Configuration d'un collecteur d'événements

Ajoutez un collecteur d'événements IBM QRadar lorsque vous souhaitez étendre votre déploiement, soit pour collecter davantage d'événements localement, soit pour collecter des événements à partir d'un emplacement distant.

Procédure

  1. Dans l'onglet Admin , Cliquez sur Configuration système > Gestion du système et de la licence.
  2. Sélectionnez l'hôte géré à configurer.
  3. Cliquez sur Actions de déploiement > Editer l'hôte.
  4. Cliquez sur Gestion des composants.
  5. Entrez des valeurs pour les paramètres suivants :
    Paramètre Descriptif
    Port d'écoute du transfert d'événement Port de réacheminement des événements du collecteur d'événements .
    Port d'écoute de transfert de flux Port de réacheminement de flux Event Collector .
    Détection automatique activée

    La valeur True permet au collecteur d'événements d'analyser et d'accepter automatiquement le trafic provenant de sources de journal précédemment inconnues. Les ports de pare-feu appropriés sont ouverts pour permettre à Autodétection de recevoir des événements. Cette option est la valeur par défaut.

    False empêche le collecteur d'événements d'analyser et d'accepter automatiquement le trafic provenant de sources de journal précédemment inconnues.

    Pour plus d'informations, voir le Guide de gestion des sources de journal.

    Détection automatique-Utiliser les paramètres globaux

    True indique que le collecteur d'événements utilise des paramètres globaux pour la détection automatique de la source de journal.

    False indique que le collecteur d'événements utilise des paramètres locaux individuels (fichier de configuration XML) pour la détection automatique de la source de journal.

    Filtre de dédoublonnage de flux activé La valeur True permet au collecteur d'événements de coalescer les flux redondants.

    False empêche le collecteur d'événements de coalescence des flux redondants. La valeur par défaut est false.

    Durée du filtrage de dédoublonnage de flux Durée en secondes pendant laquelle les flux sont mis en mémoire tampon avant leur transmission.
    Temps de filtre de flux asymétrique Durée en secondes pendant laquelle le flux asymétrique est mis en mémoire tampon avant d'être transmis.
    Événements de réacheminement déjà en cours

    La valeur True permet au Collecteur d'événements de transmettre les événements détectés sur le système.

    False empêche le collecteur d'événements de transmettre les événements détectés sur le système. Cette option empêche le bouclage des événements de votre système.

    Compression du trafic du processeur d'événements La valeur True permet de compresser le trafic envoyé au processeur d'événements connecté.

    False empêche la compression du trafic envoyé au processeur d'événements connecté. La valeur par défaut est false.

  6. Cliquez sur Sauvegarder.
  7. Répétez cette procédure pour tous les QRadar Event Collectors de votre déploiement que vous souhaitez configurer.