Configuration d'une source de journal pour la collecte par un Disconnected Log Collector

Lorsque vous configurez votre Disconnected Log Collector en tant que source de journal, les événements sont transmis à IBM QRadar.

Avant de commencer

Si votre type de source de journal n'est pas automatiquement détectable par défaut, vous devez effectuer une configuration supplémentaire pour vous assurer que les événements réacheminés sont détectés automatiquement par QRadar. Pour plus d'informations, voir Ajout de sources de journal pour le collecteur de journaux déconnectés et Evénements transmis.

Procédure

  1. Dans l'application QRadar Log Source Management , cliquez sur Sources de journal.
  2. Cliquez sur + Nouvelle source de journaux , puis sur Source de journal unique ou Sources de journaux multiples.
  3. Sur la page Sélectionner un type de source de journaux , sélectionnez un type de source de journal. Entrez ensuite le Nom et sélectionnez le Disconnected Log Collector que vous avez enregistré. Cliquez sur Sélectionner le type de protocole.
    Astuce: La sélection d'une instance Disconnected Log Collector supprime la zone de paramètre de source de journal Collecteur d'événements cible car l'instance Disconnected Log Collector collecte des données pour la source de journal.
  4. Sur la page Sélectionner un type de protocole , sélectionnez un type de protocole pris en charge par Disconnected Log Collector , puis cliquez sur Configurer les paramètres de source de journaux.
  5. Sur la page Configurer les paramètres de la source de journaux , choisissez la configuration de la source de journal à partir de laquelle la source de journal reçoit les événements. Puis, configurez les autres paramètres que vous souhaitez définir pour la source de journal.
  6. Sur la page Configurer les paramètres de protocole , configurez les paramètres spécifiques au protocole.
    Tableau 1. Paramètres du protocole du collecteur de journaux déconnectés
    Paramètre Descriptif
    Identificateur de source de journal

    Entrez un nom unique pour la source de journal.

    L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que Nom de la source de journal. Si vous disposez de plusieurs sources de journal DLC configurées, veillez à leur attribuer un nom unique.

    Port d'écoute

    Entrez le port du serveur QRadar pour recevoir les événements du collecteur de journaux déconnectés. Le port par défaut est 32500.

    32500 ou 32501 sont les seuls ports disponibles pour DLC.

    Authentification par nom usuel Méthode d'authentification du collecteur de journaux déconnectés. Si cette option est sélectionnée, l'authentification est effectuée par le nom usuel (UUID) du certificat client, qui est transmis par le collecteur de journaux déconnectés. Si cette option n'est pas sélectionnée, l'authentification est effectuée par le nom d'alias de l'émetteur de certificat, qui est transmis par le collecteur de journaux déconnectés.
    CN/Alias Allowlist

    Si l'authentification est effectuée par nom usuel, entrez l'identificateur unique universel de l'instance du collecteur de journaux déconnectés en tant que nom usuel. S'il y a plusieurs instances, entrez une liste d'identificateurs uniques universels séparés par des virgules.

    Si l'authentification est effectuée à l'aide du nom d'alias, entrez le nom d'alias de l'autorité de certification racine qui se trouve dans le magasin de clés de confiance pour le certificat du collecteur de journaux déconnectés.

    Chaque port d'écoute est limité à 50 connexions UUID.

    Nom de fichier du magasin de clés Le support IBM fournit le nom du fichier dans le ticket de demande de service.
    Mot de passe du fichier de clés Le support IBM fournit le mot de passe du fichier dans le ticket de demande de service.
    Vérifier la révocation Cochez la case pour vérifier si le certificat est révoqué.
    Chemin d'accès au magasin de clés de confiance Le support IBM fournit le chemin du magasin de clés de confiance dans le ticket de demande de service.
    Mot de passe du fichier de clés certifiées Le support IBM fournit le mot de passe du magasin de clés de confiance dans le ticket de demande de service.

Etape suivante

Choisissez l'une des méthodes suivantes pour transférer votre configuration de source de journal à l'ordinateur ou à la machine virtuelle Disconnected Log Collector.