Opciones de configuración del protocolo Microsoft Azure Event Hubs

El protocolo Microsoft Azure Event Hubs es un protocolo de salida y activo para IBM® Security QRadar® que recopila sucesos de Microsoft Azure Event Hubs.

Importante: De forma predeterminada, cada Recopilador de sucesos puede recopilar sucesos de hasta 1000 particiones antes de que se quede sin manejadores de archivos. Si desea recopilar de más particiones, puede ponerse en contacto con el soporte de IBM para obtener información avanzada de ajuste y asistencia. Para obtener más información, consulte Soporte deIBM.

Los parámetros siguientes requieren valores específicos para recopilar sucesos de dispositivos de Microsoft Azure Event Hubs:

Tabla 1. Microsoft Azure
Parámetro Valor
Método de autenticación Este campo desplegable se utiliza para seleccionar el método de autenticación para Azure Event Hub. Admite las dos opciones siguientes:

SAS (Firma de acceso compartido) : Autenticación basada en cadenas de conexión. (Selección por defecto)

Entra ID : La autenticación se realiza mediante el ID de arrendatario, el ID de cliente y el secreto de cliente.

Utilizar serie de conexión de concentrador de sucesos Autentíquese con un Azure Event Hub utilizando una cadena de conexión.
Notas:
  • La posibilidad de desactivar este interruptor ha quedado obsoleta.
  • Seleccione Método de autenticación > SAS (Firma de acceso compartido) para que este parámetro esté disponible.
Serie de conexión de Event Hub Serie de autorización que proporciona acceso a un concentrador de sucesos. Por ejemplo:
Endpoint=sb://<Namespace 
Name>.servicebus.windows.net/;SharedAccess
KeyNam Key Name>;SharedAccessKey=<SAS Key>;
EntityPath=<Event Hub Name>
Nota: Seleccione Método de autenticación > SAS (Firma de acceso compartido) para que este parámetro esté disponible.
ID de arrendatario Se utiliza para la autenticación AD en Azure.
Nota: Seleccione Método de autenticación > Entra ID para que este parámetro esté disponible.
ID de cliente El ID de cliente es un identificador público que Oauth2 utiliza para la autenticación.
Nota: Seleccione Método de autenticación > Entra ID para que este parámetro esté disponible.
Secreto de cliente El secreto del cliente se utiliza para garantizar que el usuario está autorizado a obtener un token de acceso. El Secreto de Cliente es una contraseña que sólo está disponible para el usuario cuando se crea. Después, sólo puede obtenerse de la memoria o de una copia escrita.
Nota: Seleccione Método de autenticación > Entra ID para que este parámetro esté disponible.
Espacio de nombres El nombre del directorio de nivel superior que contiene las entidades del concentrador de eventos.
Nota: Seleccione Método de autenticación > Entra ID para que este parámetro esté disponible.
Nombre de concentrador de sucesos El identificador del concentrador de sucesos al que desea acceder. El nombre del centro de eventos debe coincidir con una de las entidades del centro de eventos dentro del espacio de nombres.
Nota: Seleccione Método de autenticación > Entra ID para que este parámetro esté disponible.
Grupo de consumidores Especifica la vista que se utiliza durante la conexión. Cada Consumer Group mantiene su propio seguimiento de sesiones. Cualquier conexión que comparta grupos de consumidores e información de conexión comparte información de seguimiento de sesiones.
Método de autenticación de almacenamiento
Este campo desplegable se utiliza para seleccionar el método de autenticación para Azure Storage. Admite las dos opciones siguientes:
Firma de acceso compartido (SAS)
Autenticación basada en cadenas de conexión. Esta es la selección por defecto.
Entra ID
La autenticación se realiza mediante el ID de arrendatario, el ID de cliente y el secreto de cliente.
Utilizar credenciales Entra ID de Event Hub

Utilice las mismas credenciales de Entra ID para las cuentas de almacenamiento que se configuraron para Azure Event Hub.

Establezca esta opción en false para proporcionar credenciales Entra ID separadas para la conexión de la Cuenta de Almacenamiento.

ID de arrendatario

Un Tenant ID en Azure Entra ID es un identificador único para Microsoft Entra tenant de una organización, que actúa como un contenedor para todos sus Azure recursos, usuarios y suscripciones.

