Configuración de un origen remoto con un script de actualización

Puede utilizar un script de actualización para añadir un grupo de origen remoto, añadir un único dispositivo de origen remoto o añadir varios dispositivos de origen remoto.

Añadir un grupo de origen remoto

Este ejemplo crea rápidamente un nuevo grupo de origen remoto denominado "Estaciones de trabajo de dominio", especifica de qué canales recopilar sucesos, especifica una credencial y establece un destino al que enviar los sucesos.
Importante: Debe utilizar la interfaz de usuario de la consola para establecer primero sus credenciales. Esta es la única forma en la que puede crear el hash de contraseña. Para obtener más información, consulte Adición de una cuenta de usuario.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
    <AddTo objPath="Destinations" >
        <Destination Name="QRadarEP" Address="qradarep.yourdomain.lab" />
    </AddTo>
    <AddTo objPath="ROOT" >
        <RemoteSources Name="Domain Workstations" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Target Destination="QRadarEP" />
    </AddTo>
    <AddTo objPath="Security" >
        <Credentials Name="wcservice" Domain="yourdomain.lab" Password="(ET1)bMfEpIr2JE20vlAqwDPatw==" UserID="wcservice" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Device Address="ws01.yourdomain.lab" Credentials="wcservice" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Source Channel="Application" Type="MSEVEN6" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Source Channel="System" Type="MSEVEN6" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Source Channel="Security" Type="MSEVEN6" />
    </AddTo>
</WinCollectScript>

Añadir un dispositivo de origen remoto

Este script de actualización de ejemplo añade un dispositivo de origen remoto del que recopilar sucesos, añade una estación de trabajo denominada ws02.yourdomain.laby lo añade al mismo grupo de origen remoto que el script anterior, utilizando las mismas credenciales de Estaciones de trabajo de dominio , wcservice.

<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Device Address="ws02.yourdomain.lab" Credentials="wcservice" />
    </AddTo>
</WinCollectScript>

El grupo de origen remoto contiene los valores para los sucesos que se deben recopilar y la cuenta de usuario que se debe utilizar para las credenciales.

Añadir varios dispositivos de origen remotos

Si tiene varios dispositivos de los que desea sondear de forma remota para recopilar sucesos, puede añadir líneas Device Address al script anterior para cada uno de los otros dispositivos de los que desea recopilar sucesos.

<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Device Address="ws03.yourdomain.lab" Credentials="wcservice" />
        <Device Address="ws04.yourdomain.lab" Credentials="wcservice" />
        <Device Address="ws05.yourdomain.lab" Credentials="wcservice" />
        <Device Address="ws06.yourdomain.lab" Credentials="wcservice" />
    </AddTo>
</WinCollectScript>

Este script añade cuatro nuevos dispositivos remotos de los que recopilar sucesos.