Microsoft SharePoint utilise SQL Server Management Studio (SSMS) pour gérer les bases de données SQL SharePoint . Pour collecter des données d'événement d'audit, vous devez créer une vue de base de données sur votre serveur Microsoft SharePoint accessible à IBM
QRadar.
Avant de commencer
N'utilisez pas de point (.) dans le nom de votre vue ou dans l'un des noms de table. Si vous utilisez un point dans le nom de votre vue ou table, JDBC ne peut pas accéder aux données de la vue et l'accès est refusé. Tout ce qui suit un (.) est traité comme un objet enfant.
Procédure
- Connectez-vous au système qui héberge votre base de données SQL Microsoft SharePoint .
- Dans le menu Démarrer , sélectionnez Exécuter.
- Entrez la commande suivante :
- Cliquez sur OK.
Microsoft SQL Server 2008 affiche la fenêtre Connexion au serveur .
- Connectez-vous à votre base de données Microsoft SharePoint .
- Cliquez sur Connecter.
- Dans l' Explorateur d'objets de votre base de données SharePoint , cliquez sur .
- Dans le menu de navigation, cliquez sur Nouvelle requête.
- Dans le panneau Requête , entrez l'instruction Transact-SQL suivante pour créer la vue de base de données AuditEvent :
create view dbo.AuditEvent as select a.siteID
,a.ItemId ,a.ItemType ,u.tp_Title as "User" ,a.MachineName ,a.MachineIp ,a.DocLocation ,a.LocationType ,a.Occurred as "EventTime" ,a.Event as "EventID" ,a.EventName ,a.EventSource ,a.SourceName ,a.EventData
from WSS_Content.dbo.AuditData a, WSS_Content.dbo.UserInfo u where a.UserId = u.tp_ID and a.SiteId = u.tp_SiteID;
- Dans le panneau Requête , cliquez avec le bouton droit de la souris et sélectionnez Exécuter.
Si la vue est créée, le message suivant s'affiche dans le panneau de résultats :
Command(s) completed successfully.
La vue dbo.AuditEvent est créée. Vous êtes maintenant prêt à configurer la source de journal dans QRadar pour interroger la vue des événements d'audit.