Configuration d'une source distante avec un script de mise à jour
Vous pouvez utiliser un script de mise à jour pour ajouter un groupe source distant, un seul dispositif source distant ou plusieurs dispositifs source distants.
Ajouter un groupe source distant
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="Destinations" >
<Destination Name="QRadarEP" Address="qradarep.yourdomain.lab" />
</AddTo>
<AddTo objPath="ROOT" >
<RemoteSources Name="Domain Workstations" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Target Destination="QRadarEP" />
</AddTo>
<AddTo objPath="Security" >
<Credentials Name="wcservice" Domain="yourdomain.lab" Password="(ET1)bMfEpIr2JE20vlAqwDPatw==" UserID="wcservice" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws01.yourdomain.lab" Credentials="wcservice" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="Application" Type="MSEVEN6" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="System" Type="MSEVEN6" />
</AddTo>
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Source Channel="Security" Type="MSEVEN6" />
</AddTo>
</WinCollectScript>Ajouter un dispositif source distant
Cet exemple de script de mise à jour ajoute un dispositif source distant à partir duquel collecter des événements, ajoute un poste de travail nommé ws02.yourdomain.lab et l'ajoute au même groupe source distant que le script précédent, à l'aide des mêmes données d'identification Domain Workstations, wcservice.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws02.yourdomain.lab" Credentials="wcservice" />
</AddTo>
</WinCollectScript>
Le groupe source distant contient les valeurs des événements à collecter et le compte utilisateur à utiliser pour les données d'identification.
Ajouter plusieurs dispositifs source distants
Si vous souhaitez interroger à distance plusieurs dispositifs pour collecter des événements, vous pouvez ajouter des lignes Device Address au script précédent pour chacun des autres dispositifs à partir desquels vous souhaitez collecter des événements.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.1" >
<AddTo objPath="RemoteSources(Name=Domain Workstations)" >
<Device Address="ws03.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws04.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws05.yourdomain.lab" Credentials="wcservice" />
<Device Address="ws06.yourdomain.lab" Credentials="wcservice" />
</AddTo>
</WinCollectScript>
Ce script ajoute quatre nouveaux dispositifs distants à partir desquels collecter des événements.