Instalación de un agente de WinCollect desde el indicador de mandatos

Para instalaciones desatendidas, puede instalar el agente de WinCollect desde el indicador de mandatos. Utilice la opción de instalación silenciosa para desplegar agentes de WinCollect simultáneamente en varios sistemas remotos.

Acerca de esta tarea

El instalador de WinCollect utiliza las siguientes opciones de mandato:

Tabla 1. Opciones de instalación silenciosa para agentes de WinCollect
Opción Entradas y descripción válidas
/qn Ejecuta la instalación del agente de WinCollect en modalidad silenciosa.
INSTALLDIR La ubicación de instalación de WinCollect.

Si el directorio de instalación contiene espacios, añada una barra inclinada invertida antes de las comillas.

Ejemplo: INSTALLDIR=\"C:\Program Files\IBM\WinCollect\"
AUTHTOKEN=señal Solo para agentes WinCollect gestionados. Utiliza la señal de autorización configurada anteriormente de QRadar® para autorizar el agente gestionado.
Ejemplo: AUTH_TOKEN=af111ff6-4f30-11eb-11fb-1fc1 17711111
FULLCONSOLEADDRESS=dirección_host

La dirección IP, el nombre de host o el FQDN de la consola, el procesador de sucesos o el recopilador de sucesos de QRadar que gestiona el agente.

Ejemplos:
  • FULLCONSOLEADDRESS=192.0.2.0
  • FULLCONSOLEADDRESS=EPqradar
  • FULLCONSOLEADDRESS=EPqradar.myhost.com
HOSTNAME=nombre de host

El campo Nombre de host se utiliza para asignar un nombre al agente WinCollect . Los valores que se utilizan en este campo pueden ser un nombre identificable, un nombre de host o una dirección IP. En la mayoría de los casos, los administradores pueden utilizar HOSTNAME= %COMPUTERNAME% para rellenar automáticamente este campo.

Ejemplo: HOSTNAME= "windows-%computername%" " HOSTNAME=WindowsSrv1 HOSTNAME= %COMPUTERNAME%

La dirección IP o el nombre de host del host del agente WinCollect no puede contener el signo "arroba", @.

SERVIDORESTADO Un destino alternativo al que enviar mensajes de estado de WinCollect , como el latido, si es necesario. Establezca el valor en una dirección IP para enviar mensajes de estado a cualquier consola de QRadar o a cualquier procesador de sucesos o recopilador de sucesos del despliegue. Establezca el valor en Disabled para enviar sólo un latido sin mensajes de estado. Establezca el valor en None si no desea enviar un latido o mensajes de estado.
LOG_SOURCE_AUTO_CREATION_ENABLED Necesario, True o False

Si habilita esta opción, debe configurar los parámetros de origen de registro.

Los sistemas QRadar deben actualizarse a V7.2.1 Patch 1 o posterior.

PARÁMETROS DE LOG_SOURCE_AUTO_CREATION_

Asegúrese de que cada parámetro utilice el formato: Parameter_Name=value.

Los parámetros se separan con ampersands, &.

El sistema QRadar debe actualizarse a V7.2.1 Patch 1 o posterior.

LOG_MONITOR_SOCKET_TYPE=TCP Este parámetro establece el protocolo que utilizan los mensajes de latido y estado que se van a enviar utilizando TCP. El protocolo predeterminado es UDP.
Nota: Esta opción sólo está disponible en despliegues WinCollect autónomos. La disponibilidad para los agentes gestionados está planificada en un release posterior de QRadar.
Component1.Action create

Crea un nuevo origen de registro de sucesos de Windows durante la instalación.

