Avant de pouvoir ajouter une source de journal dans IBM
QRadar, vous devez configurer la journalisation des requêtes du programme de résolution sur la console de gestion AWS .
Procédure
- Connectez-vous à votre console de gestion AWS pour ouvrir la console Route 53.
- Dans le menu de navigation Route 53 , sélectionnez .
- Dans la liste des régions, sélectionnez la région dans laquelle vous souhaitez créer la configuration de journalisation des requêtes.
Astuce: La région que vous sélectionnez doit être la même que celle dans laquelle vous avez créé les clouds privés virtuels Amazon (VPC) pour lesquels vous souhaitez consigner des requêtes. Si vos VPC se trouvent dans plusieurs régions, créez au moins une configuration de journalisation de requêtes pour chaque région.
- Cliquez sur Configurer la journalisation des requêtes, puis entrez un nom pour votre configuration de journalisation des requêtes. Votre nom de configuration s'affiche dans la console dans la liste des configurations de journalisation des requêtes.
- Dans la section Destination des journaux de requête , sélectionnez une destination dans laquelle vous souhaitez que le programme de résolution publie les journaux de requête. QRadar prend en charge le groupe de journaux CloudWatch et le compartiment S3 comme destinations pour les journaux de requête.
- Si vous utilisez l'API REST AWS S3 d'Amazon, sélectionnez Compartiment S3.
- Si vous utilisez le protocole Amazon Web Services, sélectionnez Groupe de journaux CloudWatch.
- Pour journaliser des VPC, dans la section VPC to log queries for , cliquez sur Add VPC. Les requêtes DNS provenant des VPC que vous sélectionnez sont journalisées. Si vous ne sélectionnez aucun VPC, aucune requête n'est journalisée par Resolver.
- Cliquez sur Configurer la journalisation des requêtes.