Utilisez l'application QRadar Log Source
Management pour créer un fichier de configuration que vous copierez ensuite sur votre Disconnected Log
Collector ordinateur ou sur VM. Vous pouvez utiliser cette méthode sans vous connecter à Internet. Le transfert de la configuration de la source du journal garantit que vous pouvez utiliser l'application QRadar Log Source
Management pour configurer les protocoles que Disconnected Log
Collector collecte.
Procédure
- Dans l'application QRadar Log Source
Management , cliquez sur Collecteurs de journaux déconnectés.
- Dans la liste de vos configurations de source de journal Disconnected Log
Collector enregistrées, sélectionnez le Disconnected Log
Collector que vous utilisez et, dans le menu, cliquez sur Exporter les sources de journal.
- Entrez un mot de passe pour le fichier d'exportation, puis cliquez sur Démarrer.
Un fichier de configuration chiffré est téléchargé sur votre ordinateur et est nommé dlc-config-<UUID>.json, où <UUID> correspond à l'identificateur unique à l'instance Disconnected Log
Collector.
- Connectez-vous à l'ordinateur Disconnected Log
Collector ou à l'adresse VM en tant qu'utilisateur root.
- Copiez le fichier de configuration chiffré dans le répertoire /tmp ou dans l'emplacement de votre choix.
- Générez un fichier de configuration d'importation en exécutant la commande suivante :
/opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -i dlc-config-<UUID>.json -o /tmp/logSources.json
- Lorsque vous y êtes invité, entrez le mot de passe que vous avez indiqué pour le fichier de configuration chiffré.
Le message suivant s'affiche une fois le fichier de configuration d'importation validé :
Successfully validate log source file '/tmp/logSources.json'
Astuce: Si la validation du fichier logSources.json échoue, consultez le fichier /var/log/dlc/logSources.log pour plus de détails. Corrigez les problèmes, puis exécutez à nouveau le script de validation.
- Copiez le fichier de configuration d'importation validé dans /opt/ibm/si/services/dlc/conf/.
Astuce: sauvegardez le fichier logSources.json en cours afin de disposer d'une version du fichier sauvegardée ailleurs.
- Redémarrez Disconnected Log
Collector en entrant la commande suivante: