Configuración de un origen remoto con un script de actualización
Puede utilizar un script de actualización para añadir un grupo de origen remoto, añadir un único dispositivo de origen remoto o añadir varios dispositivos de origen remoto.
Añadir un grupo de origen remoto
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="Destinations" >
<Destination Name="QRadarEP" Address="qradarep.yourdomain.lab" />
</AddTo>
<AddTo objPath="ROOT" >
<RemoteSources Name="Domain Workstations" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Target Destination="QRadarEP" />
</AddTo>
<AddTo objPath="Security" >
<Credentials Name="wcservice" Domain="yourdomain.lab" Password="(ET1)bMfEpIr2JE20vlAqwDPatw==" UserID="wcservice" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws01.yourdomain.lab" Credentials="wcservice" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="Application" Type="MSEVEN6" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="System" Type="MSEVEN6" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="Security" Type="MSEVEN6" />
</AddTo>
</WinCollectScript>Añadir un dispositivo de origen remoto
Este script de actualización de ejemplo añade un dispositivo de origen remoto del que recopilar sucesos, añade una estación de trabajo denominada ws02.yourdomain.laby lo añade al mismo grupo de origen remoto que el script anterior, utilizando las mismas credenciales de Estaciones de trabajo de dominio , wcservice.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws02.yourdomain.lab" Credentials="wcservice" />
</AddTo>
</WinCollectScript>
El grupo de origen remoto contiene los valores para los sucesos que se deben recopilar y la cuenta de usuario que se debe utilizar para las credenciales.
Añadir varios dispositivos de origen remotos
Si tiene varios dispositivos de los que desea sondear de forma remota para recopilar sucesos, puede añadir líneas Device Address al script anterior para cada uno de los otros dispositivos de los que desea recopilar sucesos.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws03.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws04.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws05.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws06.yourdomain.lab" Credentials="wcservice" />
</AddTo>
</WinCollectScript>
Este script añade cuatro nuevos dispositivos remotos de los que recopilar sucesos.