Apache Kafka parámetros de origen de registro para IBM Cloud Activity Tracker

Si IBM QRadar no detecta automáticamente la fuente de registro, añada una fuente de registro IBM Cloud® Activity Tracker en QRadar Console mediante el protocolo Apache Kafka.

Cuando utilice el protocolo Apache Kafka , hay parámetros específicos que debe configurar.

La siguiente tabla describe los parámetros que requieren valores específicos para recopilar eventos Apache Kafka de IBM Cloud Activity Tracker:
Tabla 1. Apache Kafka parámetros de origen de registro para el IBM Cloud Activity Tracker DSM
Parámetro Valor
Log Source type IBM Cloud Activity Tracker
Protocol Configuration Apache Kafka
Log Source Identifier

Escriba un nombre exclusivo para el origen de registro.

El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si se configura más de un origen de registro IBM Cloud Activity Tracker, es posible que desee identificar el primer origen de registro como ibmactivitytracker1 y el segundo origen de registro como ibmactivitytracker2.
Bootstrap Server List El valor del campo kafka_brokers_sasl del texto del objeto JSON que anotó cuando completó el procedimiento Configuring IBM Cloud Activity Tracker to communicate with QRadar®.
Use SASL Authentication Habilitada
SASL Username El valor del campo usuario del texto del objeto JSON que anotó cuando completó el procedimiento Configurar IBM Cloud Activity Tracker para comunicarse con QRadar.
SASL Password El valor del campo contraseña del texto del objeto JSON que anotó cuando completó el procedimiento Configurar IBM Cloud Activity Tracker para comunicarse con QRadar.

Para obtener una lista completa de los parámetros del protocolo Apache Kafka y sus valores, consulte Opciones de configuración del protocoloApache Kafka.

Importante: El certificado de IBM Cloud Event Streams debe renovarse en un ciclo de caducidad de 90 días. Por este motivo, el certificado debe actualizarse en el almacén de confianza de QRadar para que la comunicación continúe. Elija una de las opciones siguientes:
  • Si es un usuario local de QRadar , para añadir el certificado al directorio /opt/qradar/conf/trusted_certificates/ , debe ejecutar el mandato getcert.sh en el directorio /opt/qradar/getcert.sh . Ejecute los mandatos siguientes:
    cd /opt/qradar/conf/trusted_certificates/
    /opt/qradar/bin/getcert.sh <Kafka URL>

    La URL es similar a m4ydv39cxnxjm4pq.svc02.us-east.eventstreams.cloud.ibm.com.

  • Si es un usuario QRadar on Cloud, póngase en contacto con IBM® y abra un caso de soporte para que se coloque el certificado renovado en el almacén de confianza.

Para obtener más información sobre los certificados de IBM Event Streams , consulte la documentación deIBM Event Streams (https://ibm.github.io/event-streams/getting-started/connecting/).