Paramètres de la source du journal JDBC IBM Security Identity Manager pour IBM Security Identity Manager
Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal IBM® Security Identity Manager sur le QRadar Console à l'aide du protocole IBM Security Identity Manager JDBC .
Lorsque vous utilisez le protocole IBM Security Identity Manager JDBC , vous devez utiliser des paramètres spécifiques.
| Paramètre | Valeur |
|---|---|
| Log Source type | IBM Security Identity Manager |
| Protocol Configuration | IBM Security Identity Manager JDBC |
| Log Source Identifier | Entrez l'adresse IP ou le nom d'hôte de la source de journal comme identificateur des événements provenant de vos unités IBM Security Identity Manager . |
| Type base de données | Dans la liste Type base de données, sélectionnez une base de données à utiliser pour la source d'événement. Les options incluent les bases de données suivantes :
|
| Nom de la base de données | Nom de la base de données à laquelle vous souhaitez vous connecter. |
| Adresse IP ou nom d'hôte | Entrez l'adresse IP ou le nom d'hôte du dispositif IBM Security Identity Manager . |
| Port | Entrez le numéro de port utilisé par le serveur de base de données. La valeur par défaut affichée dépend du Type base de donnéessélectionné. La plage valide est comprise entre 1 et 65535. La valeur par défaut pour DB2 est le port 50000. Le port de configuration JDBC doit correspondre au port d'écoute de la base de données. La base de données doit avoir des connexions TCP entrantes qui sont activées pour communiquer avec QRadar. Le numéro de port par défaut de toutes les options est :
Si vous définissez une instance de base de données lorsque vous utilisez MSDE comme type de base de données, vous devez laisser le paramètre Port vide dans votre configuration. |
| Nom d'utilisateur | Entrez le nom d'utilisateur de la base de données. Le nom d'utilisateur peut comporter jusqu'à 255 caractères alphanumériques. Le nom d'utilisateur peut également inclure des traits de soulignement (_). |
| Mot de passe | Entrez le mot de passe de la base de données. Le mot de passe peut comporter jusqu'à 255 caractères. |
| Nom de schéma | Entrez ISIMUSER dans la zone Nom du schéma. |
| Nom de la table | Entrez AUDIT_EVENT comme nom de la table ou de la vue qui inclut les enregistrements d'événement. Si vous modifiez la valeur par défaut de cette zone, les événements ne peuvent pas être correctement collectés par le protocole IBM Security Identity Manager JDBC . Le nom de la table peut comporter jusqu'à 255 caractères alphanumériques. Le nom de la table peut inclure les caractères spéciaux suivants : symbole dollar ($), symbole de numéro (#), trait de soulignement (_), tiret (-) et point (.). |
| Sélectionner une liste | Entrez * pour inclure tous les champs du tableau ou de la vue. Vous pouvez utiliser une liste séparée par des virgules pour définir des zones spécifiques à partir de tables ou de vues, si cela est nécessaire pour votre configuration. La liste doit contenir la zone définie dans le paramètre Comparer la zone. La liste séparée par des virgules peut comporter jusqu'à 255 caractères alphanumériques. La liste peut inclure les caractères spéciaux suivants : symbole dollar ($), symbole de numéro ( |
| Zone de comparaison | Entrez TIMESTAMP pour identifier les nouveaux événements ajoutés entre les requêtes envoyées à la table en fonction de leur horodatage. La zone de comparaison peut contenir jusqu'à 255 caractères alphanumériques. La liste peut inclure les caractères spéciaux suivants : symbole dollar ($), symbole de numéro (#), trait de soulignement (_), tiret (-) et point (.). |
| Date et heure de début (facultatif) | Configurez la date et l'heure de début de l'interrogation de la base de données. Le paramètre Date et heure de début doit être au format aaaa-MM-jj HH: mm, HH étant spécifié sur 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié. |
| Intervalle d'interrogation | Entrez l'intervalle d'interrogation en secondes. Il correspond à la durée entre les requêtes envoyées à la table de base de données. L'intervalle d'interrogation par défaut est de 30 secondes. Vous pouvez définir un intervalle d'interrogation plus long en ajoutant à la valeur numérique un H pour les heures ou un M pour les minutes. L'intervalle d'interrogation maximum est de 1 semaine sous tous les formats horaires. Les valeurs numériques sans identificateur H ou M interrogent en secondes. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
| Domaine d'authentification | Si vous sélectionnez MSDE comme Type base de données, la zone Domaine d'authentification s'affiche. Si votre réseau est configuré pour valider les utilisateurs avec des données d'identification de domaine, vous devez définir un domaine d'authentification Windows. Sinon, laissez cette zone vide. Le domaine d'authentification doit contenir des caractères alphanumériques. Le domaine peut inclure les caractères spéciaux suivants : trait de soulignement (_), tiret (-) et point (.). |
| Instance de base de données | Si vous sélectionnez MSDE comme Type base de données, la zone Instance de la base de données s'affiche. Entrez l'instance à laquelle vous souhaitez vous connecter, si vous avez plusieurs instances de serveur SQL sur un serveur. Si vous utilisez un port non standard dans votre configuration de base de données, ou si l'accès au port 1434 pour la résolution de la base de données SQL est bloqué, vous devez laisser le paramètre Instance de la base de données vide dans votre configuration. |
| Utiliser un canal de communication nommé | Si vous sélectionnez MSDE comme Type base de données, la case à cocher Utiliser le canal de communication nommé s'affiche. Par défaut, cette case est désélectionnée. Cochez cette case pour utiliser une autre méthode qu'une connexion au port TCP/IP. Lorsque vous utilisez la connexion Named Pipe, le nom d'utilisateur et le mot de passe doivent correspondre au nom d'utilisateur et au mot de passe d'authentification Windows appropriés et non au nom d'utilisateur et au mot de passe de la base de données. Vous devez également utiliser le canal de communication nommé par défaut. |
| Use NTLMv2 | Si vous sélectionnez MSDE comme Type de base de données, la case à cocher Utiliser NTLMv2 s'affiche. Sélectionner la case à cocher Utiliser NTLMv2pour forcer les connexions MSDE à utiliser le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL exigeant une authentification NTLMv2. La valeur par défaut de la case à cocher est sélectionnée. Si la case Utiliser NTLMv2 est cochée, elle n'a aucun effet sur les connexions MSDE aux serveurs SQL qui ne nécessitent pas d'authentification NTLMv2. |
| Nom du cluster de base de données | Si vous sélectionnza la case à cocher Utiliser un canal de communication nommé, le paramètre Nom du cluster de base de données est affiché. Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement. |