Ajout de sources de journal pour Disconnected Log Collector

Disconnected Log Collector est configuré pour collecter les informations de journal à partir des sources de journal syslog UDP et TCP. Vous pouvez ajouter d'autres sources de journal en modifiant le fichier de configuration logSources.json, qui définit les sources de journal.

A propos de cette tâche

Des fichiers readme sont fournis pour les protocoles de source de journal supplémentaires que vous pouvez utiliser avec Disconnected Log Collector, et un script est fourni pour valider vos définitions de source de journal. Le script de validation vérifie que le fichier json est correctement formaté et valide également les valeurs que vous fournissez pour chaque paramètre par rapport à la définition de schéma dans le fichier readme.

Important: Définissez les nouvelles définitions de source de journal dans un fichier autre que le fichier logSources.json , puis ajoutez les définitions dans logSources.json lorsque la configuration est terminée et valide.

Disconnected Log Collector analyse régulièrement le fichier logSources.json pour détecter les modifications. Si vous modifiez le fichier logSources.json directement, la collecte de votre source de journal peut être interrompue si vous entrez des informations non valides.

Remarque : que ce soit lors de l'ajout de sources de journal avec des capacités de passerelle et/ou lors de l'utilisation de la logSourceIdentifierPattern variable, si les expressions contiennent une barre oblique inverse telle que "\s" ou "\d", vous devez échapper le caractère de la barre oblique inverse dans le JSON. L'expression devient alors-
\\s or \\d

Procédure

  1. Connectez-vous à l'ordinateur ou à la machine virtuelle Disconnected Log Collector en tant que superutilisateur.
  2. Dans un éditeur de texte, créez un fichier JSON avec la structure suivante:
    {
           "LogSources":[
    
           ]
    }
  3. A partir du répertoire /opt/ibm/si/services/dlc/conf/template , ouvrez le fichier readme de la source de journal que vous souhaitez ajouter à Disconnected Log Collector.
  4. Collez la définition de la source de journal (le contenu du fichier readme ) entre les crochets de votre fichier JSON.
    Important: Si vous ajoutez plusieurs sources de journal, chaque définition de source de journal doit avoir des accolades d'ouverture et de fermeture. Chaque section de source de journal doit être séparée par une virgule, comme dans l'exemple suivant.
    Figure 1. Exemple de formatage logSources.json
    Exemple de formatage de logSources.json
  5. Modifiez les valeurs en fonction de votre environnement.

    Un fichier readme est fourni pour chaque modèle de source de journal json qui contient des informations sur les valeurs de chaque paramètre.

    Astuce: Pour plus d'informations sur les paramètres, voir le manuel QRadar DSM-Guide de configuration . La documentation DSM fait référence aux paramètres tels qu'ils sont affichés dans l'application IBM QRadar . Les paramètres logSources.json sont nommés en fonction des libellés de base de données.
    Remarque: Chaque source de journal possède une valeur DatabaseId unique. Si vous ajoutez des sources de journal, vous devez vous assurer que la valeur DatabaseId est unique pour les nouvelles sources de journal. S'il existe des valeurs DatabaseId en double dans le fichier logSources.json , seule la première source de journal est reconnue par Disconnected Log Collector. Le script de validation identifie les valeurs DatabaseId en double.
  6. Pour chiffrer le mot de passe d'une source de journal, procédez comme suit :
    1. Exécutez la commande suivante :
      /opt/ibm/si/services/dlc/current/script/encrypt.sh
    2. Entrez le mot de passe que vous souhaitez chiffrer, puis confirmez à nouveau le mot de passe.
      Le script affiche un mot de passe chiffré.
    3. Copiez le mot de passe chiffré dans votre fichier de configuration de source de journal.
  7. Validez le fichier de configuration en exécutant la commande suivante :
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh <path_to_file>/<file_to_validate>.json

    Veillez à inclure la partie <path_to_file>/<file_to_validate>.json de la commande. Sinon, le script valide le fichier logSources.json .

    Le message suivant s'affiche une fois le fichier validé :
    Successfully validate log source file '<path_to_file>/<file_to_validate>.json'
    incident: Si la validation du fichier échoue, consultez le fichier /var/log/dlc/<file_to_validate>.log pour plus de détails. Corrigez les problèmes, puis exécutez à nouveau le script de validation.
  8. Lorsque votre fichier est valide, copiez les nouvelles définitions de source de journal dans le fichier logSources.json .
    1. Accédez au répertoire /opt/ibm/si/services/dlc/conf .
    2. Effectuez une sauvegarde du fichier logSources.json .
    3. Copiez les nouvelles définitions de source de journal dans le fichier logSources.json . Veillez à ajouter les définitions de source de journal entre crochets dans le fichier logSources.json .
    4. Sauvegardez le fichier logSources.json .
      Remarque: Disconnected Log Collector analyse régulièrement le fichier logSources.json à la recherche de modifications. Toutes les sources de journal modifiées sont redémarrées et de nouvelles sources sont démarrées. Les modifications sont détectées dans les 5 minutes.
  9. Pour valider le fichier logSources.json après avoir ajouté de nouveaux protocoles, exécutez la commande suivante:
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh
    Le message suivant s'affiche une fois le fichier validé :
    Successfully validate log source file '/opt/ibm/si/services/dlc/conf/logSources.json'
    Trouble: Si la validation du fichier logSources.json échoue, consultez le fichier /var/log/dlc/logSources.log pour plus de détails. Corrigez les problèmes, puis exécutez à nouveau le script de validation.
  10. Si vous définissez JDBC pour MySQL,, copiez le pilote JDBC (par exemple, mysql-connector-java-<version>.jar) dans le répertoire /opt/ibm/si/services/dlc/current/lib .
  11. Si vous avez modifié les valeurs de la source de journal syslog TLS, redémarrez Disconnected Log Collector en tapant la commande suivante :
    systemctl restart dlc