Supervisión del uso de licencias en despliegues multiarrendatario
Como administrador del proveedor de servicios de seguridad gestionados (MSSP), puede supervisar las velocidades de sucesos y flujos en todo el despliegue de IBM QRadar .
Cuando se crea un arrendatario, puede establecer límites para los sucesos por segundo (EPS) y los flujos por minuto (FPM). Al establecer límites de EPS y FPM para cada arrendatario, se puede gestionar mejor la capacidad de licencia en varios clientes. Si tiene un procesador que está recopilando sucesos o flujos para un solo cliente, no es necesario asignar límites de EPS y FPM de arrendatario. Si tiene un único procesador que recopila sucesos o flujos de varios clientes, puede establecer límites de EPS y FPM para cada arrendatario.
Si establece los límites de EPS y FPM en valores que superan los límites de sus licencias de software o del hardware de dispositivo, el sistema disminuye automáticamente los sucesos y flujos de ese arrendatario para asegurarse de que no se superen los límites. Si no establece límites de EPS y FPM para los arrendatarios, cada arrendatario recibe sucesos y flujos hasta que se alcanzan los límites de la licencia o el dispositivo. Los límites de licencia se aplican host gestionado. Si supera regularmente los límites de la licencia, puede obtener una licencia diferente que sea más adecuado para su despliegue.
Visualización de tasas EPS por origen de registro
Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver las tasas de EPS para orígenes de registro.
- En la pestaña Actividad de registro , seleccione Búsqueda avanzada en la lista de la barra de herramientas Buscar .
- Para ver el EPS por origen de registro, escriba la consulta de AQL siguiente en el campo Búsqueda
avanzada:
select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events group by logsourceid order by EPS desc last 24 hours
Visualización de tasas EPS por dominio
Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver las tasas de EPS para dominios.
- En la pestaña Actividad de registro, seleccione Búsqueda avanzada en el cuadro de lista desplegable de la barra de herramientas Buscar.
- Para ver el EPS por dominio, escriba la consulta de AQL siguiente en el campo Búsqueda
avanzada:
select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events group by domainid order by EPS desc last 24 hours
Si desea ver los promedios de frecuencia de EPS sólo para orígenes de registro, pulse Orígenes de registro en el panel Orígenes de datos de la pestaña Admin. Puede utilizarlo para identificar rápidamente problemas de configuración de orígenes de registro que no están informando.
Visualización de la tasa de EPS para un origen de registro individual
Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver la tasa de EPS para un origen de registro individual.
- En la pestaña Actividad de registro , seleccione Búsqueda avanzada en la lista de la barra de herramientas Buscar .
- Para obtener un ID de origen de registro, escriba la siguiente consulta AQL en el campo Búsqueda avanzada:
select domainid,logsourceid,LOGSOURCENAME(logsourceid) from events GROUP BY domainid,logsourceid order by domainid ASC last 1 HOURS - Para ver la tasa de EPS para el origen de registro seleccionado, escriba la consulta de AQL siguiente en el campo
Búsqueda avanzada:
select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events where logsourceid=logsourceid group by logsourceid order by EPS desc last 24 hours
Visualización de la tasa de EPS para un dominio individual
Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver la tasa de EPS para un dominio individual.
- En la pestaña Actividad de registro , seleccione Búsqueda avanzada en la lista de la barra de herramientas Buscar .
- Para obtener un ID de dominio, escriba la siguiente consulta AQL en el campo Búsqueda avanzada:
select domainid, DOMAINNAME(domainid) from events GROUP BY domainid last 1 HOURS - Para ver la tasa de EPS para el dominio seleccionado, escriba la consulta de AQL siguiente en el campo
Búsqueda avanzada:
select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events where domainid=domainid group by domainid order by EPS desc last 24 hours