Edition de sources de journal en bloc

Dans l'application QRadar Log Source Management, affichez et éditez un certain nombre de sources de journal en même temps. Vous pouvez éditer les paramètres d'un maximum de 1000 sources de journal à la fois. Editez plusieurs sources de journal lorsque les sources de journal ont des paramètres similaires que vous souhaitez modifier au lieu d'éditer individuellement chaque source de journal.

Si vous utilisez QRadar V7.3.1 sur V7.3.3, vous pouvez également éditer les sources en bloc à l'aide de l'icône Sources de journal.

Dans QRadar 7.5.0 Update Package 4 et versions ultérieures, lorsque vous cliquez sur l'icône Sources de journal , l'application QRadar Log Source Management s'ouvre.

Avant de commencer

Vérifiez que l'application QRadar Log Source Management est installée sur votre QRadar Console. Pour plus d'informations sur l'installation de l'application, voir Installation de l'application de gestion des sources de log d' QRadar®.

Procédure

  1. Dans l'application QRadar Log Source Management , sélectionnez les sources de journal appropriées que vous souhaitez éditer.
  2. Cliquez sur Editer.
  3. Dans le panneau Log Source Summary , sélectionnez et éditez les paramètres, puis cliquez sur Save.
    Restriction: Les paramètres Log Source Identifier, Log Source Type et Protocol Configuration ne peuvent pas être édités en bloc dans l'application QRadar Log Source Management . Pour éditer le paramètre Type de source de journal en bloc à l'aide de l'API, voir QRadar: Comment modifier le type de source de journal en bloc à l'aide de l' QRadar API.
  4. Dans les zones Modèle de nom et Modèle de description , utilisez les variables disponibles pour créer les noms et les descriptions des sources de journal sélectionnées.
  5. Cliquez sur l'onglet Protocole pour éditer les paramètres de protocole des sources de journal sélectionnées. Les sources de journal sélectionnées doivent partager un protocole.
  6. Cliquez sur Sauvegarder.

Edition de sources de journal en bloc à l'aide de l'icône Sources de journal

Vous pouvez éditer des sources de journal en bloc pour mettre à jour les paramètres de configuration des sources de journal qui ont été ajoutées dans le cadre d'une source de journal en bloc.

Restriction: Les paramètres Log Source Identifier, Log Source Type et Protocol Configuration ne peuvent pas être édités en bloc à l'aide de l'icône Log Sources . Pour éditer le paramètre Type de source de journal en bloc à l'aide de l'API, voir QRadar: Comment modifier le type de source de journal en bloc à l'aide de l' QRadar API.

Si vous utilisez QRadar V7.3.0 ou une version antérieure, vous pouvez éditer plusieurs sources de journal dans QRadar uniquement à l'aide de l'icône Sources de journal.

Si vous utilisez QRadar V7.3.1 pour V7.3.3, vous pouvez également éditer plusieurs sources de journal à l'aide de la Application QRadar Log Source Management.

Procédure

  1. Cliquez sur l'onglet Admin .
  2. Dans la section Sources de données , cliquez sur l'icône Sources de journal .
  3. Sélectionnez les sources de journal à éditer et, dans la liste Actions en bloc , sélectionnez Editer en bloc.
  4. Modifiez les paramètres pertinents.
  5. Facultatif: La liste des sources de journal est à des fins d'affichage uniquement. Les cases à cocher sont utilisées uniquement lors du flux de travaux pour l'ajout de sources de journal à QRadar.
  6. Cliquez sur Sauvegarder pour mettre à jour votre configuration de source de journal.
  7. Cliquez sur Continuer pour ajouter les sources de journal.
  8. Facultatif: Dans l'onglet Admin , cliquez sur Déployer les modifications si vous avez ajouté une adresse IP ou un nom d'hôte à votre source de journal en bloc.

Résultats

La source du journal en bloc est mise à jour.