Ferne Quelle mit einem Aktualisierungsscript konfigurieren
Sie können ein Aktualisierungsscript verwenden, um eine ferne Quellengruppe, eine einzelne ferne Quelleneinheit oder mehrere ferne Quelleneinheiten hinzuzufügen.
Ferne Quellengruppe hinzufügen
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="Destinations" >
<Destination Name="QRadarEP" Address="qradarep.yourdomain.lab" />
</AddTo>
<AddTo objPath="ROOT" >
<RemoteSources Name="Domain Workstations" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Target Destination="QRadarEP" />
</AddTo>
<AddTo objPath="Security" >
<Credentials Name="wcservice" Domain="yourdomain.lab" Password="(ET1)bMfEpIr2JE20vlAqwDPatw==" UserID="wcservice" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws01.yourdomain.lab" Credentials="wcservice" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="Application" Type="MSEVEN6" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="System" Type="MSEVEN6" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="Security" Type="MSEVEN6" />
</AddTo>
</WinCollectScript>Ferne Quelleneinheit hinzufügen
Dieses Beispielaktualisierungsscript fügt eine ferne Quelleneinheit hinzu, um Ereignisse von zu erfassen, fügt eine Workstation mit dem Namen ws02.yourdomain.labhinzu und fügt sie derselben fernen Quellengruppe wie das vorherige Script hinzu, wobei dieselben Berechtigungsnachweise für Domänenworkstations ( wcservice) verwendet werden.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws02.yourdomain.lab" Credentials="wcservice" />
</AddTo>
</WinCollectScript>
Die ferne Quellengruppe enthält die Werte für die zu erfassenden Ereignisse und den Benutzeraccount für die Berechtigungsnachweise.
Mehrere ferne Quelleneinheiten hinzufügen
Wenn Sie mehrere Einheiten über Fernzugriff abfragen möchten, um Ereignisse von zu erfassen, können Sie Device Address -Zeilen zum vorherigen Script für jede der anderen Einheiten hinzufügen, von denen Ereignisse erfasst werden sollen.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws03.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws04.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws05.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws06.yourdomain.lab" Credentials="wcservice" />
</AddTo>
</WinCollectScript>
Dieses Script fügt vier neue ferne Einheiten hinzu, von denen Ereignisse erfasst werden.