Microsoft Azure Event Hubs プロトコルを使用して Microsoft Azure Event Hubs からイベントを収集するための QRadar の構成

Microsoft Azure Event Hubs プロトコルを使用して Microsoft Azure Event Hubs からイベントを収集するには、ログ・ソースを手動で構成する必要があります。これは、IBM® QRadar® ではこれらのログ・ソースが自動的に検出されないためです。

始める前に

RPM は、IBM サポート Web サイト (http://www.ibm.com/support/) からダウンロードすることができます。以下に示す RPM の最新バージョンをダウンロードして QRadar コンソール にインストールしてください。

手順

  1. 「管理」タブで「データ・ソース」 > 「ログ・ソース」をクリックし、「追加」をクリックします。
  2. 「ログ・ソース・タイプ」リストで「Microsoft Azure」を選択します。
  3. 「プロトコル構成」リストで「Microsoft Azure Event Hubs」を選択します。
  4. 以下の表を参照して、これらのパラメーターを構成してください。
    注: 以下の表の多くのパラメーターは、QRadar と通信するための Microsoft Azure Event Hubs の構成から取得されます。
    表 1. Microsoft Azure Event Hubs でのログ・ソースの構成
    パラメーター 説明
    ログ・ソース ID

    ログ・ソースの識別可能な名前または IP アドレス。「ゲートウェイ・ログ・ソースとして使用 (Use as Gateway Log Source)」フィールドが選択されている場合、「ログ・ソース ID」値は使用されません。

    ゲートウェイ・ログ・ソースとして使用 (Use as Gateway Log Source) 収集されたイベントは、トラフィック分析コンポーネントを通過します。このコンポーネントは、1 つ以上の適切なログ・ソースを自動的に検出します
    イベント・ハブ接続ストリングを使用 (Use Event Hub Connection String) 「イベント・ハブ接続ストリング (Event Hub Connection String)」「名前空間名 (Namespace Name)」「イベント・ハブ名 (Event Hub Name)」「SAS 名 (SAS Name)」、および「SAS キー (SAS Key)」を手動で入力するにはこのチェック・ボックスをクリアします。
    イベント・ハブ接続ストリング (Event Hub Connection String) このオプションは、「イベント・ハブ接続ストリングを使用 (Use Event Hub Connection String)」が有効な場合にのみ使用可能です。「接続文字列 - プライマリ キー」の値を入力してください。
    名前空間名 (Namespace Name) 「イベント・ハブ接続ストリングを使用 (Use Event Hub Connection String)」チェック・ボックスがクリアされている場合にのみ使用可能です。
    イベント・ハブ名 (Event Hub Name) 「イベント・ハブ接続ストリングを使用 (Use Event Hub Connection String)」チェック・ボックスがクリアされている場合にのみ使用可能です。
    SAS キー名 (SAS Key Name) 「イベント・ハブ接続ストリングを使用 (Use Event Hub Connection String)」チェック・ボックスがクリアされている場合にのみ使用可能です。
    SAS キー (SAS Key) 「イベント・ハブ接続ストリングを使用 (Use Event Hub Connection String)」チェック・ボックスがクリアされている場合にのみ使用可能です。「プライマリ キー」の値を入力してください。
    コンシューマー・グループ (Consumer Group) 接続中に使用されるビュー。
    ストレージ・アカウント接続ストリングを使用 (Use Storage Account Connection String) 「ストレージ・アカウント名 (Storage Account Name)」および「ストレージ・アカウント・キー (Storage Account Key)」を手動で入力するには、このチェック・ボックスをクリアします。
    ストレージ・アカウント接続ストリング (Storage Account Connection String) 「ストレージ・アカウント接続ストリングを使用 (Use Storage Account Connection String)」チェック・ボックスが有効にされている場合にのみ使用可能です。「接続文字列」の値を入力してください。
    ストレージ・アカウント名 (Storage Account Name) 「ストレージ・アカウント接続ストリングを使用 (Use Storage Account Connection String)」チェック・ボックスがクリアされている場合にのみ使用可能です。
    ストレージ・アカウント・キー (Storage Account Key) 「ストレージ・アカウント接続ストリングを使用 (Use Storage Account Connection String)」チェック・ボックスがクリアされている場合にのみ使用可能です。
    サーバー証明書を自動的に獲得 (Automatically Acquire Server Certificates) リストから「はい」を選択すると、QRadar は証明書を自動的にダウンロードし、ターゲット・サーバーを信頼して使用し始めます。
    EPS スロットル

    Microsoft Azure Event Hubs プロトコルが 1 秒当たりに転送するイベントの最大数。

    100 EPS は最小値です。

    10,000 EPS は最大値です。

  5. 「保存」をクリックします。
  6. 「管理」タブで「変更のデプロイ」をクリックします。