Konfigurationsoptionen für Okta-REST-API-Protokolle

Um Ereignisse von Okta zu empfangen, konfigurieren Sie eine Protokollquelle in IBM QRadar mithilfe des Protokolls der Okta-REST-API.

Das Okta-REST-API-Protokoll ist ein abgehendes/aktives Protokoll, das Okta-Ereignisse und Benutzer-API-Endpunkte abfragt, um Informationen zu Aktionen abzurufen, die von Benutzern in einer Organisation ausgeführt wurden.

Die folgende Tabelle enthält eine Beschreibung der protokollspezifischen Parameter für das Protokoll der Okta-REST-API:
Tabelle 1. Okta-REST-API-Protokollparameter
Parameter Beschreibung
Log Source Identifier (Protokollquellenkennung)

Ein eindeutiger Name für die Protokollquelle.

Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Wert der Protokollquelle Nameidentisch sein. Wenn mehrere Okta-Protokollquellen konfiguriert sind, können Sie die erste Protokollquelle als okta1, die zweite Protokollquelle als okta2und die dritte Protokollquelle als okta3angeben.

IP or Hostname oktaprise.okta.com
Authentication Token Ein einziges Authentifizierungstoken, das von der Okta-Konsole generiert wird und für alle API-Transaktionen verwendet werden muss
Use Proxy

Wenn QRadar über einen Proxy auf Okta zugreift, aktivieren Sie diese Option.

Wenn ein Proxy konfiguriert ist, durchläuft der gesamte Datenverkehr für die Protokollquelle den Proxy für QRadar , um auf Okta zuzugreifen.

Wenn der Proxy eine Authentifizierung erfordert, konfigurieren Sie die Felder Hostname, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn der Proxy keine Authentifizierung erfordert, können Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer lassen.

Hostname

Wenn Sie Proxy verwendenauswählen, wird dieser Parameter angezeigt.

Proxy-Port

Wenn Sie Proxy verwendenauswählen, wird dieser Parameter angezeigt.

Proxy-Benutzername

Wenn Sie Proxy verwendenauswählen, wird dieser Parameter angezeigt.

Proxy-Kennwort

Wenn Sie Proxy verwendenauswählen, wird dieser Parameter angezeigt.

Wiederholung Ein Zeitintervall, mit dem bestimmt wird, wie oft die Abfrage nach neuen Daten erfolgt. Das Zeitintervall kann Werte in Stunden (H), Minuten (M) oder Tagen (D) enthalten. Beispiel: 2H = 2 Stunden, 15M = 15 Minuten, 30 = Sekunden. Der Standardwert ist 1M.
EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.