Installation et mise à niveau de l'application WinCollect sur des dispositifs QRadar

Pour gérer un déploiement d'agents WinCollect à partir de l'interface utilisateur QRadar® , vous devez d'abord mettre à niveau votre console QRadar vers une version prise en charge de WinCollect à l'aide du bundle SFS de l'agent WinCollect . Ce bundle inclut les protocoles requis pour activer la communication entre QRadar et les agents WinCollect gérés sur les hôtes Windows. Les agents QRadar Console et WinCollect gérés peuvent être mis à niveau vers des versions plus récentes de WinCollect en installant la version plus récente du bundle SFS sur la console QRadar .

A propos de cette tâche

Important :
  • Pour plus d'informations sur la mise à niveau de WinCollect versions v7.0 à v7.2.2, voir www.ibm.com/support (http://www-01.ibm.com/support/docview.wss?uid=swg21698127).
  • Si WinCollect v7.2.6 ou version ultérieure est installé sur la console QRadar , puis que vous mettez à niveau QRadar de v7.2.8 vers v7.3.0 ou version ultérieure, la version de WinCollect sur QRadar revient à v7.2.5. Les agents WinCollect gérés qui s'exécutent sur vos hôtes Windows restent à leur version actuelle et continuent d'envoyer des événements à QRadar à l'aide de leurs informations de configuration existantes. Cependant, ils ne reçoivent plus de mises à jour de code ou de configuration. Vous devez réinstaller une version du bundle SFS de l'agent WinCollect identique ou supérieure à la version de vos agents en cours sur votre console QRadar après la mise à niveau de QRadar .

Après la mise à niveau d'une console QRadar , les agents WinCollect gérés qui sont activés pour recevoir des mises à jour automatiques sont automatiquement mis à niveau vers la nouvelle version de WinCollect lors de l'intervalle d'interrogation de configuration suivant. Si de nouveaux fichiers d'agent WinCollect sont disponibles pour téléchargement, l'agent télécharge, installe les mises à jour et redémarre les services requis. Aucun événement n'est perdu lorsque vous mettez à jour votre agent WinCollect car les événements sont mis en mémoire tampon sur le disque. La transmission de la collecte d'événements se poursuit lorsque le service WinCollect sur l'hôte Windows redémarre.

Important: Si vous réinstallez QRadar sur votre console, vous devez supprimer ce fichier sur toutes les installations d'agent WinCollect existantes pour que WinCollect puisse fonctionner correctement: Program Files/IBM/WinCollect/config/ConfigurationServer.PEM

Procédure

  1. Téléchargez le fichier d'installation de bundle SFS de l'agent WinCollect à partir du site Web IBM® : (http://www.ibm.com/support).
    Remarque: Le processus d'installation redémarre les services sur la console, ce qui crée un écart dans la collecte d'événements jusqu'au redémarrage des services. Planifiez la mise à niveau WinCollect pendant une fenêtre de maintenance afin d'éviter d'interrompre les utilisateurs.
  2. Utilisez SSH pour vous connecter à la console QRadar en tant que superutilisateur.
  3. Pour les installations initiales, créez les répertoires /storetmp et /media/updates s'ils n'existent pas. Entrez les commandes suivantes :
    mkdir /media/updates
    mkdir /storetmp
  4. A l'aide d'un programme tel que WinSCP, copiez le fichier SFS téléchargé dans /storetmp sur votre console QRadar .
  5. Pour accéder au répertoire /storetmp , entrez la commande suivante: cd /storetmp
  6. Pour monter le fichier SFS, entrez la commande suivante: mount -t squashfs -o loop <Installer_file_name.sfs> /media/updates
    Exemple: mount -t squashfs -o loop 730_QRadar_wincollectupdate-7.3.0-24.sfs /media/updates
  7. Pour exécuter le programme d'installation WinCollect , entrez la commande suivante, puis suivez les invites: /media/updates/installer
    Remarque: Pour procéder à la mise à jour de l'agent WinCollect , vous devez redémarrer les services sur QRadar pour appliquer les mises à jour de protocole. Le message suivant s'affiche :
    WARNING: Services need to be shutdown in order to apply patches.
    This will cause an interruption to data collection and correlation.
    Do you wish to continue (Y/N)?
  8. Entrez Y pour poursuivre la mise à jour.
    Lors de la mise à jour, le serveur SFS installe de nouvelles mises à jour de protocole. Si votre session SSH (Secure Shell) est déconnectée alors que la mise à niveau est en cours, la mise à niveau se poursuit. Lorsque vous rouvrez votre session SSH et réexécutez le programme d'installation, l'installation du correctif reprend. Une fois l'installation terminée, les services sont redémarrés et l'interface utilisateur est disponible.
    Remarque: Lors de l'installation, le message suivant s'affiche:
    Patch 144249
    This patch includes a new version of the WinCollect Configuration Server.
    For this new version to run properly, the event collection service needs to be restarted.
    If you choose to not restart the service, agents cannot get new configurations and code updates until you restart it.
    
    Choices:
    1. Restart event collection service at the end of the patch installation, on the Console and on all managed hosts patched from the Console.
    2. Do not restart event collection service yet. You will need to restart it in the user interface (Advanced > Restart Event Collection Services).
    3. Abort patch.
    Une fois que vous avez choisi une option, l'installation du correctif se poursuit. Une fois l'opération terminée, appuyez sur la touche Entrée pour quitter l'écran de correction.
  9. Si vous avez sélectionné la deuxième option à l'étape 8, vous devez effectuer les étapes suivantes:
    • Dans les paramètres d'administration QRadar , cliquez sur Avancé > Déployer la configuration complète.
    • Dans les paramètres d'administration QRadar , cliquez sur Avancé > Redémarrer les services de collecte d'événements.
  10. Pour démonter le fichier SFS à partir de la console, entrez la commande suivante: umount /media/updates
  11. Facultatif: Vérifiez que les agents WinCollect sont configurés pour accepter les mises à jour à distance:
    1. Connectez-vous à QRadar.
    2. Dans le menu de navigation, cliquez sur Sources de données.
    3. Cliquez sur l'icône WinCollect .
    4. Consultez la colonne Mises à jour automatiques activées et sélectionnez les agents WinCollect dont la valeur est False.
    5. Cliquez sur Activer / Désactiver les mises à jour automatiques.

Résultats

Les agents WinCollect gérés avec des mises à jour automatiques activées sont mis à jour et redémarrés. La durée de mise à jour d'un agent géré dépend de l'intervalle d'interrogation de la configuration de l'agent et de la vitesse des connexions réseau entre la console et l'agent.