Fehlerbehebung für das Microsoft Azure Event Hubs-Protokoll

Um Probleme mit dem Microsoft Azure Event Hubs-Protokoll zu beheben, verwenden Sie die Fehlerbehebungs-und Unterstützungsinformationen. Suchen Sie die Fehler mithilfe der Protokolltesttools in der QRadar Log Source Management -App.

Allgemeine Fehlerbehebung

Die folgenden Schritte gelten für alle Benutzereingabefehler. Die allgemeine Fehlerbehebungsprozedur enthält die ersten Schritte, um Fehler mit dem Microsoft Azure Event Hubs-Protokoll zu befolgen.

  1. Wenn die Option Use Event Hub Connection String oder Use Storage Account Connection String inaktiviert ist, schalten Sie sie auf Onein. Weitere Informationen zum Abrufen der Verbindungszeichenfolgen finden Sie unter Konfiguration von Microsoft Azure Event Hubs zur Kommunikation mit QRadar®.
  2. Stellen Sie sicher, dass die Verbindungszeichenfolge für den Microsoft Azure -Ereignishub dem Format im folgenden Beispiel entspricht. Stellen Sie sicher, dass der Wert des Parameters entityPath der Name Ihres Event Hub ist.
    Endpoint=sb://<Namespace
    Name>.servicebus.windows.net/;SharedAccessKeyName=<SAS Key
    Name>;SharedAccessKey=<SAS Key>;EntityPath=<Event Hub Name>

    Nach dem Speichern und Schließen der Protokollquelle werden die eingegebenen Werte aus Sicherheitsgründen nicht mehr angezeigt. Wenn die Werte nicht angezeigt werden, geben Sie sie ein und bestätigen Sie anschließend ihre Gültigkeit.

  3. Bestätigen Sie, dass die Verbindungszeichenfolge für das Speicherkonto Microsoft Azure dem Format des folgenden Beispiels entspricht.
    DefaultEndpointsProtocol=https;AccountName=<Storage Account
    Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net

    Nach dem Speichern und Schließen der Protokollquelle werden die eingegebenen Werte aus Sicherheitsgründen nicht mehr angezeigt. Wenn die Werte nicht angezeigt werden, geben Sie sie erneut ein und bestätigen Sie dann ihre Gültigkeit.

  4. Optional: Setzen Sie für die Fehlerbehebung Als Gateway-Protokollquelle verwenden auf Aus und Azure Linux -Ereignisse in Syslog formatieren auf Am. Dadurch wird erzwungen, dass alle Ereignisse den ausgewählten Protokollquellentyp durchlaufen. Dadurch kann schnell festgestellt werden, ob mindestens ein Ereignis eintrifft und ob kein Netz-oder Zugriffsproblem vorliegt.

    Wenn Sie Als Gateway-Protokollquelle verwenden auf Einsetzen, stellen Sie sicher, dass die Ereignisse nicht unbekannt, gespeichert oder sim-genericin QRadar ankommen. Ist dies der Fall, kann dies erklären, warum das Protokoll nicht funktioniert.

  5. Stellen Sie sicher, dass die angegebene Consumergruppe für den ausgewählten Event Hub vorhanden ist. Weitere Informationen finden Sie unter Microsoft Azure Event Hubs für die Kommunikation mit QRadar.
  6. Aktivieren Sie die Option Serverzertifikat automatisch anfordern oder bestätigen Sie, dass das Zertifikat manuell in QRadarhinzugefügt wird.
  7. Stellen Sie sicher, dass die QRadar -Systemzeit korrekt ist. Wenn die Systemzeit nicht in Echtzeit ist, können Netzprobleme auftreten.
  8. Stellen Sie sicher, dass der Port 443 für den Host des Speicherkontos geöffnet ist. Der Host des Speicherkontos ist normalerweise <Storage_Account_Name>.<something>, wobei < something> in der Regel auf das Endpunktsuffix verweist.
  9. Stellen Sie sicher, dass Port 5671 auf dem Event Hub-Host geöffnet ist. Der Event Hub-Host ist normalerweise der < Endpunkt> aus der Event Hub-Verbindungszeichenfolge.