Les administrateurs peuvent restreindre l'accès à l'application
en la plaçant en mode Preview-only (aperçu seul). En mode aperçu uniquement, les utilisateurs non administrateurs peuvent ajouter ou supprimer des instances Splunk dans cette application, mais ils ne peuvent pas modifier l'instance Splunk réelle. En particulier, les utilisateurs non administrateurs peuvent prévisualiser les modifications et les envoyer à un administrateur pour modifier manuellement les fichiers de configuration Splunk .
Le port que vous utilisez pour configurer le serveur Splunk doit être ouvert afin que l'application puisse utiliser les API Splunk pour communiquer avec le serveur Splunk .
A propos de cette tâche
Les administrateurs peuvent activer la synchronisation automatique et définir l'intervalle de temps de l'application pour que les données des sources dans l'application soient synchronisées avec les sources disponibles sur les instances Splunk configurées.
- Dans l'onglet Admin , accédez à la zone QRadar® App for Splunk Data Forwarding de la section Plug-ins et cliquez sur Configuration.
- Ajoutez un jeton d'authentification (s'il n'est pas déjà défini) pour vous connecter à QRadar. Voir Création d'un jeton d'authentification.
- Facultatif: Mettez l'application en mode Aperçu.
- Facultatif: Activez la case à cocher Synchronisation automatique , puis définissez l'heure en minutes pour l'intervalle entre les opérations de synchronisation automatique. L'intervalle par défaut est de 60 minutes.
Astuce: Définissez une valeur en fonction du nombre d'instances Splunk configurées dans l'application. Une synchronisation fréquente avec de nombreuses instances Splunk configurées peut entraîner une détérioration des performances de l'application.
- Cliquez sur Définir pour enregistrer les modifications et fermer la fenêtre.
- Une fois la configuration achevée, avant d'utiliser l'application, actualisez la fenêtre du navigateur.
L'onglet Forwarding from Splunk est ajouté à la barre d'outils.