Configuration d'une source distante avec un script de mise à jour

Vous pouvez utiliser un script de mise à jour pour ajouter un groupe source distant, un seul dispositif source distant ou plusieurs dispositifs source distants.

Ajouter un groupe source distant

Cet exemple crée rapidement un nouveau groupe source distant appelé "Domain Workstations", indique les canaux à partir desquels collecter les événements, indique des données d'identification et définit une destination vers laquelle envoyer les événements.
Important: Vous devez utiliser l'interface utilisateur de la console pour définir d'abord vos données d'identification. C'est la seule façon de créer votre hachage de mot de passe. Pour plus d'informations, voir Ajout d'un compte utilisateur.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
    <AddTo objPath="Destinations" >
        <Destination Name="QRadarEP" Address="qradarep.yourdomain.lab" />
    </AddTo>
    <AddTo objPath="ROOT" >
        <RemoteSources Name="Domain Workstations" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Target Destination="QRadarEP" />
    </AddTo>
    <AddTo objPath="Security" >
        <Credentials Name="wcservice" Domain="yourdomain.lab" Password="(ET1)bMfEpIr2JE20vlAqwDPatw==" UserID="wcservice" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Device Address="ws01.yourdomain.lab" Credentials="wcservice" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Source Channel="Application" Type="MSEVEN6" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Source Channel="System" Type="MSEVEN6" />
    </AddTo>
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Source Channel="Security" Type="MSEVEN6" />
    </AddTo>
</WinCollectScript>

Ajouter un dispositif source distant

Cet exemple de script de mise à jour ajoute un dispositif source distant à partir duquel collecter des événements, ajoute un poste de travail nommé ws02.yourdomain.lab et l'ajoute au même groupe source distant que le script précédent, à l'aide des mêmes données d'identification Domain Workstations, wcservice.

<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Device Address="ws02.yourdomain.lab" Credentials="wcservice" />
    </AddTo>
</WinCollectScript>

Le groupe source distant contient les valeurs des événements à collecter et le compte utilisateur à utiliser pour les données d'identification.

Ajouter plusieurs dispositifs source distants

Si vous souhaitez interroger à distance plusieurs dispositifs pour collecter des événements, vous pouvez ajouter des lignes Device Address au script précédent pour chacun des autres dispositifs à partir desquels vous souhaitez collecter des événements.

<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
    <AddTo objPath="RemoteSources(Name=Domain Workstations)" >
        <Device Address="ws03.yourdomain.lab" Credentials="wcservice" />
        <Device Address="ws04.yourdomain.lab" Credentials="wcservice" />
        <Device Address="ws05.yourdomain.lab" Credentials="wcservice" />
        <Device Address="ws06.yourdomain.lab" Credentials="wcservice" />
    </AddTo>
</WinCollectScript>

Ce script ajoute quatre nouveaux dispositifs distants à partir desquels collecter des événements.