Installation d'un agent WinCollect à partir de l'invite de commande

Pour les installations sans surveillance, vous pouvez installer l'agent WinCollect à partir de l'invite de commande. Utilisez l'option d'installation en mode silencieux pour déployer les agents WinCollect simultanément sur plusieurs systèmes distants.

A propos de cette tâche

Le programme d'installation WinCollect utilise les options de commande suivantes:

Tableau 1. Options d'installation en mode silencieux pour les agentsWinCollect
Option Entrées et description valides
/qn Exécute l'installation de l'agent WinCollect en mode silencieux.
INSTALLDIR Emplacement d'installation de WinCollect.

Si le répertoire d'installation contient des espaces, ajoutez une barre oblique inversée avant les guillemets.

Exemple: INSTALLDIR=\"C:\Program Files\IBM\WinCollect\"
AUTHTOKEN=jeton Pour les agents WinCollect gérés uniquement. Utilise le jeton d'autorisation précédemment configuré à partir de QRadar® pour autoriser l'agent géré.
Exemple: AUTH_TOKEN=af111ff6-4f30-11eb-11fb-1fc1 17711111
FULLCONSOLEADDRESS=adresse_hôte

Adresse IP, nom d'hôte ou nom de domaine complet de la console QRadar , du processeur d'événement ou du collecteur d'événements qui gère l'agent.

Exemples :
  • FULLCONSOLEADDRESS=192.0.2.0
  • FULLCONSOLEADDRESS=EPqradar
  • FULLCONSOLEADDRESS=EPqradar.myhost.com
HOSTNAME=nom d'hôte

La zone Nom d'hôte permet d'attribuer un nom à l'agent WinCollect . Les valeurs utilisées dans cette zone peuvent être un nom, un nom d'hôte ou une adresse IP identifiable. Dans la plupart des cas, les administrateurs peuvent utiliser HOSTNAME= %COMPUTERNAME% pour remplir automatiquement cette zone.

Exemple: HOSTNAME= "windows-%computername%" " HOSTNAME=WindowsSrv1 HOSTNAME= %COMPUTERNAME%

L'adresse IP ou le nom d'hôte de l'hôte de l'agent WinCollect ne peut pas contenir le signe "at", @.

SERVEURSTATUT Une autre destination à laquelle envoyer des messages d'état WinCollect , tels que le signal de présence, si nécessaire. Définissez la valeur sur une adresse IP pour envoyer des messages d'état à n'importe quelle console QRadar ou à n'importe quel processeur d'événements ou collecteur d'événements de votre déploiement. Définissez la valeur sur Disabled pour n'envoyer qu'un signal de présence sans message d'état. Définissez la valeur sur None si vous ne souhaitez pas envoyer de signal de présence ou de messages d'état.
LOG_SOURCE_AUTO_CREATION_ENABLED Obligatoire, True ou False

Si vous activez cette option, vous devez configurer les paramètres de la source de journal.

Les systèmes QRadar doivent être mis à jour vers V7.2.1 Patch 1 ou version ultérieure.

PARAMETRES LOG_SOURCE_AUTO_CREATION_

Vérifiez que chaque paramètre utilise le format suivant: Parameter_Name=value.

Les paramètres sont séparés par des perluètes, &.

Votre système QRadar doit être mis à jour vers V7.2.1 Patch 1 ou version ultérieure.

LOG_MONITOR_SOCKET_TYPE=TCP Ce paramètre définit le protocole utilisé par les signaux de présence et les messages d'état à envoyer via TCP. Le protocole par défaut est UDP.
Remarque: cette option est disponible uniquement dans les déploiements WinCollect autonomes. La disponibilité des agents gérés est planifiée dans une édition ultérieure d' QRadar.
Component1.Action create

Crée une nouvelle source de journal des événements Windows lors de l'installation.

