Para gestionar un despliegue de agentes de WinCollect desde la interfaz de usuario de QRadar® , primero debe actualizar la consola de QRadar a una versión soportada de WinCollect utilizando el paquete SFS de agente de WinCollect . Este paquete incluye los protocolos necesarios para habilitar la comunicación entre QRadar y los agentes de WinCollect gestionados en los hosts de Windows. Tanto la consola de QRadar como los agentes gestionados de WinCollect se pueden actualizar a versiones más recientes de WinCollect instalando la versión más reciente del paquete SFS en la consola de QRadar .
Acerca de esta tarea
Importante:
- Para obtener información sobre cómo actualizar WinCollect versiones v7.0 a v7.2.2, consulte www.ibm.com/support (http://www-01.ibm.com/support/docview.wss?uid=swg21698127).
- Si WinCollect v7.2.6 o posterior está instalado en la consola de QRadar y, a continuación, actualiza QRadar de v7.2.8 a v7.3.0 o posterior, la versión de WinCollect en QRadar vuelve a v7.2.5. Los agentes de WinCollect gestionados que se ejecutan en los hosts de Windows permanecen en su versión actual y continúan enviando sucesos a QRadar utilizando su información de configuración existente. Sin embargo, ya no reciben actualizaciones de código o configuración. Debe volver a instalar una versión del paquete SFS del agente de WinCollect que sea igual o más reciente que la versión de los agentes actuales en la consola de QRadar después de la actualización de QRadar .
Después de actualizar una consola de QRadar , los agentes de WinCollect gestionados que están habilitados para recibir actualizaciones automáticas se actualizan automáticamente a la nueva versión de WinCollect en el siguiente intervalo de sondeo de configuración. Si hay nuevos archivos de agente de WinCollect disponibles para su descarga, el agente descarga, instala las actualizaciones y reinicia los servicios necesarios. No se pierden sucesos al actualizar el agente de WinCollect porque los sucesos se almacenan en el almacenamiento intermedio en el disco. El reenvío de recopilación de sucesos continúa cuando se reinicia el servicio WinCollect en el host de Windows.
Importante: Si reinstala QRadar en la consola, debe suprimir este archivo en cualquier instalación de agente de WinCollect existente antes de que WinCollect pueda funcionar correctamente: Program
Files/IBM/WinCollect/config/ConfigurationServer.PEM
Procedimiento
- Descargue el archivo de instalación del paquete SFS del agente WinCollect desde el sitio web de IBM® : (http://www.ibm.com/support).
Nota: El proceso de instalación reinicia los servicios en la consola, lo que crea un hueco en la recopilación de sucesos hasta que se reinician los servicios. Planifique la actualización de WinCollect durante una ventana de mantenimiento para evitar interrumpir a los usuarios.
- Utilice SSH para iniciar sesión en la consola de QRadar como usuario root.
- Para las instalaciones iniciales, cree los directorios /storetmp y /media/updates si no existen. Escriba los mandatos siguientes:
mkdir /media/updates
mkdir /storetmp
- Utilizando un programa como WinSCP, copie el archivo SFS descargado en /storetmp en la consola de QRadar .
- Para cambiar al directorio /storetmp , escriba el mandato siguiente:
cd /storetmp
- Para montar el archivo SFS, escriba el mandato siguiente:
mount -t squashfs -o loop
<Installer_file_name.sfs> /media/updates
Ejemplo: mount -t squashfs -o loop
730_QRadar_wincollectupdate-7.3.0-24.sfs /media/updates
- Para ejecutar el instalador de WinCollect , escriba el mandato siguiente y, a continuación, siga las indicaciones:
/media/updates/installer
Nota: Para continuar con la actualización del agente de WinCollect , debe reiniciar los servicios en QRadar para aplicar las actualizaciones de protocolo. Se muestra el mensaje siguiente:
WARNING: Services need to be shutdown in order to apply patches.
This will cause an interruption to data collection and correlation.
Do you wish to continue (Y/N)?
- Escriba Y para continuar con la actualización.
Durante la actualización, el SFS instala nuevas actualizaciones de protocolo. Si la sesión SSH (Secure Shell) está desconectada mientras la actualización está en curso, la actualización continúa. Cuando vuelva a abrir la sesión SSH y vuelva a ejecutar el instalador, se reanudará la instalación del parche. Una vez finalizada la instalación, los servicios se reinician y la interfaz de usuario está disponible.
Nota: Durante la instalación, se muestra el siguiente mensaje:
Patch 144249
This patch includes a new version of the WinCollect Configuration Server.
For this new version to run properly, the event collection service needs to be restarted.
If you choose to not restart the service, agents cannot get new configurations and code updates until you restart it.
Choices:
1. Restart event collection service at the end of the patch installation, on the Console and on all managed hosts patched from the Console.
2. Do not restart event collection service yet. You will need to restart it in the user interface (Advanced > Restart Event Collection Services).
3. Abort patch.
Después de elegir una opción, la instalación del parche continúa. Cuando se haya completado, pulse la tecla Intro para salir de la pantalla de parche.
- Si ha seleccionado la segunda opción en el paso 8, debe realizar los pasos siguientes:
- En los valores de administración de QRadar , pulse .
- En los valores de administración de QRadar , pulse .
- Para desmontar el archivo SFS de la consola, escriba el mandato siguiente:
umount
/media/updates
- Opcional: Verifique que los agentes de WinCollect estén configurados para aceptar actualizaciones remotas:
- Inicie sesión en QRadar.
- En el menú de navegación, pulse Orígenes de datos.
- Pulse el icono WinCollect .
- Revise la columna Actualizaciones automáticas habilitadas y seleccione WinCollect agentes que tengan un valor False.
- Pulse Habilitar/inhabilitar actualizaciones automáticas.
Resultados
Los agentes WinCollect gestionados con las actualizaciones automáticas habilitadas se actualizan y se reinician. La cantidad de tiempo que tarda un agente gestionado en actualizarse depende del intervalo de sondeo de configuración para el agente y de la velocidad de las conexiones de red entre la consola y el agente.