QRadar Configuration hybride à l'aide de l'application de synchronisation des données

Dans les déploiements distribués à grande échelle, les collecteurs, les processeurs et les consoles sont répartis géographiquement. Si un centre de données devient indisponible, les autres centres de données peuvent continuer à fonctionner, et un basculement complet de l'environnement n'est pas nécessaire.

Dans une configuration hybride, seuls les hôtes du site principal sélectionnés sont associés aux hôtes du site de destination, tandis que les autres hôtes du site principal restent non associés. Pendant le basculement, les hôtes appariés basculent vers leurs hôtes de site de destination correspondants, et les hôtes non appariés sont automatiquement envoyés vers le site de destination. Cette approche permet d'effectuer le basculement uniquement pour les hôtes requis, plutôt que pour l'ensemble de l'environnement.

La configuration hybride est utile pour les clients dans les scénarios suivants.
  • Une reprise après sinistre réelle où la console n'est pas disponible, mais où les autres hôtes de déploiement continuent de fonctionner.
  • Exercice de reprise après sinistre où le site principal reste disponible pendant le processus de reprise après sinistre.

Prérequis

Remplissez les conditions préalables suivantes avant de commencer la procédure de reprise après sinistre via la console uniquement :
  1. Assurez-vous que les deux consoles IBM® QRadar (console principale et console de destination) sont installées avec la même version logicielle, à savoir UP14 ou une version ultérieure. La version de l'application de synchronisation des données doit être 3.3.0 ou ultérieure.
  2. Vous devez disposer d'un accès réseau entre l'hôte géré et le site principal et le site de reprise après sinistre avant l'opération de basculement ou de reprise. Si un hôte géré n'est pas accessible aux sites de reprise après sinistre, il est affiché comme un hôte inconnu.
  3. Assurez-vous d'être connecté avec le nom d'utilisateur « admin » pour effectuer les opérations de basculement et de reprise.
  4. Assurez-vous que les sauvegardes générées sur le site principal sont transférées vers le site de destination avant de lancer un basculement, et que les sauvegardes générées sur le site de destination sont transférées vers le site principal avant de lancer une reprise.
  5. Seul l'utilisateur root peut exécuter les activités SSH pour les opérations de basculement et de reprise.
  6. Si vous souhaitez restaurer manuellement les données du volume d'application sur le site de destination après le basculement, vous devez générer une sauvegarde du volume d'application avant les opérations de basculement et de reprise.
    1. Assurez-vous que le minuteur et les tâches de sauvegarde du volume de l'application sont activés (systemctl status app_sync.timer et systemctl status app_sync.service) pour que le transfert automatique fonctionne comme prévu. Cette fonctionnalité n'est disponible que sur la console du site principal.
    2. Lorsque des applications sont installées sur la console, la sauvegarde du volume de votre application est automatiquement transférée vers le site de destination.
    3. Lorsque des applications sont installées sur l' AppHost,, déplacez toutes les applications installées vers la console du site principal avant d'exécuter les opérations de basculement et de reprise.
    4. La procédure suivante est un exemple de création d'une sauvegarde du volume d'une application.
      1. Consultez la section Sauvegarde et restauration des données d'application pour sauvegarder les données d'un volume d'application.
      2. Transférez la sauvegarde du volume de l'application depuis la console du site principal vers la console du site de destination en exécutant la commande suivante sur la console du site principal.
        systemctl start app_sync
      3. Vérifiez le transfert dans le répertoire de la console du site de destination (/store/app_sync/backups). Si le transfert échoue ou rencontre des problèmes, copiez la sauvegarde du volume de l'application depuis le répertoire de la console du site principal (/store/apps/backup) vers le répertoire de la console du site de destination (/store/app_sync/backups).
  7. Si une configuration HA existe dans l'environnement, supprimez la configuration HA du site de destination avant le basculement et supprimez la configuration HA du site principal avant l'opération de reprise.

Procédure

Pour activer la reprise après sinistre (DR) pour une configuration hybride (appariement partiel), configurez les hôtes du site principal requis et associez-les aux hôtes correspondants du site distant de destination. Dans les déploiements hybrides, seuls certains hôtes sont appariés pour la reprise après sinistre, tandis que les autres hôtes du site principal restent non appariés.

Pour les déploiements nécessitant une résilience DR partielle, basculez le contrôle du déploiement du commutateur du site principal vers le site de destination pendant un basculement. Au cours de ce processus, les hôtes appariés basculent vers leurs hôtes de site de destination correspondants, et les hôtes du site principal non appariés sont envoyés vers le site de destination selon les besoins.

Vous pouvez utiliser l'application Data Synchronization pour résoudre les problèmes liés aux déploiements qui couvrent plusieurs sites. Le site d'origine sert de site principal, tandis que le site de reprise après sinistre sert de site de destination. Vous pouvez ramener le contrôle du déploiement vers le site principal à partir du site de destination et réactiver le site principal

Pour mettre en œuvre la configuration hybride, procédez comme suit.