Seleccione Método de autenticación de almacenamiento > ID de Entra y establezca Usar credenciales de ID de Entra de Event Hub en falso para que este parámetro esté disponible.

ID de cliente

El ID de cliente es un identificador público que Oauth2 utiliza para la autenticación.

Seleccione Método de autenticación de almacenamiento > ID de Entra y establezca Usar credenciales de ID de Entra de Event Hub en falso para que este parámetro esté disponible.

Secreto de cliente El secreto del cliente se utiliza para garantizar que el usuario está autorizado a obtener un token de acceso.

El Secreto de Cliente es una contraseña que sólo está disponible para el usuario cuando se crea. Después, sólo puede obtenerse de la memoria o de una copia escrita.

Seleccione Método de autenticación de almacenamiento > ID de Entra y establezca Usar credenciales de ID de Entra de Event Hub en falso para que este parámetro esté disponible.

Nombre de cuenta de almacenamiento El nombre de la cuenta de almacenamiento que almacena los metadatos de propiedad y puntos de control de Event Hub.

Seleccione Storage Authentication Method>Entra ID para que este parámetro esté disponible

Utilizar serie de conexión de cuenta de almacenamiento
Autentica con una cuenta de Azure Storage utilizando una cadena de conexión.
Nota: La capacidad de desactivar este conmutador está en desuso.
Serie de conexión de cuenta de almacenamiento

Serie de autorización que proporciona acceso a una cuenta de almacenamiento.

  • Ejemplo de clave de acceso:
    DefaultEndpointsProtocol=https;AccountName=<Storage Account Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net
  • Ejemplo de firma de acceso compartido:
    BlobEndpoint=<Blob Endpoint>;QueueEndpoint=<Queue Endpoint>;FileEndpoint=<File Endpoint>;TableEndpoint=<Table Endpoint>;SharedAccessSignature=<Access Signature>

Formato de Azure Linux Events To Syslog Formatea los registros de Azure Linux® en un formato de syslog de una sola línea que se parece al registro de syslog estándar de los sistemas Linux .
Convertir registros de flujo de VNet a IPFIX Registros de flujo de VNet de Microsoft Azure .

Seleccione esta opción para enviar registros de flujo a la pestaña Actividad de red en QRadar.

Flujo HostName

Habilite Convertir registros de flujo de VNet en IPFIX para configurar este parámetro.

El nombre de host del procesador de flujos donde se envían los registros de flujo de VNet de Microsoft Azure .

Puerto de flujo

Habilite Convertir registros de flujo de VNet en IPFIX para configurar este parámetro.

El puerto del procesador de flujo al que se envían los registros de flujo de VNet de Microsoft Azure .

Utilizar como origen de registro de pasarela

Seleccione esta opción para que los sucesos recopilados fluyan a través del motor de QRadar Traffic Analysis y para que QRadar detecte automáticamente uno o varios orígenes de registro.

Cuando selecciona esta opción, el Patrón de identificador de origen de registro se puede utilizar opcionalmente para definir un Identificador de origen de registro personalizado para los sucesos que se están procesando.

Patrón de identificador de origen de registro

Cuando la opción Utilizar como origen de registro de pasarela está seleccionada, utilice esta opción para definir un identificador de origen de registro personalizado para los sucesos que se procesan. Si el Patrón de identificador de origen de registro no está configurado, QRadar recibe sucesos como orígenes de registro genéricos desconocidos.

El campo Patrón de identificador de origen de registro acepta pares de clave-valor, como key= value, para definir el identificador de origen de registro personalizado para los sucesos que se están procesando y para que los orígenes de registro se descubran automáticamente cuando sea aplicable. Clave es la serie de formato de identificador, que es el origen o valor de origen resultante. El valor es el patrón de expresión regular asociado que se utiliza para evaluar la carga útil actual. El valor (patrón de expresión regular) también da soporte a grupos de captura, que se pueden utilizar para personalizar adicionalmente la clave (serie de formato de identificador).

Se pueden definir varios pares de clave-valor escribiendo cada patrón en una línea nueva. Cuando se utilizan varios patrones, se evalúan en orden hasta que se encuentra una coincidencia. Cuando se encuentra una coincidencia, se visualiza un identificador de origen de registro personalizado.