Component1.LogSourceIdentifier Adresse IP ou nom d'hôte du système sur lequel l'agent est installé.
Component1.Destination.Name Le nom de la destination est une valeur alphanumérique qui est utilisée pour indiquer où une source de journal WinCollect envoie des données d'événement. Cette valeur doit être un dispositif QRadar capable de recevoir des données d'événement, telles qu'un processeur d'événement, un collecteur d'événements ou une console QRadar .
Important: Dans les déploiements gérés, la destination doit être une "destination interne" et le nom doit exister dans l'interface utilisateur QRadar avant l'installation. Sinon, les paramètres de configuration de la source de journal sont supprimés et aucune source de journal n'est automatiquement créée.
Destination interne
Hôtes gérés avec un composant de processeur d'événement
Destination externe
Destination que vous avez configurée comme destination WinCollect et que la console ne connaît pas en tant qu'hôte géré
Component1.Dest.Hostname

(Déploiements autonomes uniquement)

Adresse IP ou nom d'hôte où vous envoyez les événements WinCollect .
Component1.Dest.Port

(Déploiements autonomes uniquement)

Port utilisé par WinCollect lorsqu'il communique avec la destination.
Component1.Dest.Protocol

(Déploiements autonomes uniquement)

TCP ou UDP

Component1.Dest.MaxPayloadSize

(Déploiements autonomes uniquement)

Taille maximale du contenu envoyé à la destination (les valeurs par défaut sont 1020 UDP et 32000 TCP).
Component1.Log.Security Obligatoire, True ou False

Le journal de sécurité Windows contient les événements définis dans les règles d'audit de l'objet.

Component1.Log.System Obligatoire, True ou False

Les journaux système Windows peuvent contenir des informations sur les changements de périphérique, les pilotes de périphérique, les changements de système, les événements et les opérations fournis par le système d'exploitation.

Component1.Log.Application Obligatoire, True ou False

Les journaux d'application Windows contiennent des événements qui sont déclenchés par des applications logicielles et non par le système d'exploitation. Les journaux peuvent contenir des erreurs, des informations et des événements d'avertissement.

Component1.Log.DNS+Server Obligatoire, True ou False

Le journal du serveur DNS Windows contient des événements DNS.

Component1.Log.File+Replication+Service Obligatoire, True ou False

Le journal du service de réplication des fichiers Windows contient des événements relatifs aux fichiers modifiés qui sont répliqués sur le système.

Component1.Log.Directory+Service Obligatoire, True ou False

Le journal du service d'annuaire Windows contient les événements qui sont écrits par le répertoire actif.

Component1.RemoteMachinePollInterval Intervalle d'interrogation qui détermine le nombre de millisecondes entre les requêtes adressées à l'hôte Windows.

L'intervalle d'interrogation minimal est de 300 millisecondes. La valeur par défaut est 3000 millisecondes ou 3 secondes.

Component1.EventRateTuningProfile

(Déploiements gérés uniquement)

Sélectionnez l'un des profils d'optimisation suivants:
  • Valeur par défaut + (noeud final)
  • Standard + Serveur
  • Elevé + Evénement + Débit + Serveur

Pour plus d'informations, voir IBM® Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).

Component1.MaxLogsToProcessPerPass

(Déploiements autonomes uniquement)

Facultatif.

Nombre maximal de journaux (au format binaire) que l'algorithme tente d'acquérir en une seule fois, s'il existe des événements récupérables restants.

Exemple :
Component1.MaxLogsToProcessPerPass=400
Important: Utilisez ce paramètre pour améliorer les performances de la collecte d'événements. Toutefois, ce paramètre peut également augmenter l'utilisation du processeur. Pour plus d'informations, voir IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
Component1.MinLogsToProcessPerPass

(Déploiements autonomes uniquement)

Facultatif.

Nombre minimal de journaux (au format binaire) que l'algorithme tente de lire en une seule fois, s'il existe des événements récupérables restants.

Exemple :
Component1.MinLogsToProcessPerPass=200
Important: Vous pouvez utiliser ce paramètre pour améliorer les performances de la collecte d'événements, mais ce paramètre peut également augmenter l'utilisation du processeur. Pour plus d'informations, voir IBM Support (http://www-01.ibm.com/support/docview.wss?uid=swg21672193).
Component1.CoalesceEvents Facultatif.

