QRadar Configuración híbrida mediante la aplicación de sincronización de datos

En implementaciones grandes y distribuidas, los colectores, procesadores y consolas están distribuidos geográficamente. Si un centro de datos deja de estar disponible, los centros de datos restantes pueden seguir funcionando y no es necesario realizar una conmutación por error completa del entorno.

En la configuración híbrida, solo los hosts del sitio principal seleccionados se emparejan con los hosts del sitio de destino, mientras que los demás hosts del sitio principal permanecen sin emparejar. Durante la conmutación por error, los hosts emparejados conmutan por error a sus hosts de destino correspondientes, y los hosts no emparejados se envían automáticamente al sitio de destino. Este enfoque permite realizar la conmutación por error solo para los hosts necesarios, en lugar de para todo el entorno.

La configuración híbrida es útil para los clientes en los siguientes casos.
  • Una recuperación ante desastres real en la que la consola no está disponible, pero los demás hosts de implementación siguen funcionando.
  • Ejercicio de recuperación ante desastres en el que el sitio principal sigue estando disponible durante el proceso de recuperación ante desastres.

Prerrequisito

Complete los siguientes requisitos previos antes de comenzar con el procedimiento de recuperación ante desastres solo desde la consola:
  1. Asegúrese de que ambas consolas IBM® QRadar (la principal y la de destino) tengan instalada la misma versión de software, que es UP14 o posterior. La versión de la aplicación de sincronización de datos debe ser 3.3.0 o posterior.
  2. Debe disponer de acceso a la red entre el host gestionado y el sitio principal y el sitio de recuperación ante desastres antes de la operación de conmutación por error o conmutación por recuperación. Si algún host gestionado no es accesible para los sitios de recuperación ante desastres, se muestra como un host desconocido.
  3. Asegúrese de haber iniciado sesión con el nombre de usuario «admin» para realizar operaciones de conmutación por error y conmutación por recuperación.
  4. Asegúrese de que las copias de seguridad generadas en el sitio principal se transfieran al sitio de destino antes de iniciar una conmutación por error, y que las copias de seguridad generadas en el sitio de destino se transfieran de vuelta al sitio principal antes de iniciar una conmutación por recuperación.
  5. Solo el usuario root puede ejecutar las actividades SSH para las operaciones de conmutación por error y conmutación por recuperación.
  6. Si desea restaurar manualmente los datos del volumen de la aplicación en el sitio de destino después de la conmutación por error, debe generar una copia de seguridad del volumen de la aplicación antes de la operación de conmutación por error y conmutación por recuperación.
    1. Asegúrese de que el temporizador y las tareas de copia de seguridad del volumen de la aplicación estén activados (systemctl status app_sync.timer y systemctl status app_sync.service) para que la transferencia automática funcione según lo requerido. Esta función solo está disponible en la consola del sitio principal.
    2. Cuando se instalan aplicaciones en la consola, la copia de seguridad del volumen de la aplicación se transfiere automáticamente al sitio de destino.
    3. Cuando las aplicaciones están instaladas en AppHost,, mueva todas las aplicaciones instaladas a la consola del sitio principal antes de ejecutar las operaciones de conmutación por error y conmutación por recuperación.
    4. El siguiente procedimiento es un ejemplo de cómo generar una copia de seguridad del volumen de una aplicación.
      1. Consulte Copia de seguridad y restauración de datos de aplicaciones para realizar una copia de seguridad de los datos de volumen de una aplicación.
      2. Transfiera la copia de seguridad del volumen de la aplicación desde la consola del sitio principal a la consola del sitio de destino ejecutando el siguiente comando en la consola del sitio principal.
        systemctl start app_sync
      3. Verifique la transferencia en el directorio de la consola del sitio de destino (/store/app_sync/backups). Si la transferencia no se realiza correctamente o presenta problemas, copie la copia de seguridad del volumen de la aplicación desde el directorio de la consola del sitio principal (/store/apps/backup) al directorio de la consola del sitio de destino (/store/app_sync/backups).
  7. Si existe una configuración HA en el entorno, elimínela del sitio de destino antes de la conmutación por error y elimínela del sitio principal antes de la operación de conmutación por recuperación.

Procedimiento

Para habilitar la recuperación ante desastres (DR) para la configuración híbrida (emparejamiento parcial), configure los hosts del sitio principal necesarios y empareje los hosts correspondientes en el sitio de destino remoto. En implementaciones híbridas, solo los hosts seleccionados se emparejan para la recuperación ante desastres, mientras que los demás hosts del sitio principal permanecen sin emparejar.

Para implementaciones en las que se requiere una resiliencia parcial de recuperación ante desastres, cambie el control de la implementación del sitio principal al sitio de destino durante una conmutación por error. Durante este proceso, los hosts emparejados se transfieren a sus hosts de destino correspondientes, y los hosts del sitio principal no emparejados se envían al sitio de destino según sea necesario.

Puede utilizar la aplicación Sincronización de datos para resolver problemas en implementaciones que abarcan varios sitios. El sitio original sirve como sitio principal, y el sitio de recuperación ante desastres sirve como sitio de destino. Puede volver a cambiar el control de implementación al sitio principal desde el sitio de destino y reactivar el sitio principal

Para implementar la configuración híbrida, siga el procedimiento siguiente.