Exemple de message d'événement Novell eDirectory
Utilisez cet exemple de message d'événement pour vérifier la réussite d'une intégration à IBM QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemple de message Novell eDirectory lorsque vous utilisez le protocole Syslog
L'exemple de message d'événement suivant montre qu'une modification de jeton de sécurité de compte a échoué.
eDirectory: INFO {"Source" : "eDirectory#DS","Observer" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1","SysName" : "ws.domain.example.test"}},"Initiator" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1"}},"Target" : {"Data" : {"ClassName" : "User","Version" : "2"},"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=TEST,OU=usr,O=ORG","Id" : "11111111"}},"Action" : {"Event" : {"Id" : 0.0.0.6","Name" : "MODIFY_ACCOUNT_SECURITY_TOKEN","CorrelationID" : "eDirectory#0#","SubEvent" : "DSE_CHGPASS"},"Time" : {"Offset" : 1567083869},"Log" : {"Severity" : 7},"Outcome" : "1.10","ExtendedOutcome" : "-215"}}
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | MODIFY_ACCOUNT_SECURITY_TOKEN - ECHEC est extrait des zones Event.Name et Outcome dans l'objet Action. Si Résultat = 0, alors eventID = Event.Name. Sinon, eventID = Event.Name + "-FAILED", comme indiqué dans cet exemple d'événement. |
| Catégorie d'unité | eDirectory |
| Nom d'utilisateur | TEST |
| IP source | 172.16.20.1 |
| Heure de l'unité | 1567083869 (qui est le 29 août 2019, 10:04:29 AM) |