wenden Sie sich an den IBM®-Support und eröffnen Sie einen Support-Fall, damit das erneuerte Zertifikat in den Truststore aufgenommen wird.
Weitere Informationen zu IBM Event Streams -Zertifikaten finden Sie in der IBM Event Streams -Dokumentation (https://ibm.github.io/event-streams/getting-started/connecting/).