Resolución de problemas del protocolo Event Hubs de Microsoft Azure

Para resolver problemas con el protocolo Microsoft Azure Event Hubs, utilice la información de resolución de problemas y soporte. Busque los errores utilizando las herramientas de prueba de protocolo en la aplicación QRadar Log Source Management .

Resolución de problemas generales

Los pasos siguientes se aplican a todos los errores de entrada de usuario. El procedimiento de resolución de problemas general contiene los primeros pasos para seguir los errores con el protocolo Microsoft Azure Event Hubs.

  1. Si la opción Utilizar serie de conexión de concentrador de sucesos o Utilizar serie de conexión de cuenta de almacenamiento está desactivada, conmute a Activado. Para obtener más información sobre cómo obtener las cadenas de conexión, consulte Configuración de Microsoft Azure Event Hubs para comunicarse con QRadar®.
  2. Confirme que la serie de conexión del concentrador de sucesos de Microsoft Azure sigue el formato del ejemplo siguiente. Asegúrese de que el valor del parámetro entityPath sea el nombre del concentrador de sucesos.
    Endpoint=sb://<Namespace
    Name>.servicebus.windows.net/;SharedAccessKeyName=<SAS Key
    Name>;SharedAccessKey=<SAS Key>;EntityPath=<Event Hub Name>

    Después de guardar y cerrar el origen de registro, por motivos de seguridad, ya no puede ver los valores especificados. Si no ve los valores, especifíquelos y, a continuación, confirme su validez.

  3. Confirme que la serie de conexión de la cuenta de almacenamiento de Microsoft Azure sigue el formato del ejemplo siguiente.
    DefaultEndpointsProtocol=https;AccountName=<Storage Account
    Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net

    Después de guardar y cerrar el origen de registro, por motivos de seguridad, ya no puede ver los valores especificados. Si no ve los valores, vuelva a introducirlos y, a continuación, confirme su validez.

  4. Opcional: Para la resolución de problemas, establezca Utilizar como origen de registro de pasarela en Desactivado y establezca Formatear sucesos de Azure Linux en Syslog en El. Esto fuerza que todos los sucesos pasen por el tipo de origen de registro seleccionado. Esto puede determinar rápidamente si llegan los sucesos mínimos y si no hay ningún problema de red o de acceso.

    Si deja establecido Utilizar como origen de registro de pasarela en Activado, asegúrese de que los sucesos no lleguen a QRadar como desconocido, almacenado o sim-generic. Si lo son, podría explicar por qué el protocolo parece no estar funcionando.

  5. Asegúrese de que el grupo de consumidores proporcionado existe para el concentrador de sucesos seleccionado. Para obtener más información, consulte Configuración de concentradores de sucesos de Microsoft Azure para comunicarse con QRadar.
  6. Habilite la opción Adquirir automáticamente certificado de servidor o confirme que el certificado se añade manualmente en QRadar.
  7. Asegúrese de que la hora del sistema QRadar sea precisa; si la hora del sistema no es en tiempo real, es posible que tenga problemas de red.
  8. Asegúrese de que el puerto 443 esté abierto en el host de la cuenta de almacenamiento. El host de cuenta de almacenamiento suele ser <Storage_Account_Name>.<something>, donde < something> normalmente hace referencia al sufijo de punto final.
  9. Asegúrese de que el puerto 5671 esté abierto en el host del concentrador de sucesos. El host del concentrador de sucesos suele ser el < Endpoint> de la serie de conexión del concentrador de sucesos.