Component1.LogSourceIdentifier La dirección IP o el nombre de host del sistema donde está instalado el agente.
Component1.Destination.Name El nombre de destino es un valor alfanumérico que se utiliza para especificar dónde un origen de registro de WinCollect envía datos de suceso. Este valor debe ser un dispositivo QRadar capaz de recibir datos de sucesos, como por ejemplo un procesador de sucesos, un recopilador de sucesos o una consola QRadar .
Importante: En despliegues gestionados, el destino debe ser un "destino interno" y el nombre debe existir en la interfaz de usuario de QRadar antes de la instalación. De lo contrario, los parámetros de configuración del origen de registro se descartan y no se crea automáticamente ningún origen de registro.
Destino interno
Hosts gestionados con un componente de procesador de sucesos
Destino externo
Destino que ha configurado como destino de WinCollect y que la consola no conoce como host gestionado
Component1.Dest.Hostname

(Sólo despliegues autónomos)

La dirección IP o el nombre de host donde envía los sucesos de WinCollect .
Component1.Dest.Port

(Sólo despliegues autónomos)

El puerto que WinCollect utiliza cuando se comunica con el destino.
Component1.Dest.Protocol

(Sólo despliegues autónomos)

TCP o UDP

Component1.Dest.MaxPayloadSize

(Sólo despliegues autónomos)

Tamaño máximo de carga útil enviado al destino (los valores predeterminados son 1020 UDP y 32000 TCP).
Component1.Log.Security Necesario, True o False

El registro de seguridad de Windows contiene sucesos definidos en las políticas de auditoría para el objeto.

Component1.Log.System Necesario, True o False

Los registros del sistema Windows pueden contener información sobre cambios de dispositivo, controladores de dispositivo, cambios del sistema, sucesos y operaciones proporcionados por el sistema operativo.

Component1.Log.Application Necesario, True o False

Los registros de aplicación de Windows contienen sucesos desencadenados por aplicaciones de software en lugar del sistema operativo. Los registros pueden contener errores, información y sucesos de aviso.

Component1.Log.DNS+Server Necesario, True o False

El registro del servidor DNS de Windows contiene sucesos de DNS.

Component1.Log.File+Replication+Service Necesario, True o False

El registro del servicio de réplica de archivos de Windows contiene sucesos sobre los archivos cambiados que se replican en el sistema.

Component1.Log.Directory+Service Necesario, True o False

El registro del servicio de directorio de Windows contiene sucesos grabados por el directorio activo.

Component1.RemoteMachinePollInterval El intervalo de sondeo que determina el número de milisegundos entre consultas al host de Windows.

El intervalo de sondeo mínimo es de 300 milisegundos. El valor predeterminado es 3000 milisegundos o 3 segundos.

Component1.EventRateTuningProfile

(Sólo despliegues gestionados)

Seleccione uno de los siguientes perfiles de ajuste:
  • Valor predeterminado + (punto final)
  • Típico + Servidor
  • Alto + Suceso + Tasa + Servidor

Para obtener más información, consulte IBM® Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).

Component1.MaxLogsToProcessPerPass

(Sólo despliegues autónomos)

No necesario.

El número máximo de registros (en formato binario) que el algoritmo intenta adquirir en un paso, si existen sucesos recuperables restantes.

Ejemplo:
Component1.MaxLogsToProcessPerPass=400
Importante: Utilice este parámetro para mejorar el rendimiento de la recopilación de sucesos; sin embargo, este parámetro también puede aumentar el uso del procesador. Para obtener más información, consulte IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
Component1.MinLogsToProcessPerPass

(Sólo despliegues autónomos)

No necesario.

Número mínimo de registros (en formato binario) que el algoritmo intenta leer en un paso, si existen sucesos recuperables restantes.

Ejemplo:
Component1.MinLogsToProcessPerPass=200
Importante: puede utilizar este parámetro para mejorar el rendimiento de la recopilación de sucesos, pero este parámetro también puede aumentar el uso del procesador. Para obtener más información, consulte IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
Component1.CoalesceEvents No necesario.

Aumenta el recuento de sucesos de QRadar cuando se produce el mismo suceso varias veces en un intervalo de tiempo corto. Los sucesos fusionados proporcionan una forma de ver y determinar la frecuencia con la que se produce un único tipo de suceso en la pestaña Actividad de registro. Cuando esta opción está inhabilitada, los sucesos se visualizan individualmente y los sucesos no se empaquetan. Los orígenes de registro nuevos y descubiertos automáticamente heredan el valor de la configuración de valores del sistema en la consola.

