Traitement des incidents liés au protocole Microsoft Azure Event Hubs

Pour résoudre les problèmes liés au protocole Microsoft Azure Event Hubs, utilisez les informations de traitement des incidents et de support. Recherchez les erreurs à l'aide des outils de test de protocole de l'application QRadar Log Source Management.

Traitement des incidents généraux

Les étapes suivantes s'appliquent à toutes les erreurs d'entrée utilisateur. La procédure générale d'identification et de résolution des problèmes contient les premières étapes permettant de suivre les erreurs liées au protocole Microsoft Azure Event Hubs.

  1. Si l'option Utiliser la chaîne de connexion de concentrateur d'événements ou Utiliser la chaîne de connexion de compte de stockage est désactivée, activez-la (On). Pour plus d'informations sur l'obtention des chaînes de connexion, voir Configuration des Microsoft Azure Event Hubs pour communiquer avec QRadar®.
  2. Vérifiez que la chaîne de connexion au concentrateur d'événements Microsoft Azure respecte le format de l'exemple suivant. Vérifiez que la valeur du paramètre entityPath correspond au nom de votre concentrateur d'événements.
    Endpoint=sb://<Namespace
    Name>.servicebus.windows.net/;SharedAccessKeyName=<SAS Key
    Name>;SharedAccessKey=<SAS Key>;EntityPath=<Event Hub Name>

    Une fois la source de journal enregistrée et fermée, pour des raisons de sécurité, vous ne pouvez plus voir les valeurs entrées. Si les valeurs ne s'affichent pas, entrez les valeurs, puis confirmez-les.

  3. Vérifiez que la chaîne de connexion du compte de stockage Microsoft Azure respecte le format de l'exemple suivant.
    DefaultEndpointsProtocol=https;AccountName=<Storage Account
    Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net

    Une fois la source de journal enregistrée et fermée, pour des raisons de sécurité, vous ne pouvez plus voir les valeurs entrées. Si les valeurs ne s'affichent pas, entrez les valeurs à nouveau, puis confirmez-les.

  4. Facultatif : pour identifier et résoudre les incidents, paramétrez l'option Utiliser comme source de journal de passerelle sur Off et l'option Formater les événements Azure Linux en Syslog sur On. Cette procédure force tous les événements à faire l'objet du type de source de journal sélectionné. Cela permet de déterminer rapidement si un nombre minimal d'événements arrive et qu'il n'y a pas de problème de réseau ou d'accès.

    Si vous laissez l'option Utiliser comme source de journal de passerelle sur On, assurez-vous que les événements n'arrivent pas dans QRadar à l'état unknown, stored ou sim-generic. Si c'est le cas, cela explique probablement pourquoi le protocole semble ne pas fonctionner.

  5. Vérifiez que le groupe de consommateurs fourni existe pour le concentrateur d'événements sélectionné. Pour plus d'informations, voir Configuration de Microsoft Azure Event Hubs pour communiquer avec QRadar.
  6. Activez l'option Acquérir automatiquement un certificat serveur ou confirmez que le certificat est ajouté manuellement dans QRadar.
  7. Vérifiez que l'heure système QRadar est correcte ; si l'heure système n'est pas en temps réel, des problèmes de réseau peuvent se produire.
  8. Vérifiez que le port 443 est ouvert sur l'hôte du compte de stockage. L'hôte du compte de stockage est généralement <Storage_Account_Name>.<something>, où <something> fait généralement référence au suffixe du noeud final.
  9. Vérifiez que le port 5671 est ouvert sur l'hôte du concentrateur d'événements. L'hôte du concentrateur d'événements est généralement le <Endpoint> de la chaîne de connexion du concentrateur d'événements.