Utilisez l'ordinateur ou la machine virtuelle Disconnected Log
Collector pour créer un fichier de configuration que vous copiez sur votre ordinateur ou votre machine virtuelle Disconnected Log
Collector. Vous ne pouvez utiliser cette méthode que si vous êtes connecté à Internet. Le transfert de la configuration de la source de journal garantit que vous pouvez utiliser l'application QRadar Log Source
Management pour configurer les protocoles collectés par Disconnected Log
Collector.
Procédure
- Connectez-vous à l'ordinateur Disconnected Log
Collector ou à l'adresse VM en tant qu'utilisateur root.
- Générez un fichier de configuration d'importation en exécutant la commande suivante :
/opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h <QRadar_IP_address> -u <QRadar_user_name> -o /tmp/logSources.json
Par exemple, votre commande peut ressembler à ceci :
/opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h 192.0.2.0 -u admin -o /tmp/logSources.json
- Lorsque vous y êtes invité, entrez le mot de passe du compte QRadar .
- Lorsque le fichier de configuration d'importation est validé, le message suivant s'affiche :
Successfully validate log source file '/tmp/logSources.json'
Astuce: Si la validation du fichier logSources.json échoue, consultez le fichier /var/log/dlc/logSources.log pour plus de détails. Corrigez les problèmes, puis exécutez à nouveau le script de validation.
- Copiez le fichier de configuration d'importation validé dans /opt/ibm/si/services/dlc/conf/.
Astuce: sauvegardez le fichier logSources.json en cours afin de disposer d'une version du fichier sauvegardée ailleurs.
- Redémarrez Disconnected Log
Collector en entrant la commande suivante: