Parámetros de origen de registro de IBM Security Identity Manager JDBC para IBM Security Identity Manager
Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro IBM® Security Identity Manager en QRadar Console utilizando el protocolo IBM Security Identity Manager JDBC .
Cuando se utiliza el protocolo IBM Security Identity Manager JDBC , hay parámetros específicos que debe utilizar.
| Parámetro | Valor |
|---|---|
| Log Source type | IBM Security Identity Manager |
| Protocol Configuration | IBM Security Identity Manager JDBC |
| Log Source Identifier | Escriba la dirección IP o el nombre de host para el origen de registro como identificador para los sucesos de los dispositivos IBM Security Identity Manager . |
| Tipo de base de datos | En la lista Tipo de base de datos , seleccione una base de datos para utilizar para el origen de sucesos. Las opciones incluyen las bases de datos siguientes:
|
| Nombre de base de datos | El nombre de la base de datos a la que desea conectarse. |
| IP o nombre de host | Escriba la dirección IP o el nombre de host del dispositivo IBM Security Identity Manager . |
| Puerto | Escriba el número de puerto que utiliza el servidor de bases de datos. El valor predeterminado que se visualiza depende del Tipo de base de datosseleccionado. El rango válido es de 0 a 65536. El valor predeterminado para DB2 es el puerto 50000. El puerto de configuración de JDBC debe coincidir con el puerto de escucha de la base de datos. La base de datos debe tener conexiones TCP entrantes que estén habilitadas para comunicarse con QRadar. El número de puerto predeterminado para todas las opciones incluye:
Si define una instancia de base de datos cuando utiliza MSDE como tipo de base de datos, debe dejar el parámetro Puerto en blanco en la configuración. |
| Nombre de usuario | Escriba el nombre de usuario de la base de datos. El nombre de usuario puede tener hasta 255 caracteres alfanuméricos de longitud. El nombre de usuario también puede incluir subrayados (_). |
| Contraseña | Escriba la contraseña de la base de datos. La contraseña puede tener hasta 255 caracteres de longitud. |
| Nombre de esquema | Escriba ISIMUSER en el campo Nombre de esquema . |
| Nombre de tabla | Escriba AUDIT_EVENT como nombre de la tabla o vista que incluye los registros de sucesos. Si cambia el valor de este campo del valor predeterminado, el protocolo IBM Security Identity Manager JDBC no puede recopilar correctamente los sucesos. El nombre de tabla puede tener hasta 255 caracteres alfanuméricos de longitud. El nombre de tabla puede incluir los siguientes caracteres especiales: signo de dólar ($), signo de número (#), subrayado (_), guión (-) y punto (.). |
| Lista de selección | Escriba * para incluir todos los campos de la tabla o vista. Puede utilizar una lista separada por comas para definir campos específicos de tablas o vistas, si es necesario para la configuración. La lista debe contener el campo definido en el parámetro Campo de comparación . La lista separada por comas puede tener hasta 255 caracteres alfanuméricos de longitud. La lista puede incluir los siguientes caracteres especiales: signo de dólar ($), signo de número ( |
| Campo de comparación | Escriba TIMESTAMP para identificar los nuevos sucesos añadidos entre consultas a la tabla por su indicación de fecha y hora. El campo de comparación puede tener una longitud máxima de 255 caracteres alfanuméricos. La lista puede incluir los caracteres especiales: signo de dólar ($), signo de número (#), subrayado (_), guión (-) y punto (.). |
| Fecha y hora de inicio (Opcional) | Configure la fecha y hora de inicio para el sondeo de base de datos. El parámetro Fecha y hora de inicio debe formatearse como aaaa-MM-dd HH: mm con HH especificado utilizando un reloj de 24 horas. Si la fecha u hora de inicio no está clara, el sondeo empieza inmediatamente y se repite en el intervalo de sondeo especificado. |
| Intervalo de sondeo | Escriba el intervalo de sondeo en segundos, que es la cantidad de tiempo entre consultas a la tabla de base de datos. El intervalo de sondeo predeterminado es de 30 segundos. Puede definir un intervalo de sondeo mayor añadiendo una H (de horas) o una M (de minutos) al valor numérico. El intervalo de sondeo máximo es de 1 semana en cualquier formato de hora. Los valores numéricos sin el indicador H ni M denotan un intervalo de sondeo en segundos. |
| Regulador de EPS | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El valor predeterminado es de 5000. |
| Dominio de autenticación | Si selecciona MDE como Tipo de base de datos, se muestra el campo Dominio de autenticación . Si la red está configurada para validar usuarios con credenciales de dominio, debe definir un dominio de autenticación de Windows. De lo contrario, deje este campo en blanco. El dominio de autenticación debe contener caracteres alfanuméricos. El dominio puede incluir los siguientes caracteres especiales: subrayado (_), guión (-) y punto (.). |
| Instancia de base de datos | Si selecciona MDE como Tipo de base de datos, se muestra el campo Instancia de base de datos . Escriba la instancia a la que desea conectarse, si tiene varias instancias de SQL Server en un servidor. Si utiliza un puerto no estándar en la configuración de la base de datos, o si el acceso al puerto 1434 para la resolución de bases de datos SQL está bloqueado, debe dejar el parámetro Instancia de base de datos en blanco en la configuración. |
| Utilizar comunicación por conducto | Si selecciona MDE como Tipo de base de datos, se muestra el recuadro de selección Utilizar comunicación de conducto con nombre . De forma predeterminada, esta casilla de verificación no está seleccionada. Marque este recuadro de selección para utilizar un método alternativo a una conexión de puerto TCP/IP. Cuando se utiliza la conexión Named Pipe, el nombre de usuario y la contraseña deben ser el nombre de usuario y la contraseña de autenticación de Windows adecuados y no el nombre de usuario y la contraseña de la base de datos. Además, debe utilizar el conducto con nombre predeterminado. |
| Utilizar NTLMv2 | Si selecciona MDE como Tipo de base de datos, se muestra el recuadro de selección Utilice NTLMv2 . Marque el recuadro de selección Utilice NTLMv2 para forzar que las conexiones MSDE utilicen el protocolo NTLMv2 cuando se comuniquen con servidores SQL que requieran autenticación de NTLMv2 . De forma predeterminada, esta casilla está seleccionada. Si el recuadro de selección Utilice NTLMv2 está seleccionado, no tiene ningún efecto en las conexiones de MSDE a servidores SQL que no requieren autenticación de NTLMv2 . |
| Nombre de clúster de base de datos | Si selecciona el recuadro de selección Utilizar comunicación de conducto con nombre , se muestra el parámetro Nombre de clúster de base de datos . Si está ejecutando el servidor SQL en un entorno de clúster, defina el nombre de clúster para asegurarse de que la comunicación Named Pipe funciona correctamente. |