Options de configuration du protocole IBM Cloud Object Storage
Le protocole IBM Cloud Object Storage pour IBM QRadar est un protocole sortant ou actif qui collecte des journaux contenus dans des objets à partir de segments IBM Cloud Object Storage.
Vous devez avoir le rôle Lecteur, Editeur ou Gestionnaire pour pouvoir accéder aux compartiments. Pour plus d'informations sur les rôles et les droits d'accès utilisateur, voir Droits sur les compartiments (https://cloud.ibm.com/docs/cloud-object-storage?topic = cloud-object-storage-iam-bucket-permissions).
Vous devez créer des données d'identification de service qui incluent des données d'identification du code d'authentification de message basé sur le hachage (HMAC). Pour plus d'informations sur les données d'identification de service, voir Utilisation des données d'identification HMAC (https://cloud.ibm.com/docs/cloud-object-storage?topic = cloud-object-storage-uhc-hmac-justificatifs-main).
| Paramètre | Descriptif |
|---|---|
| Configuration du protocole | IBM Cloud Object Storage |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal n'a pas besoin de faire référence à un serveur spécifique et il peut s'agir de la même valeur que Nom de la source du journal. |
| ID de clé d'accès HMAC | ID de clé d'accès qui a été généré lorsque vous avez configuré les données d'identification de service. |
| Clé d'accès au secret HMAC | Clé d'accès au secret générée lors de la configuration des données d'identification de service. |
| Noeud final | Noeud final public indiqué dans la page de configuration de compartiment. |
| Nom de compartiment | Nom du compartiment dans lequel les journaux sont stockés. |
| Préfixe | Valeur de filtre de préfixe permettant de limiter la collecte d'objets ou de clés de fichier commençant par le préfixe. Pour extraire tous les fichiers du compartiment, utilisez une barre oblique (/). Important: La modification de la valeur Préfixe efface le marqueur de fichier conservé. Tous les fichiers correspondant au nouveau préfixe sont téléchargés dans la prochaine extraction. Si le chemin d'accès au fichier Préfixe est utilisé pour spécifier des dossiers, ke chemin d'accès au fichier ne doit pas commencer par une barre oblique. Par exemple, utilisez folder1/folder2 à la place.
|
| Format d'événement | Les formats d'événement suivants sont pris en charge :
|
| Utiliser comme source de journal de passerelle | Si vous ne souhaitez pas définir d'identificateur de source de journal personnalisé pour les événements, décochez la case. Si vous ne sélectionnez pas Utiliser comme source de journal de passerelle et que vous ne configurez pas Modèle d'identificateur de source de journal, QRadar reçoit des événements en tant que sources de journal génériques inconnues. |
| Modèle d'identificateur de source de journal | Si vous sélectionnez Utiliser comme source de journal de passerelle, vous pouvez définir un identificateur de source de journal personnalisé. Utilisez cette option pour les événements en cours de traitement et pour les sources de journal qui sont automatiquement reconnues. Si vous ne configurez pas le modèle d'identificateur de source de journal, QRadar reçoit les événements en tant que sources de journal génériques inconnues. Utilisez des paires clé-valeur pour définir l'identificateur de source de journal personnalisé. La clé est la chaîne de format d'identificateur qui est la source ou la valeur d'origine qui en résulte. La valeur est le modèle de regex associé utilisé pour évaluer la charge actuelle. Cette valeur prend également en charge les groupes de capture qui peuvent être utilisés pour personnaliser davantage la clé. Définissez plusieurs paires clé-valeur en entrant chaque modèle sur une nouvelle ligne. Les modèles multiples sont évalués dans l'ordre dans lequel ils sont répertoriés. Lorsqu'une correspondance est trouvée, un identificateur de source de journal personnalisé s'affiche. Les exemples suivants montrent plusieurs fonctions de paire valeur-clé :
|
| Afficher les options avancées | Pour configurer les options avancées de la collecte d'événements, activez cette option. |
| Modèle de fichier | Entrez une expression régulière pour le modèle de fichier qui correspond aux fichiers à extraire, par exemple, .*?\.json\.gz. Cette option est disponible lorsque vous activez Afficher les options avancées. |
| Répertoire local | Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le protocole ne tente d'extraire des événements. Cette option est disponible lorsque vous activez Afficher les options avancées. |
| Utiliser le proxy | Si QRadar accède à IBM Cloud Object Storage à l'aide d'un proxy, activez Utiliser le proxy. Si le proxy requiert une authentification, configurez les paramètres Serveur proxy, Port du proxy, Nom d'utilisateur du proxy et Mot de passe du proxy. Si le proxy ne requiert pas d'authentification, laissez les zones Nom d'utilisateur du proxy et Mot de passe proxy vides. |
| Récurrence | Entrez un intervalle de temps pour déterminer à quelle fréquence le protocole interroge les nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15M = 15 minutes, 30 = secondes. La valeur minimale est 60 (secondes) ou 1M. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |