Alibaba Cloud Simple Log Service Options de configuration du protocole

Le protocole Alibaba Cloud Simple Log Service pour IBM QRadar est un protocole sortant ou actif qui collecte les journaux d'un magasin de journaux spécifique disponible dans l'application Alibaba Cloud Log.

Important: Avant de configurer le protocole Alibaba Cloud Simple Log Service , configurez les rôles d'accès utilisateur et les données d'identification du service pour accéder à l'application Alibaba Cloud Log.
  • Pour accéder aux journaux à partir du magasin de journaux, créez le magasin de journaux dans l'application Journal. Pour plus d'informations, voir Gestion d'un magasin de données.
  • Créez des données d'identification de service. Pour plus d'informations, voir PaireAccessKey.
Tableau 1. Paramètres de source de journal communs du protocole Alibaba Cloud Simple Log Service
Paramètre Descriptif
Configuration du protocole Alibaba Cloud Simple Log Service
Identificateur de source de journal

Entrez un nom unique pour la source de journal. L'identificateur de la source de journal n'a pas besoin de faire référence à un serveur spécifique et peut avoir la même valeur que le Nom de la source de journal.

ID de clé d'accès L'ID de clé d'accès est généré lorsque vous configurez les données d'identification du service.
Clé d'accès secrète La clé d'accès secrète est générée lorsque vous configurez les données d'identification du service.
Noeud final public du magasin de journaux Noeud final public du magasin de journaux dans la section Application de journal de cloud Alibaba. Pour plus d'informations, voir Régions et noeuds finaux.
Nom du projet de magasin de journaux Nom du projet de magasin de journaux sur l'application de journal Alibaba Cloud.
Nom du magasin de journaux Nom du magasin de journaux dans la section Magasin de journaux de l'application de journaux Alibaba Cloud.
Utiliser le proxy

Si QRadar accède à Alibaba Cloud Simple Log Service à l'aide d'un proxy, activez Utiliser le proxy.

Si le proxy requiert une authentification, configurez les paramètres Proxy Server, Proxy Port, Proxy Usernameet Proxy Password . Si le proxy ne requiert pas d'authentification, laissez les zones Nom d'utilisateur du proxy et Mot de passe du proxy vides.

Récurrence

Entrez un intervalle de temps pour déterminer à quelle fréquence le protocole interroge les nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H = 2 heures, 15M = 15 minutes, 30 = secondes.

La valeur minimale est 60 (secondes) ou 1M.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Activer les options avancées
Cochez cette case pour activer les options de configuration suivantes:
  • Autoriser les certificats non sécurisés
  • Flux de travaux de substitution
Autoriser les certificats non sécurisés

Activez ce paramètre pour que le protocole accepte les certificats autosignés et non sécurisés qui se trouvent dans le répertoire /opt/qradar/conf/trusted_certificates/ . Si vous désactivez le paramètre, le scanner ne fait confiance qu'aux certificats signés par un signataire sécurisé.

Les certificats doivent être au format binaire codé PEM ou RED et sauvegardés dans un fichier .crt ou .cert .

Votre flux de travaux peut remplacer ce paramètre. Pour plus d'informations sur ce processus, consultez la documentation d' IBM.

Flux de travaux de substitution Activez cette option pour personnaliser le flux de travaux. Lorsque vous activez cette option, les paramètres Flux de travaux et Paramètres du flux de travaux apparaissent.
Flux de travaux

Le document XML qui définit comment l'instance de protocole collecte des événements à partir de l'API cible. Pour plus d'informations sur le flux de travaux par défaut, voir Alibaba Cloud Simple Log Service protocol workflow.

Paramètres de flux de travaux

Le document XML qui contient les valeurs de paramètre utilisées directement par le flux de travaux. Pour plus d'informations sur les paramètres de flux de travaux par défaut, voir Flux de travaux du protocole Alibaba Cloud Simple Log Service.