Augmente le nombre d'événements QRadar lorsque le même événement se produit plusieurs fois dans un intervalle de temps court. Les événements fusionnés permettent d'afficher et de déterminer la fréquence à laquelle un seul type d'événement se produit dans l'onglet Activité du journal. Lorsque cette option est désactivée, les événements sont affichés individuellement et les événements ne sont pas regroupés. Les sources de journal nouvelles et reconnues automatiquement héritent de la valeur de la configuration des paramètres système sur la console.

Component1.StoreEventPayload Facultatif.

Indique que les contenus d'événement QRadar doivent être stockés.

Component1.Secondary Facultatif.

Indique l'adresse IP ou le nom d'hôte de la destination secondaire à laquelle l'agent envoie des événements si la destination principale est inaccessible et que le temps de reprise en ligne s'est écoulé.

Component1.Failover Facultatif.

Indique le temps de reprise en ligne en secondes. Si la destination principale n'est pas accessible, l'agent commence à envoyer des événements à la destination secondaire.

Attention: Vous devez exécuter l'invite de commande en tant qu'administrateur.

Procédure

  1. Téléchargez le fichier de configuration de l'agent WinCollect à partir du site WebIBM (www.ibm.com/support).
  2. Sur l'hôte Windows, ouvrez une invite de commande à l'aide de l'option Exécuter en tant qu'administrateur.
    Important: Dans les déploiements gérés, le nom de destination utilisé lors de la création automatique de la source de journal doit exister avant l'exécution de l'installation via la ligne de commande. Vérifiez le nom de la destination dans l'interface utilisateur QRadar avant de démarrer l'installation.
  3. Entrez la commande suivante :
    wincollect-<Version_number>.x64.exe /s /v" /qn 
    INSTALLDIR=<”C:\IBM\WinCollect"> 
    AUTHTOKEN=<token> FULLCONSOLEADDRESS=<host_address> 
    HOSTNAME=<hostname> LOG_SOURCE_AUTO_CREATION=<true|false> 
    LOG_SOURCE_AUTO_CREATION_PARAMETERS=<”parameters”””>
    L'exemple suivant illustre une installation en mode silencieux pour un agent WinCollect autonome.
    Important: Cet exemple contient des sauts de ligne pour le formatage. La commande réelle est une ligne unique.
    wincollect-<version_number>.x86.exe /s /v"/qn INSTALLDIR=\"C:\Program Files
    \IBM\WinCollect\" HEARTBEAT_INTERVAL=6000 LOG_SOURCE_AUTO_CREATION_ENABLED=
    True LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=
    DeviceWindowsLog&Component1.Action=create&Component1.LogSourceName=
    %COMPUTERNAME%-1&Component1.LogSourceIdentifier=
    <ip_address>&Component1.Dest.Name=QRadar&Component1
    .Dest.Hostname=<ip_address>&Component1.Dest.Port=
    514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1
    .Log.System=true&Component1.Log.Application=true
    &Component1.Log.DNS+Server=false&Component1.Log.File+Replication+
    Service=false&Component1.Log.Directory+Service=false&Component1.
    RemoteMachinePollInterval=3000&Component1.EventRateTuningProfile=High+
    Event+Rate+Server&Component1.MinLogs
    ToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=1875"""
    
    L'exemple suivant illustre une installation en mode silencieux pour un agent WinCollect géré.
    Important: Cet exemple contient des sauts de ligne pour le formatage. La commande réelle est une ligne unique.
     wincollect-<version_number>.x86.exe /s /v"/qn INSTALLDIR=\"C:\Program Files
    \IBM\WinCollect\" AUTHTOKEN=1111111-aaaa-1111-aaaa-11111111
    FULLCONSOLEADDRESS=<ip_address:port> HOSTNAME=%COMPUTERNAME%
     LOG_SOURCE_AUTO_CREATION_ENABLED=True LOG_SOURCE_AUTO_CREATION_PARAMETERS
    =""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create
    &Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=
    %COMPUTERNAME%&Component1.Log.Security=true&Component1.Log.System=false
    &Component1.Log.Application=false&Component1.Log.DNS+Server=false
    &Component1.Log.File+Replication+Service=false&Component1.Log.
    Directory+Service=false&Component1.Destination.Name=Local&
    Component1.RemoteMachinePollInterval=3000&Component1.EventRate
    TuningProfile=High+Event+Rate+Server"""
  4. Appuyez sur la touche Entrée.