Consultez une présentation des journaux de flux VPC dont vous disposez sur tous les comptes Amazon AWS , voyez quelles sources de journal de flux VPC QRadar® sont actuellement configurées et affichez ou éditez ces sources de journal.
Avant de commencer
Pour modifier les informations de source de journal, demandez à votre administrateur de vous
accorder le droit de gestion des sources de journal.
Procédure
- Dans l'onglet Utilitaires de configuration des services AWS pour QRadar , cliquez sur .
- Facultatif: Filtrez les sources de journal par degré de couverture des régions ou par avertissements ou erreurs pour chaque source de journal. Accédez à la barre d'options latérale Filtres en cliquant sur l'icône de filtre dans la partie supérieure gauche de la page de la vue.
- Pour créer une source de journal, cliquez sur Créer dans la colonne Source de journal QRadar et sélectionnez l'option de file d'attente SQS à utiliser: existante ou nouvelle.
- Pour utiliser une file d'attente SQS existante, procédez comme suit :
- Créez la source de journal, puis cliquez sur Soumettre.
- Pour créer une file d'attente SQS, procédez comme suit :
- Suivez les instructions disponibles dans IBM Knowledge Center.
- Cliquez sur Actualiser, choisissez l' URLde la file d'attente SQS nouvellement créée, puis cliquez sur Suivant.
- Créez la source de journal, puis cliquez sur Soumettre.
- Facultatif: Pour éditer une source de journal, cliquez sur le lien du nom de la source de journal dans la colonne QRadar Log Source , cliquez sur Editeret complétez la fenêtre de configuration qui s'ouvre. Cliquez sur Soumettre lorsque vous avez terminé.
- Facultatif: Pour supprimer une source de journal, cliquez sur le lien du nom de la source de journal dans la colonne QRadar Log Source , puis cliquez sur Supprimer dans Log Source Summary.
Vous ne pouvez pas annuler l'action.
- Si les flux attendus n'apparaissent pas dans l'onglet Journaux de flux VPC , procédez comme suit:
- Sur la console QRadar , cliquez sur l'onglet Admin , puis sur .
- Cliquez sur le menu QFlow Settings et, dans la zone IPFix additional field encoding , choisissez le format TLV ou TLV and Payload .
- Cliquez sur Sauvegarder.
- Dans la barre de menus de l'onglet Admin , cliquez sur Déployer la configuration complète et confirmez vos modifications.
Avertissement: Lorsque vous déployez la configuration complète, les services QRadar sont redémarrés. Pendant ce temps, les événements et les flux ne sont pas collectés et aucune infraction n'est générée.
- Actualisez votre navigateur.