Adición de varios destinos a agentes de WinCollect
En un despliegue de WinCollect gestionado, añada dispositivos IBM® QRadar® como destinos para sucesos de Windows si falla un dispositivo QRadar .
Antes de empezar
Acerca de esta tarea
Cada destino que cree para un agente de WinCollect tiene su propia memoria caché de disco para sucesos. Si el Sitio A falla y el Sitio B está configurado como Destino externo de destino, el Sitio B continúa recibiendo sucesos y el Sitio A almacena sucesos en disco. Si ambos sitios fallan, ambos sistemas están almacenando sucesos en memoria caché de forma independiente para separar las colas de disco. A medida que las conexiones devuelven orígenes de registro individuales, los agentes intentan equilibrar el envío de sucesos nuevos y sucesos en memoria caché que se ponen en cola debido a sucesos de separación o a problemas de conexión.
Si el despliegue contiene muchos orígenes de registro utilizando varios destinos, aumente el espacio de disco predeterminado. Cada agente se configura con 6 GB de espacio de disco para almacenar en memoria caché sucesos. Sin embargo, si hay 50 orígenes de registro o más, cada envío a varios destinos y falla un segmento de red, cada origen de registro graba dos conjuntos de sucesos en la misma memoria caché en el destino interno de destino y en el destino externo de destino. Si el despliegue contiene segmentos inestables o propensos a interrupciones, actualice la capacidad de almacenamiento predeterminada del agente en el caso de una interrupción a largo plazo.
Procedimiento
- En QRadar, pulse la pestaña Admin .
- En el menú de navegación, pulse Orígenes de datos.
- Pulse el icono WinCollect .
- Pulse Agentes y seleccione el agente que desea editar.
- Pulse Orígenes de registro.
- Seleccione el origen de registro que desea editar y pulse Editar.
- Seleccione el recuadro de selección Destinos externos de destino .
- Seleccione los destinos que desea añadir al agente en el recuadro de selección Destinos externos de destino .
- Pulse Guardar.