Massenprotokollquellen bearbeiten

In der QRadar Log Source Management App können Sie mehrere Protokollquellen gleichzeitig anzeigen und bearbeiten. Sie können die Parameter von bis zu 1000 Protokollquellen gleichzeitig bearbeiten. Bearbeiten Sie mehrere Protokollquellen, wenn die Protokollquellen ähnliche Parameter haben, die Sie ändern möchten, anstatt jede Protokollquelle einzeln zu bearbeiten.

Wenn Sie QRadar V7.3.1 für V7.3.3verwenden, können Sie auch Massenprotokollquellen bearbeiten, indem Sie das Symbol Protokollquellenverwenden.

Wenn Sie in QRadar 7.5.0 Update Package 4 und höher auf das Symbol Protokollquellen klicken, wird die App QRadar Log Source Management geöffnet.

Vorbereitende Schritte

Stellen Sie sicher, dass die App QRadar Log Source Management auf Ihrem QRadar Consoleinstalliert ist. Weitere Informationen zur Installation der App finden Sie unter "Installieren der QRadar® Log Source Management App ".

Vorgehensweise

  1. Wählen Sie in der App QRadar Log Source Management die relevanten Protokollquellen aus, die Sie bearbeiten wollen.
  2. Klicken Sie auf Bearbeiten.
  3. Wählen Sie im Teilfenster Protokollquellenzusammenfassung die Parameter aus, bearbeiten Sie sie und klicken Sie auf Speichern.
    Einschränkung: Die Parameter Protokollquellenkennung, Protokollquellentyp und Protokollkonfiguration können in der QRadar Log Source Management -App nicht massenweise bearbeitet werden. Informationen zum Bearbeiten des Parameters Protokollquellentyp in einer Massenoperation über die API finden Sie unter QRadar: Vorgehensweise zum Ändern des Protokollquellentyps in einer Massenoperation über die QRadar -API.
  4. Verwenden Sie in den Feldern Namensvorlage und Beschreibungsvorlage die verfügbaren Variablen, um die Namen und Beschreibungen der ausgewählten Protokollquellen zu erstellen.
  5. Klicken Sie auf die Registerkarte Protokoll , um die Protokollparameter für die ausgewählten Protokollquellen zu bearbeiten. Die ausgewählten Protokollquellen müssen ein gemeinsames Protokoll nutzen.
  6. Klicken Sie auf Speichern.

Massenprotokollquellen über das Symbol 'Protokollquellen' bearbeiten

Sie können Protokollquellen in Massendaten bearbeiten, um die Konfigurationsparameter für Protokollquellen zu aktualisieren, die als Bestandteil einer Massenprotokollquelle hinzugefügt wurden.

Einschränkung: Die Parameter Protokollquellenkennung, Protokollquellentyp und Protokollkonfiguration können nicht in einer Massenoperation über das Symbol Protokollquellen bearbeitet werden. Informationen zum Bearbeiten des Parameters Protokollquellentyp in einer Massenoperation über die API finden Sie unter QRadar: Vorgehensweise zum Ändern des Protokollquellentyps in einer Massenoperation über die QRadar -API.

Wenn Sie QRadar V7.3.0 oder früher verwenden, können Sie mehrere Protokollquellen in QRadar nur über das Symbol Protokollquellen bearbeiten.

Wenn Sie QRadar V7.3.1 für V7.3.3verwenden, können Sie auch mehrere Protokollquellen bearbeiten, indem Sie die QRadar Log Source Management -Appverwenden.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Verwaltung .
  2. Klicken Sie im Abschnitt Datenquellen auf das Symbol Protokollquellen .
  3. Wählen Sie die zu bearbeitenden Protokollquellen aus und wählen Sie in der Liste Massenaktionen die Option Massenbearbeitungaus.
  4. Ändern Sie die relevanten Parameter.
  5. Optional: Die Liste der Protokollquellen dient nur zu Anzeigezwecken. Die Kontrollkästchen werden nur während des Workflows zum Hinzufügen von Protokollquellen zu QRadarverwendet.
  6. Klicken Sie auf Speichern , um Ihre Protokollquellenkonfiguration zu aktualisieren.
  7. Klicken Sie auf Weiter , um die Protokollquellen hinzuzufügen.
  8. Optional: Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren , wenn Sie Ihrer Massenprotokollquelle eine IP-Adresse oder einen Hostnamen hinzugefügt haben.

Ergebnisse

Die Massenprotokollquelle wird aktualisiert.