Instalación de un agente de WinCollect desde el indicador de mandatos
Para instalaciones desatendidas, puede instalar el agente de WinCollect desde el indicador de mandatos. Utilice la opción de instalación silenciosa para desplegar agentes de WinCollect simultáneamente en varios sistemas remotos.
Acerca de esta tarea
El instalador de WinCollect utiliza las siguientes opciones de mandato:
| Opción | Entradas y descripción válidas |
|---|---|
| /qn | Ejecuta la instalación del agente de WinCollect en modalidad silenciosa. |
| INSTALLDIR | La ubicación de instalación de WinCollect. Si el directorio de instalación contiene espacios, añada una barra inclinada invertida antes de las comillas. Ejemplo: INSTALLDIR=\"C:\Program Files\IBM\WinCollect\"
|
| AUTHTOKEN=señal | Solo para agentes WinCollect gestionados. Utiliza la señal de autorización configurada anteriormente de QRadar® para autorizar el agente gestionado. Ejemplo: AUTH_TOKEN=af111ff6-4f30-11eb-11fb-1fc1
17711111
|
| FULLCONSOLEADDRESS=dirección_host | La dirección IP, el nombre de host o el FQDN de la consola, el procesador de sucesos o el recopilador de sucesos de QRadar que gestiona el agente. Ejemplos:
|
| HOSTNAME=nombre de host | El campo Nombre de host se utiliza para asignar un nombre al agente WinCollect . Los valores que se utilizan en este campo pueden ser un nombre identificable, un nombre de host o una dirección IP. En la mayoría de los casos, los administradores pueden utilizar HOSTNAME= %COMPUTERNAME% para rellenar automáticamente este campo. Ejemplo: HOSTNAME= "windows-%computername%" " HOSTNAME=WindowsSrv1 HOSTNAME= %COMPUTERNAME%
La dirección IP o el nombre de host del host del agente WinCollect no puede contener el signo "arroba", @. |
| SERVIDORESTADO | Un destino alternativo al que enviar mensajes de estado de WinCollect , como el latido, si es necesario. Establezca el valor en una dirección IP para enviar mensajes de estado a cualquier consola de QRadar o a cualquier procesador de sucesos o recopilador de sucesos del despliegue. Establezca el valor en Disabled para enviar sólo un latido sin mensajes de estado. Establezca el valor en None si no desea enviar un latido o mensajes de estado. |
| LOG_SOURCE_AUTO_CREATION_ENABLED | Necesario, True o False Si habilita esta opción, debe configurar los parámetros de origen de registro. Los sistemas QRadar deben actualizarse a V7.2.1 Patch 1 o posterior. |
| PARÁMETROS DE LOG_SOURCE_AUTO_CREATION_ | Asegúrese de que cada parámetro utilice el formato: Los parámetros se separan con ampersands, &. El sistema QRadar debe actualizarse a V7.2.1 Patch 1 o posterior. |
| LOG_MONITOR_SOCKET_TYPE=TCP | Este parámetro establece el protocolo que utilizan los mensajes de latido y estado que se van a enviar utilizando TCP. El protocolo predeterminado es UDP. Nota: Esta opción sólo está disponible en despliegues WinCollect autónomos. La disponibilidad para los agentes gestionados está planificada en un release posterior de QRadar.
|
| Component1.Action | createCrea un nuevo origen de registro de sucesos de Windows durante la instalación. |
| Component1.LogSourceIdentifier | La dirección IP o el nombre de host del sistema donde está instalado el agente. |
| Component1.Destination.Name | El nombre de destino es un valor alfanumérico que se utiliza para especificar dónde un origen de registro de WinCollect envía datos de suceso. Este valor debe ser un dispositivo QRadar capaz de recibir datos de sucesos, como por ejemplo un procesador de sucesos, un recopilador de sucesos o una consola QRadar . Importante: En despliegues gestionados, el destino debe ser un "destino interno" y el nombre debe existir en la interfaz de usuario de QRadar antes de la instalación. De lo contrario, los parámetros de configuración del origen de registro se descartan y no se crea automáticamente ningún origen de registro.
