Novell eDirectory -Beispielereignisnachricht
Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
Novell- eDirectory -Beispielnachricht bei Verwendung des Syslog-Protokolls
Die folgende Beispielereignisnachricht zeigt, dass die Änderung eines Sicherheitstokens fehlgeschlagen ist.
eDirectory: INFO {"Source" : "eDirectory#DS","Observer" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1","SysName" : "ws.domain.example.test"}},"Initiator" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1"}},"Target" : {"Data" : {"ClassName" : "User","Version" : "2"},"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=TEST,OU=usr,O=ORG","Id" : "11111111"}},"Action" : {"Event" : {"Id" : 0.0.0.6","Name" : "MODIFY_ACCOUNT_SECURITY_TOKEN","CorrelationID" : "eDirectory#0#","SubEvent" : "DSE_CHGPASS"},"Time" : {"Offset" : 1567083869},"Log" : {"Severity" : 7},"Outcome" : "1.10","ExtendedOutcome" : "-215"}}
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | MODIFY_ACCOUNT_SECURITY_TOKEN -FAILED wird aus den Feldern Event.Name und "Outcome" im Aktionsobjekt extrahiert. Wenn Ergebnis = 0, dann eventID = Event.Name. Andernfalls eventID = Event.Name + "-FAILED", wie in diesem Beispielereignis gezeigt. |
| Einheitenkategorie | eDirectory |
| Username | TEST |
| Quellen-IP | 172.16.20.1 |
| Einheitenzeit | 1567083869 (das ist Aug 29, 2019, 10:04:29 AM) |