Transfert de la configuration de la source de journal lorsque vous êtes connecté à Internet

Utilisez l'ordinateur ou la machine virtuelle Disconnected Log Collector pour créer un fichier de configuration que vous copiez sur votre ordinateur ou votre machine virtuelle Disconnected Log Collector. Vous ne pouvez utiliser cette méthode que si vous êtes connecté à Internet. Le transfert de la configuration de la source de journal garantit que vous pouvez utiliser l'application QRadar Log Source Management pour configurer les protocoles collectés par Disconnected Log Collector.

Procédure

  1. Connectez-vous à l'ordinateur Disconnected Log Collector ou à l'adresse VM en tant qu'utilisateur root.
  2. Générez un fichier de configuration d'importation en exécutant la commande suivante :
    /opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h <QRadar_IP_address> -u <QRadar_user_name> -o /tmp/logSources.json
    Par exemple, votre commande peut ressembler à ceci :
    /opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -h 192.0.2.0 -u admin -o /tmp/logSources.json
  3. Lorsque vous y êtes invité, entrez le mot de passe du compte QRadar .
  4. Lorsque le fichier de configuration d'importation est validé, le message suivant s'affiche :
    Successfully validate log source file '/tmp/logSources.json'
    Astuce: Si la validation du fichier logSources.json échoue, consultez le fichier /var/log/dlc/logSources.log pour plus de détails. Corrigez les problèmes, puis exécutez à nouveau le script de validation.
  5. Copiez le fichier de configuration d'importation validé dans /opt/ibm/si/services/dlc/conf/.
    Astuce: sauvegardez le fichier logSources.json en cours afin de disposer d'une version du fichier sauvegardée ailleurs.
  6. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc