Transfert de la configuration de la source de journal lorsque vous n'êtes pas connecté à Internet

Utilisez l'application QRadar Log Source Management pour créer un fichier de configuration que vous copiez sur votre ordinateur ou votre machine virtuelle Disconnected Log Collector . Vous pouvez utiliser cette méthode sans vous connecter à Internet. Le transfert de la configuration de la source du journal garantit que vous pouvez utiliser l'application QRadar Log Source Management pour configurer les protocoles que Disconnected Log Collector collecte.

Procédure

  1. Dans l'application QRadar Log Source Management , cliquez sur Collecteurs de journaux déconnectés.
  2. Dans la liste de vos configurations de source de journal Disconnected Log Collector enregistrées, sélectionnez le Disconnected Log Collector que vous utilisez et, dans le menu, cliquez sur Exporter les sources de journal.
  3. Entrez un mot de passe pour le fichier d'exportation, puis cliquez sur Démarrer.

    Un fichier de configuration chiffré est téléchargé sur votre ordinateur et est nommé dlc-config-<UUID>.json, où <UUID> correspond à l'identificateur unique à l'instance Disconnected Log Collector.

  4. Connectez-vous à l'ordinateur ou à la machine virtuelle Disconnected Log Collector en tant que superutilisateur.
  5. Copiez le fichier de configuration chiffré dans le répertoire /tmp ou dans l'emplacement de votre choix.
  6. Générez un fichier de configuration d'importation en exécutant la commande suivante :
    /opt/ibm/si/services/dlc/current/script/importLogSourceConfig.sh -i dlc-config-<UUID>.json -o /tmp/logSources.json
  7. Lorsque vous y êtes invité, entrez le mot de passe que vous avez indiqué pour le fichier de configuration chiffré.
    Le message suivant s'affiche une fois le fichier de configuration d'importation validé :
    Successfully validate log source file '/tmp/logSources.json'
    Astuce: Si la validation du fichier logSources.json échoue, consultez le fichier /var/log/dlc/logSources.log pour plus de détails. Corrigez les problèmes, puis exécutez à nouveau le script de validation.
  8. Copiez le fichier de configuration d'importation validé dans /opt/ibm/si/services/dlc/conf/.
    Astuce: sauvegardez le fichier logSources.json en cours afin de disposer d'une version du fichier sauvegardée ailleurs.
  9. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc