Utilisez l'application QRadar Log Source
Management pour ajouter simultanément plusieurs sources de journal à IBM
QRadar. Vous pouvez
ajouter autant de sources de journal que vous le souhaitez.
Si vous utilisez QRadar V7.3.0 ou une version antérieure, vous ne pouvez ajouter une source de journal dans QRadar qu'à l'aide de l'icône Sources de journal.
Dans QRadar 7.5.0 Update Package 4 et versions ultérieures, lorsque vous cliquez sur l'icône Sources de journal , l'application QRadar Log Source
Management s'ouvre.
Procédure
- Dans l'application QRadar Log Source
Management , cliquez sur + Nouvelle source de journal , puis sur Sources de journal multiples.
- Dans la page Sélectionner un type de source de journal , sélectionnez un type de source de journal et cliquez sur Sélectionner un type de protocole.
- Sur la page Sélectionner un type de protocole , sélectionnez un type de protocole et cliquez sur Configurer les paramètres de source de journal communs.
- Sur la page Configurer les paramètres communs de la source de journal , configurez les paramètres que vous souhaitez définir pour toutes les sources de journal.
- Si des sources de journal ont des valeurs de paramètre de source de journal différentes, décochez les cases appropriées, puis cliquez sur Configurer les paramètres de protocole communs.
- Sur la page Configurer les paramètres de protocole communs , configurez les paramètres spécifiques au protocole que vous souhaitez définir pour toutes les sources de journal.
- Si vous disposez de sources de journal ayant des valeurs de paramètre de protocole différentes, désélectionnez les cases à cocher appropriées, puis cliquez sur Configurer les paramètres individuels.
- Sur la page Configurer les paramètres individuels , téléchargez un fichier CSV contenant les valeurs des paramètres de source de journal individuels, puis cliquez sur Ajouter.
Une source de journal est créée pour chaque ligne de ce fichier, à l'exception des lignes vides et des lignes de commentaires commençant par un hashtag (#). Chaque ligne doit contenir la liste des valeurs de paramètre séparées par des virgules pour la zone Identificateur de source de journal et tous les autres paramètres différés, dans l'ordre indiqué dans la table des paramètres différés.
- Cliquez sur Modèle en bloc pour télécharger le modèle de fichier et ajouter les paramètres que vous souhaitez configurer, dans l'ordre.
Par exemple, si vous avez différé les paramètres
Enabled et
Groups, le fichier CSV doit contenir les valeurs suivantes :
Enabled, Groups, Log Source Identifier
Si vous incluez une virgule dans un paramètre, placez la valeur entre guillemets.
- Si vous ne téléchargez pas de fichier CSV :
- Cliquez sur Manuel pour spécifier les valeurs des paramètres que vous avez différés.
- Entrez un identificateur de source de journal pour chaque nouvelle source de journal et cliquez sur Ajouter.
- Cliquez sur Terminer.
Etape suivante
Testez vos sources de journal. Pour plus d'informations, voir Test des sources de journal