Evénements réacheminés
Le protocole IBM QRadar DLC transfère les événements réacheminés d'une ou de plusieurs instances IBM Disconnected Log Collector vers IBM QRadar.
Les événements réacheminés à partir de types de source de journal qui sont détectables automatiquement sont automatiquement détectés comme si les événements étaient envoyés directement à QRadar. Le type de protocole de ces événements réacheminés est Réacheminé, quel que soit le protocole utilisé par l'instance Disconnected Log Collector pour les collecter. Si des événements sont envoyés à l'aide du protocole TLS sur TCP (Transport Layer Security over the Transmission Control Protocol), l'identificateur de source de journal de la source de journal détectée automatiquement inclut l'identificateur unique universel de l'instance Disconnected Log Collectorde transfert. Par exemple, 192.0.2.0277f291f-dca9-4c59-978a-9d6deb0223b0. Ce format permet de garantir une séparation correcte des données d'événement.
Les événements réacheminés à partir de types de source de journal qui ne sont pas automatiquement détectables par défaut nécessitent une configuration. Vous pouvez créer des sources de journal pour ces événements, individuellement ou en bloc, à l'aide de la fenêtre QRadar Sources de journal, de l'application Log Source Management ou de l'API REST Log Sources. Vous devez définir le paramètre Configuration du protocole des sources de journal sur Réacheminé pour les événements réacheminés par une instance Disconnected Log Collector. Si les événements sont envoyés à l'aide du protocole TLS via TCP, l'identificateur de source de journal doit inclure l'identificateur unique universel de l'instance Disconnected Log Collector de transfert.
Sinon, dans QRadar 7.3.2, vous pouvez configurer la détection automatique de la source de journal pour les types de source de journal qui ne sont pas détectables automatiquement par défaut. Vous pouvez configurer la détection automatique pour tout type de source de journal (personnalisée ou fournie par l' IBM® ) à l'aide de l'onglet Configuration de l'éditeur DSM.
Pour plus d'informations sur l'ajout de sources de journal spécifiques, en bloc ou à l'aide de Autodétection de source de journal, voir le Guide de configuration DSM.