Creación y edición de orígenes de registro de flujos de VPC

Consulte una visión general de los registros de flujo de VPC que tiene en todas las cuentas de Amazon AWS , consulte qué orígenes de registro de flujo de VPC de QRadar® están configurados actualmente y vea o edite estos orígenes de registro.

Antes de empezar

Para modificar la información del origen de registro, pida al administrador que le conceda el permiso "Gestionar orígenes de registro".

Procedimiento

  1. En el separador Programas de utilidad para configurar servicios AWS para QRadar , pulse Orígenes de registro > Registros de flujo de VPC.
  2. Opcional: Filtre los orígenes de registro por el grado en que se cubren las regiones, o por los avisos o errores para cada origen de registro. Acceda a la barra lateral Filtros pulsando el icono de filtro en la esquina superior izquierda de la página de vista.
  3. Para crear un origen de registro, pulse Crear en la columna QRadar Origen de registro y seleccione la opción de cola SQS a utilizar: existente o nueva.
  4. Para utilizar una cola de SQS existente, siga estos pasos:
    1. Cree el origen de registro y, a continuación, pulse Enviar.
  5. Para crear una cola de SQS, siga estos pasos:
    1. Siga las instrucciones enlazadas en IBM Knowledge Center.
    2. Pulse Renovar, elija el URLde cola SQS recién creada y, a continuación, pulse Siguiente.
    3. Cree el origen de registro y, a continuación, pulse Enviar.
  6. Opcional: Para editar un origen de registro, pulse el enlace del nombre del origen de registro en la columna QRadar Origen de registro , pulse Editary complete la ventana de configuración que se abre. Pulse Enviar cuando haya terminado.
  7. Opcional: Para suprimir un origen de registro, pulse el enlace del nombre de origen de registro en la columna QRadar Origen de registro y, a continuación, pulse Suprimir en el Resumen de origen de registro.
    Esta acción no se puede deshacer.
  8. Si los flujos esperados no aparecen en el separador Registros de flujo de VPC , realice los pasos siguientes:
    1. En la consola de QRadar , pulse la pestaña Admin y, a continuación, pulse Configuración del sistema > Valores del sistema.
    2. Pulse el menú Valores de QFlow y, en el campo Codificación de campo adicional de IPFix , elija el formato TLV o TLV y carga útil .
    3. Pulse Guardar.
    4. En la barra de menús de la pestaña Admin , pulse Desplegar configuración completa y confirme los cambios.
      Aviso: Al desplegar la configuración completa, se reinician los servicios de QRadar . Durante este periodo, no se recopilan los sucesos ni los flujos, ni se generan delitos.
    5. Actualice el navegador.