Options de configuration du protocole SDEE
Vous pouvez configurer une source de journal de façon à utiliser le protocole SDEE (Security Device Event Exchange). QRadar utilise le protocole pour collecter les événements des dispositifs qui utilisent des serveurs SDEE.
Le protocole SDEE est un protocole sortant/actif.
| Paramètre | Descriptif |
|---|---|
| Configuration de protocole | SDEE |
| Identificateur de la source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous disposez de plusieurs sources de journal SDEE configurées, veillez à leur attribuer un nom unique. |
| URL | Adresse URL HTTP ou HTTPS requise pour accéder à la source de journal, par exemple, https://www.example.com/cgi-bin/sdee-server. Pour SDEE/CIDEE (Cisco IDS v5.x et les versions ultérieures), l'URL doit se terminer par /cgi-bin/sdee-server. Pour les administrateurs avec RDEP (Cisco IDS v4.x), l'URL doit se terminer par /cgi-bin/event-server. |
| Force Subscription | Si la case est cochée, le protocole impose au serveur d'abandonner la connexion la moins active et d'accepter la connexion à un nouvel abonnement SDEE pour la source de journal. |
| Maximum Wait To Block For Events | Lorsqu'une demande de collecte est envoyée et qu'aucun événement nouveau n'est disponible, le protocole active un blocage d'événement. Le blocage empêche qu'une nouvelle demande d'événement soit envoyée à un périphérique distant n'ayant eu aucun événement nouveau. L'objectif de ce délai est de préserver les ressources du système. |