|
| Component1.Dest.Hostname (Sólo despliegues autónomos) |
La dirección IP o el nombre de host donde envía los sucesos de WinCollect . |
| Component1.Dest.Port (Sólo despliegues autónomos) |
El puerto que WinCollect utiliza cuando se comunica con el destino. |
| Component1.Dest.Protocol (Sólo despliegues autónomos) |
TCP o UDP |
| Component1.Dest.MaxPayloadSize (Sólo despliegues autónomos) |
Tamaño máximo de carga útil enviado al destino (los valores predeterminados son 1020 UDP y 32000 TCP). |
| Component1.Log.Security | Necesario, True o False El registro de seguridad de Windows contiene sucesos definidos en las políticas de auditoría para el objeto. |
| Component1.Log.System | Necesario, True o False Los registros del sistema Windows pueden contener información sobre cambios de dispositivo, controladores de dispositivo, cambios del sistema, sucesos y operaciones proporcionados por el sistema operativo. |
| Component1.Log.Application | Necesario, True o False Los registros de aplicación de Windows contienen sucesos desencadenados por aplicaciones de software en lugar del sistema operativo. Los registros pueden contener errores, información y sucesos de aviso. |
| Component1.Log.DNS+Server | Necesario, True o False El registro del servidor DNS de Windows contiene sucesos de DNS. |
| Component1.Log.File+Replication+Service | Necesario, True o False El registro del servicio de réplica de archivos de Windows contiene sucesos sobre los archivos cambiados que se replican en el sistema. |
| Component1.Log.Directory+Service | Necesario, True o False El registro del servicio de directorio de Windows contiene sucesos grabados por el directorio activo. |
| Component1.RemoteMachinePollInterval | El intervalo de sondeo que determina el número de milisegundos entre consultas al host de Windows. El intervalo de sondeo mínimo es de 300 milisegundos. El valor predeterminado es 3000 milisegundos o 3 segundos. |
| Component1.EventRateTuningProfile (Sólo despliegues gestionados) |
Seleccione uno de los siguientes perfiles de ajuste:
Para obtener más información, consulte IBM® Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193). |
| Component1.MaxLogsToProcessPerPass (Sólo despliegues autónomos) |
No necesario. El número máximo de registros (en formato binario) que el algoritmo intenta adquirir en un paso, si existen sucesos recuperables restantes. Ejemplo:
Importante: Utilice este parámetro para mejorar el rendimiento de la recopilación de sucesos; sin embargo, este parámetro también puede aumentar el uso del procesador. Para obtener más información, consulte IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
|
| Component1.MinLogsToProcessPerPass (Sólo despliegues autónomos) |
No necesario. Número mínimo de registros (en formato binario) que el algoritmo intenta leer en un paso, si existen sucesos recuperables restantes. Ejemplo:
Importante: puede utilizar este parámetro para mejorar el rendimiento de la recopilación de sucesos, pero este parámetro también puede aumentar el uso del procesador. Para obtener más información, consulte IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
|
| Component1.CoalesceEvents | No necesario. Aumenta el recuento de sucesos de QRadar cuando se produce el mismo suceso varias veces en un intervalo de tiempo corto. Los sucesos fusionados proporcionan una forma de ver y determinar la frecuencia con la que se produce un único tipo de suceso en la pestaña Actividad de registro. Cuando esta opción está inhabilitada, los sucesos se visualizan individualmente y los sucesos no se empaquetan. Los orígenes de registro nuevos y descubiertos automáticamente heredan el valor de la configuración de valores del sistema en la consola. |
| Component1.StoreEventPayload | No necesario. Especifica que se van a almacenar las cargas útiles de sucesos de QRadar . |
| Component1.Secondary | No necesario. Especifica la dirección IP o el nombre de host del destino secundario al que el agente envía sucesos si no se puede acceder al destino primario y ha transcurrido el tiempo de migración tras error. |
| Component1.Failover | No necesario. Especifica el tiempo de migración tras error en segundos. Si no se puede alcanzar el destino primario, el agente empieza a enviar sucesos al destino secundario. |