Options de configuration du protocole SDEE

Vous pouvez configurer une source de journal de façon à utiliser le protocole SDEE (Security Device Event Exchange). QRadar utilise le protocole pour collecter les événements des dispositifs qui utilisent des serveurs SDEE.

Le protocole SDEE est un protocole sortant/actif.

Le tableau suivant décrit les paramètres spécifiques au protocole SDEE :
Tableau 1. Paramètres du protocole SDEE
Paramètre Descriptif
Configuration de protocole SDEE
Identificateur de la source de journal

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous disposez de plusieurs sources de journal SDEE configurées, veillez à leur attribuer un nom unique.

URL Adresse URL HTTP ou HTTPS requise pour accéder à la source de journal, par exemple, https://www.example.com/cgi-bin/sdee-server.

Pour SDEE/CIDEE (Cisco IDS v5.x et les versions ultérieures), l'URL doit se terminer par /cgi-bin/sdee-server. Pour les administrateurs avec RDEP (Cisco IDS v4.x), l'URL doit se terminer par /cgi-bin/event-server.

Force Subscription Si la case est cochée, le protocole impose au serveur d'abandonner la connexion la moins active et d'accepter la connexion à un nouvel abonnement SDEE pour la source de journal.
Maximum Wait To Block For Events Lorsqu'une demande de collecte est envoyée et qu'aucun événement nouveau n'est disponible, le protocole active un blocage d'événement. Le blocage empêche qu'une nouvelle demande d'événement soit envoyée à un périphérique distant n'ayant eu aucun événement nouveau. L'objectif de ce délai est de préserver les ressources du système.