Paramètres de la source de journal Apache Kafka pour IBM Cloud Activity Tracker

Si IBM QRadar ne détecte pas automatiquement la source du journal, ajoutez une IBM Cloud® Activity Tracker source de journal sur le QRadar Console en utilisant le protocole Apache Kafka.

Lorsque vous utilisez le protocole Apache Kafka, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements Apache Kafka à partir de IBM Cloud Activity Tracker :
Tableau 1. Apache Kafka paramètres de la source du journal pour le IBM Cloud Activity Tracker DSM
Paramètre Valeur
Log Source type IBM Cloud Activity Tracker
Protocol Configuration Apache Kafka
Log Source Identifier

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L'identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si plusieurs IBM Cloud Activity Tracker sources de journaux sont configurées, vous pouvez identifier la première source de journaux comme ibmactivitytracker1 et la deuxième source de journaux comme ibmactivitytracker2.
Bootstrap Server List La valeur du champ kafka_brokers_sasl du texte de l'objet JSON que vous avez noté lorsque vous avez terminé la Configuration de IBM Cloud Activity Tracker pour communiquer avec QRadar® procédure.
Use SASL Authentication Activé
SASL Username La valeur du champ utilisateur du texte de l'objet JSON que vous avez noté lorsque vous avez terminé la Configuration de IBM Cloud Activity Tracker pour communiquer avec la procédure QRadar.
SASL Password La valeur du champ mot de passe du texte de l'objet JSON que vous avez noté lorsque vous avez terminé la Configuration de IBM Cloud Activity Tracker pour communiquer avec QRadar procédure.

Pour obtenir la liste complète des paramètres du protocole Apache Kafka et de leurs valeurs, voir Options de configuration du protocole Apache Kafka.

Important: Le certificat IBM Cloud Event Streams doit être renouvelé lors d'un cycle d'expiration de 90 jours. Pour cette raison, le certificat doit être mis à jour dans le magasin de clés de confiance QRadar pour que la communication continue. Sélectionnez l'une des options suivantes :
  • Si vous êtes un utilisateur QRadar sur site, pour ajouter le certificat au répertoire /opt/qradar/conf/trusted_certificates/ , vous devez exécuter la commande getcert.sh dans le répertoire /opt/qradar/getcert.sh . Exécutez les commandes suivantes :
    cd /opt/qradar/conf/trusted_certificates/
    /opt/qradar/bin/getcert.sh <Kafka URL>

    L'URL <Kafka > est similaire à celle de m4ydv39cxnxjm4pq.svc02.us-east.eventstreams.cloud.ibm.com.

  • Si vous êtes un utilisateur QRadar on Cloud, contactez le support IBM® et ouvrez un dossier de support pour que le certificat renouvelé soit placé dans le truststore.

Pour plus d'informations sur les certificats IBM Event Streams, voir la documentation IBM Event Streams (https://ibm.github.io/event-streams/getting-started/connecting/).