Installation d'un agent WinCollect à partir de l'invite de commande
Pour les installations sans surveillance, vous pouvez installer l'agent WinCollect à partir de l'invite de commande. Utilisez l'option d'installation en mode silencieux pour déployer les agents WinCollect simultanément sur plusieurs systèmes distants.
A propos de cette tâche
Le programme d'installation WinCollect utilise les options de commande suivantes:
| Option | Entrées et description valides |
|---|---|
| /qn | Exécute l'installation de l'agent WinCollect en mode silencieux. |
| INSTALLDIR | Emplacement d'installation de WinCollect. Si le répertoire d'installation contient des espaces, ajoutez une barre oblique inversée avant les guillemets. Exemple: INSTALLDIR=\"C:\Program Files\IBM\WinCollect\"
|
| AUTHTOKEN=jeton | Pour les agents WinCollect gérés uniquement. Utilise le jeton d'autorisation précédemment configuré à partir de QRadar® pour autoriser l'agent géré. Exemple: AUTH_TOKEN=af111ff6-4f30-11eb-11fb-1fc1
17711111
|
| FULLCONSOLEADDRESS=adresse_hôte | Adresse IP, nom d'hôte ou nom de domaine complet de la console QRadar , du processeur d'événement ou du collecteur d'événements qui gère l'agent.
Exemples :
|
| HOSTNAME=nom d'hôte | La zone Nom d'hôte permet d'attribuer un nom à l'agent WinCollect . Les valeurs utilisées dans cette zone peuvent être un nom, un nom d'hôte ou une adresse IP identifiable. Dans la plupart des cas, les administrateurs peuvent utiliser HOSTNAME= %COMPUTERNAME% pour remplir automatiquement cette zone. Exemple: HOSTNAME= "windows-%computername%" " HOSTNAME=WindowsSrv1 HOSTNAME= %COMPUTERNAME%
L'adresse IP ou le nom d'hôte de l'hôte de l'agent WinCollect ne peut pas contenir le signe "at", @. |
| SERVEURSTATUT | Une autre destination à laquelle envoyer des messages d'état WinCollect , tels que le signal de présence, si nécessaire. Définissez la valeur sur une adresse IP pour envoyer des messages d'état à n'importe quelle console QRadar ou à n'importe quel processeur d'événements ou collecteur d'événements de votre déploiement. Définissez la valeur sur Disabled pour n'envoyer qu'un signal de présence sans message d'état. Définissez la valeur sur None si vous ne souhaitez pas envoyer de signal de présence ou de messages d'état. |
| LOG_SOURCE_AUTO_CREATION_ENABLED | Obligatoire, True ou False Si vous activez cette option, vous devez configurer les paramètres de la source de journal. Les systèmes QRadar doivent être mis à jour vers V7.2.1 Patch 1 ou version ultérieure. |
| PARAMETRES LOG_SOURCE_AUTO_CREATION_ | Vérifiez que chaque paramètre utilise le format suivant: Les paramètres sont séparés par des perluètes, &. Votre système QRadar doit être mis à jour vers V7.2.1 Patch 1 ou version ultérieure. |
| LOG_MONITOR_SOCKET_TYPE=TCP | Ce paramètre définit le protocole utilisé par les signaux de présence et les messages d'état à envoyer via TCP. Le protocole par défaut est UDP. Remarque: cette option est disponible uniquement dans les déploiements WinCollect autonomes. La disponibilité des agents gérés est planifiée dans une édition ultérieure d' QRadar.
|
| Component1.Action | createCrée une nouvelle source de journal des événements Windows lors de l'installation. |
| Component1.LogSourceIdentifier | Adresse IP ou nom d'hôte du système sur lequel l'agent est installé. |
| Component1.Destination.Name | Le nom de la destination est une valeur alphanumérique qui est utilisée pour indiquer où une source de journal WinCollect envoie des données d'événement. Cette valeur doit être un dispositif QRadar capable de recevoir des données d'événement, telles qu'un processeur d'événement, un collecteur d'événements ou une console QRadar . Important: Dans les déploiements gérés, la destination doit être une "destination interne" et le nom doit exister dans l'interface utilisateur QRadar avant l'installation. Sinon, les paramètres de configuration de la source de journal sont supprimés et aucune source de journal n'est automatiquement créée.
