Microsoft Azure Event Hubs 프로토콜 문제점 해결
Microsoft Azure Event Hubs 프로토콜의 문제를 해결하려면 문제점 해결 및 지원 정보를 사용하십시오. QRadar Log Source Management 앱에서 프로토콜 테스트 도구를 사용하여 오류를 찾으십시오.
일반 문제점 해결
다음 단계는 모든 사용자 입력 오류에 적용됩니다. 일반 문제점 해결 프로시저에는 Microsoft Azure Event Hubs 프로토콜의 오류를 따르는 첫 번째 단계가 포함되어 있습니다.
- 이벤트 허브 연결 문자열 사용 또는 스토리지 계정 연결 문자열 사용 옵션이 꺼짐으로 설정된 경우 켜짐으로 전환하십시오. 연결 문자열 가져오기에 대한 자세한 내용은 Microsoft Azure 이벤트 허브가 QRadar®와 통신하도록 구성하기를 참조하세요.
- Microsoft Azure 이벤트 허브 연결 문자열이 다음 예제의 형식을 따르는지 확인하십시오. entityPath 매개변수 값이 이벤트 허브의 이름인지 확인하십시오.
Endpoint=sb://<Namespace Name>.servicebus.windows.net/;SharedAccessKeyName=<SAS Key Name>;SharedAccessKey=<SAS Key>;EntityPath=<Event Hub Name>로그 소스가 저장되고 닫힌 후에는 보안상의 이유로 입력된 값을 더 이상 볼 수 없습니다. 값이 표시되지 않으면 값을 입력한 후 유효성을 확인하십시오.
- Microsoft Azure 스토리지 계정 연결 문자열이 다음 예제의 형식을 따르는지 확인하십시오.
DefaultEndpointsProtocol=https;AccountName=<Storage Account Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net로그 소스가 저장되고 닫힌 후에는 보안상의 이유로 입력된 값을 더 이상 볼 수 없습니다. 값이 표시되지 않으면 값을 다시 입력한 후 유효성을 확인하십시오.
- 선택사항: 문제점 해결을 위해 게이트웨이 로그 소스로 사용을
꺼짐으로 설정하고 Azure Linux 이벤트를 syslog로 형식화를
켜짐으로 설정하십시오. 이렇게 하면 모든 이벤트가 선택한 로그 소스 유형을
거치도록 강제 실행됩니다. 이를 통해 최소 이벤트가 도달하는지 여부와 네트워크 또는 액세스 문제가
없는지 빠르게 판별할 수 있습니다.
게이트웨이 로그 소스로 사용 을 켜짐으로 설정된 상태로 두는 경우, 이벤트가 QRadar 에 알 수 없음, 저장됨 또는 sim-generic으로 도착하지 않는지 확인하십시오. 그러한 경우 프로토콜이 작동 중이 않은 것으로 보이는 이유를 설명할 수 있습니다.
- 선택한 이벤트 허브에 대해 제공된 이용자 그룹이 존재하는지 확인하십시오. 자세한 정보는 QRadar와 통신하도록 Microsoft Azure Event Hub 구성을 참조하십시오.
- 서버 인증서 자동 획득 옵션을 사용으로 설정하거나 인증서가 QRadar에서 수동으로 추가되었는지 확인하십시오.
- QRadar 시스템 시간이 정확한지 확인하십시오. 시스템 시간이 실시간이 아닌 경우 네트워크 문제가 있을 수 있습니다.
- 포트 443이 스토리지 계정 호스트에 열려 있는지 확인하십시오. 스토리지 계정 호스트는 일반적으로 <Storage_Account_Name>.<something>입니다. 여기서 < something> 은 일반적으로 엔드포인트 접미어를 참조합니다.
- 포트 5671이 이벤트 허브 호스트에서 열려 있는지 확인하십시오. 이벤트 허브 호스트는 일반적으로 이벤트 허브 연결 문자열의 < Endpoint> 입니다.
자세한 내용은 다음을 참조하십시오.