Vous pouvez créer plusieurs documents d'extension, puis les télécharger et les associer à divers types de sources de journal. La logique de l'extension de source de journal (LSX) est alors utilisée pour analyser les journaux de la source de journal non pris en charge.
Les documents d'extension peuvent être stockés n'importe où avant d'être téléchargés dans IBM
QRadar.
Procédure
- Dans l'onglet Admin , cliquez sur Extensions de source de journal.
- Cliquez sur Ajouter.
- Attribuez un nom.
- Facultatif: Si vous souhaitez appliquer cette extension de source de journal à plusieurs instances d'un type de source de journal, sélectionnez le type de source de journal dans la liste Type de source de journal disponible et cliquez sur la flèche d'ajout pour le définir comme valeur par défaut.
La définition du type de source de journal par défaut applique l'extension de source de journal à tous les événements d'un type de source de journal, y compris les sources de journaux qui sont détectées automatiquement.
Assurez-vous que vous testez l'extension pour le type de source de journal d'abord, pour garantir que les événements sont analysés correctement.
- Cliquez sur Parcourir pour localiser le LSX que vous avez sauvegardé, puis cliquez sur Télécharger.
QRadar valide le document par rapport au XSD interne et vérifie la validité du document avant que le document d'extension ne soit téléchargé sur le système.
- Cliquez sur Sauvegarder et fermez la fenêtre.
- Associez l'extension de source de journal à une source du journal.
- Dans l'onglet Admin , cliquez sur .
- Double-cliquez sur le type de source de journal pour lequel vous avez créé le document d'extension.
- Dans la liste Extension de source de journal , sélectionnez le document que vous avez créé.
- Cliquez sur Sauvegarder et fermez la fenêtre.