Los ejemplos siguientes muestran la funcionalidad de varios pares de clave-valor:
Patrones
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Sucesos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origen de registro personalizado resultante
VPC-ACCEPT-Correcto
Utilizar análisis predictivo Si habilita este parámetro, un algoritmo extrae patrones de identificador de origen de registro de sucesos sin ejecutar la expresión regular para cada suceso, lo que aumenta la velocidad de análisis.

Habilite el análisis predictivo sólo para los tipos de origen de registro que espera que reciban tasas de sucesos altas y que requieran un análisis más rápido.

Utilizar proxy Cuando configura un proxy, todo el tráfico de la fuente de registro pasa por el proxy para acceder a Azure Event Hub. Después de habilitar este parámetro, configure los campos IP de proxy o nombre de host, Puerto de proxy, Nombre de usuario de proxyy Contraseña de proxy .

Si el proxy no necesita autenticación, puede dejar en blanco los campos Nombre de usuario de proxy y Contraseña de proxy .

Nota: La autenticación de resumen para proxy no está soportada en el SDK de Java™ para Azure Event Hubs. Para más información, consulte Azure Event Hubs - Client SDKs ( https://docs.microsoft.com/en-us/azure/event-hubs/sdks ).
IP de proxy o nombre de host La dirección IP o el nombre de host del servidor proxy.

Este parámetro aparece cuando Utilizar proxy está habilitado.

Puerto de proxy Número de puerto utilizado para comunicarse con el proxy. El valor predeterminado es 8080.

Este parámetro aparece cuando Utilizar proxy está habilitado.

Nombre de usuario del proxy El nombre de usuario para acceder al servidor proxy.

Este parámetro aparece cuando Utilizar proxy está habilitado.

Contraseña de proxy La contraseña para acceder al servidor proxy.

Este parámetro aparece cuando Utilizar proxy está habilitado.

Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El valor predeterminado es de 5000.

Nota: Los cambios para suprimir los registros INFO del SDK de Azure de los registros QRadar de errores se incluyen en PROTOCOL-MicrosoftAzureEventHubs-7.5-20260106095933.noarch.rpm. Estos cambios son aplicables a partir del Paquete QRadar de actualización 13 ( UP13 ). Si un usuario habilita o deshabilita el registro de depuración para el protocolo del centro de eventos Microsoft Azure, se debe deshabilitar y volver a habilitar el origen de registro asociado. Este paso garantiza que el comportamiento actualizado relacionado con el registro del SDK de terceros Azure se implemente correctamente.

En la tabla siguiente se describen los parámetros de origen de registro de Microsoft Azure Event Hubs que están en desuso:

Tabla 2. Parámetros de origen de registro de Microsoft Azure Event Hubs en desuso
Parámetro Valor
En desuso-Nombre de espacio de nombres

Esta opción se muestra si la opción Use Event Hub Connection String está desactivada.

El nombre del directorio de nivel superior que contiene las entidades Event Hub en la interfaz de usuario de Microsoft Azure Event Hubs.
En desuso-Nombre de concentrador de sucesos

Esta opción se muestra si la opción Use Event Hub Connection String está desactivada.

El identificador del concentrador de sucesos al que desea acceder. El Nombre de concentrador de sucesos debe coincidir con una de las entidades de concentrador de sucesos dentro del espacio de nombres.
En desuso-Nombre de clave SAS

Esta opción se muestra si la opción Use Event Hub Connection String está desactivada.

El nombre de firma de acceso compartido (SAS) identifica el publicador de sucesos.
Clave SAS en desuso

Esta opción se muestra si la opción Use Event Hub Connection String está desactivada.

La clave SAS (firma de acceso compartido) autentica el publicador de sucesos.
En desuso-Nombre de cuenta de almacenamiento

Esta opción se muestra si la opción Use Storage Account Connection String está desactivada.

El nombre de la cuenta de almacenamiento que almacena datos de Event Hub.

El nombre de la cuenta de almacenamiento forma parte del proceso de autenticación necesario para acceder a los datos de la cuenta de Azure Storage.
En desuso-Clave de cuenta de almacenamiento

Esta opción se muestra si la opción Use Storage Account Connection String está desactivada.

Una clave de autorización que se utiliza para la autenticación de cuenta de almacenamiento.

La clave de la cuenta de almacenamiento forma parte del proceso de autenticación necesario para acceder a los datos de la cuenta de Azure Storage.