|
| Component1.Dest.Hostname (Déploiements autonomes uniquement) |
Adresse IP ou nom d'hôte où vous envoyez les événements WinCollect . |
| Component1.Dest.Port (Déploiements autonomes uniquement) |
Port utilisé par WinCollect lorsqu'il communique avec la destination. |
| Component1.Dest.Protocol (Déploiements autonomes uniquement) |
TCP ou UDP |
| Component1.Dest.MaxPayloadSize (Déploiements autonomes uniquement) |
Taille maximale du contenu envoyé à la destination (les valeurs par défaut sont 1020 UDP et 32000 TCP). |
| Component1.Log.Security | Obligatoire, True ou False Le journal de sécurité Windows contient les événements définis dans les règles d'audit de l'objet. |
| Component1.Log.System | Obligatoire, True ou False Les journaux système Windows peuvent contenir des informations sur les changements de périphérique, les pilotes de périphérique, les changements de système, les événements et les opérations fournis par le système d'exploitation. |
| Component1.Log.Application | Obligatoire, True ou False Les journaux d'application Windows contiennent des événements qui sont déclenchés par des applications logicielles et non par le système d'exploitation. Les journaux peuvent contenir des erreurs, des informations et des événements d'avertissement. |
| Component1.Log.DNS+Server | Obligatoire, True ou False Le journal du serveur DNS Windows contient des événements DNS. |
| Component1.Log.File+Replication+Service | Obligatoire, True ou False Le journal du service de réplication des fichiers Windows contient des événements relatifs aux fichiers modifiés qui sont répliqués sur le système. |
| Component1.Log.Directory+Service | Obligatoire, True ou False Le journal du service d'annuaire Windows contient les événements qui sont écrits par le répertoire actif. |
| Component1.RemoteMachinePollInterval | Intervalle d'interrogation qui détermine le nombre de millisecondes entre les requêtes adressées à l'hôte Windows. L'intervalle d'interrogation minimal est de 300 millisecondes. La valeur par défaut est 3000 millisecondes ou 3 secondes. |
| Component1.EventRateTuningProfile (Déploiements gérés uniquement) |
Sélectionnez l'un des profils d'optimisation suivants:
Pour plus d'informations, voir IBM® Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193). |
| Component1.MaxLogsToProcessPerPass (Déploiements autonomes uniquement) |
Facultatif. Nombre maximal de journaux (au format binaire) que l'algorithme tente d'acquérir en une seule fois, s'il existe des événements récupérables restants. Exemple :
Important: Utilisez ce paramètre pour améliorer les performances de la collecte d'événements. Toutefois, ce paramètre peut également augmenter l'utilisation du processeur. Pour plus d'informations, voir IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
|
| Component1.MinLogsToProcessPerPass (Déploiements autonomes uniquement) |
Facultatif. Nombre minimal de journaux (au format binaire) que l'algorithme tente de lire en une seule fois, s'il existe des événements récupérables restants. Exemple :
Important: Vous pouvez utiliser ce paramètre pour améliorer les performances de la collecte d'événements, mais ce paramètre peut également augmenter l'utilisation du processeur. Pour plus d'informations, voir IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
|
| Component1.CoalesceEvents | Facultatif. Augmente le nombre d'événements QRadar lorsque le même événement se produit plusieurs fois dans un intervalle de temps court. Les événements fusionnés permettent d'afficher et de déterminer la fréquence à laquelle un seul type d'événement se produit dans l'onglet Activité du journal. Lorsque cette option est désactivée, les événements sont affichés individuellement et les événements ne sont pas regroupés. Les sources de journal nouvelles et reconnues automatiquement héritent de la valeur de la configuration des paramètres système sur la console. |
| Component1.StoreEventPayload | Facultatif. Indique que les contenus d'événement QRadar doivent être stockés. |
| Component1.Secondary | Facultatif. Indique l'adresse IP ou le nom d'hôte de la destination secondaire à laquelle l'agent envoie des événements si la destination principale est inaccessible et que le temps de reprise en ligne s'est écoulé. |
| Component1.Failover | Facultatif. Indique le temps de reprise en ligne en secondes. Si la destination principale n'est pas accessible, l'agent commence à envoyer des événements à la destination secondaire. |