Component1.StoreEventPayload No necesario.

Especifica que se van a almacenar las cargas útiles de sucesos de QRadar .

Component1.Secondary No necesario.

Especifica la dirección IP o el nombre de host del destino secundario al que el agente envía sucesos si no se puede acceder al destino primario y ha transcurrido el tiempo de migración tras error.

Component1.Failover No necesario.

Especifica el tiempo de migración tras error en segundos. Si no se puede alcanzar el destino primario, el agente empieza a enviar sucesos al destino secundario.

Atención: Debe ejecutar el indicador de mandatos como usuario administrativo.

Procedimiento

  1. Descargue el archivo de configuración del agente WinCollect desde el sitio web deIBM (www.ibm.com/support).
  2. En el host de Windows, abra un indicador de mandatos utilizando Ejecutar como administrador.
    Importante: En despliegues gestionados, el nombre de destino que se utiliza durante la creación automática de origen de registro debe existir antes de que se ejecute la instalación de línea de mandatos. Verifique el nombre de destino en la interfaz de usuario de QRadar antes de iniciar la instalación.
  3. Especifique el mandato siguiente:
    wincollect-<Version_number>.x64.exe /s /v" /qn 
    INSTALLDIR=<”C:\IBM\WinCollect"> 
    AUTHTOKEN=<token> FULLCONSOLEADDRESS=<host_address> 
    HOSTNAME=<hostname> LOG_SOURCE_AUTO_CREATION=<true|false> 
    LOG_SOURCE_AUTO_CREATION_PARAMETERS=<”parameters”””>
    El ejemplo siguiente muestra una instalación silenciosa para un agente de WinCollect autónomo.
    Importante: Este ejemplo contiene saltos de línea para el formateo. El mandato real es una sola línea.
    wincollect-<version_number>.x86.exe /s /v"/qn INSTALLDIR=\"C:\Program Files
    \IBM\WinCollect\" HEARTBEAT_INTERVAL=6000 LOG_SOURCE_AUTO_CREATION_ENABLED=
    True LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=
    DeviceWindowsLog&Component1.Action=create&Component1.LogSourceName=
    %COMPUTERNAME%-1&Component1.LogSourceIdentifier=
    <ip_address>&Component1.Dest.Name=QRadar&Component1
    .Dest.Hostname=<ip_address>&Component1.Dest.Port=
    514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1
    .Log.System=true&Component1.Log.Application=true
    &Component1.Log.DNS+Server=false&Component1.Log.File+Replication+
    Service=false&Component1.Log.Directory+Service=false&Component1.
    RemoteMachinePollInterval=3000&Component1.EventRateTuningProfile=High+
    Event+Rate+Server&Component1.MinLogs
    ToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=1875"""
    
    El ejemplo siguiente muestra una instalación silenciosa para un agente WinCollect gestionado.
    Importante: Este ejemplo contiene saltos de línea para el formateo. El mandato real es una sola línea.
     wincollect-<version_number>.x86.exe /s /v"/qn INSTALLDIR=\"C:\Program Files
    \IBM\WinCollect\" AUTHTOKEN=1111111-aaaa-1111-aaaa-11111111
    FULLCONSOLEADDRESS=<ip_address:port> HOSTNAME=%COMPUTERNAME%
     LOG_SOURCE_AUTO_CREATION_ENABLED=True LOG_SOURCE_AUTO_CREATION_PARAMETERS
    =""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create
    &Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=
    %COMPUTERNAME%&Component1.Log.Security=true&Component1.Log.System=false
    &Component1.Log.Application=false&Component1.Log.DNS+Server=false
    &Component1.Log.File+Replication+Service=false&Component1.Log.
    Directory+Service=false&Component1.Destination.Name=Local&
    Component1.RemoteMachinePollInterval=3000&Component1.EventRate
    TuningProfile=High+Event+Rate+Server"""
  4. Pulse Intro.