Microsoft Azure Event Hubs 프로토콜 구성 옵션
Microsoft Azure Event Hubs 프로토콜은 Microsoft Azure Event Hubs에서 이벤트를 수집하는 IBM® Security QRadar® 의 아웃바운드 및 활성 프로토콜입니다.
Microsoft Azure Event Hubs 어플라이언스에서 이벤트를 수집하려면 다음 매개변수에 특정 값이 필요합니다.
| 매개변수 | 값 |
|---|---|
| 인증 메소드 | 이 드롭다운 필드는 Azure Event Hub 의 인증 방법을 선택하는 데 사용됩니다. 다음 두 가지 옵션을 지원합니다: SAS(공유 액세스 서명 ): 연결 문자열 기반 인증. (기본 선택) 엔트라 ID : 테넌트 ID, 클라이언트 ID, 클라이언트 비밀로 인증이 제공됩니다. 참고:
|
| 이벤트 허브 연결 문자열 사용 | 연결 문자열을 사용하여 Azure 이벤트 허브를 인증합니다. 참고:
|
| 이벤트 허브 연결 문자열 | 이벤트 허브에 대한 액세스를 제공하는 권한 문자열입니다. 예를 들면 다음과 같습니다.참고: 인증 방법 > SAS(공유 액세스 서명)를 선택하여 이 매개변수를 사용할 수 있도록 설정합니다.
|
| 테넌트 ID | Azure AD 인증에 사용됩니다. 참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
|
| 클라이언트 ID | 클라이언트 ID는 Oauth2 에서 인증을 위해 사용하는 공개 식별자입니다. 참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
|
| 클라이언트 시크릿 | 클라이언트 비밀은 사용자가 액세스 토큰을 받을 수 있는 권한이 있는지 확인하는 데 사용됩니다. 클라이언트 비밀 번호는 생성 시 사용자만 사용할 수 있는 비밀번호입니다. 그 후에는 메모리 또는 서면 사본으로만 얻을 수 있습니다. 참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
|
| 네임스페이스 | 이벤트 허브 엔티티가 포함된 최상위 디렉터리의 이름입니다. 참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
|
| 이벤트 허브 이름 | 액세스할 이벤트 허브의 ID입니다. 이벤트 허브 이름은 네임스페이스 내의 이벤트 허브 엔티티 중 하나와 일치해야 합니다. 참고: 이 매개변수를 사용할 수 있게 하려면 인증 방법 > ID 입력하기를 선택합니다.
|
| 컨슈머 그룹 | 연결 중에 사용되는 보기를 지정합니다. 각 Consumer Group 는 자체 세션 추적을 유지보수합니다. 이용자 그룹 및 연결 정보를 공유하는 연결은 세션 추적 정보를 공유합니다. |
| 스토리지 인증 방법 | 이 드롭다운 필드는 Azure Storage 의 인증 방법을 선택하는 데 사용됩니다. 다음 두 가지 옵션을 지원합니다:
|
| 이벤트 허브 엔트라 ID 자격 증명 사용 | Azure Event Hub 에 구성된 스토리지 계정에 동일한 Entra ID 자격 증명을 사용하십시오. 저장소 계정 연결에 별도의 Entra ID 자격 증명을 제공하려면 이 옵션을 false로 설정합니다. |
| 테넌트 ID | Azure 의 테넌트 ID는 조직의 모든 Azure 리소스, 사용자 및 구독에 대한 컨테이너 역할을 하는 Microsoft Entra 테넌트에 대한 고유 식별자입니다. 이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법>엔트라 ID를 선택하고 이벤트 허브 엔트라 ID 자격증명 사용을 거짓으로 설정합니다. |
| 클라이언트 ID | 클라이언트 ID는 Oauth2 에서 인증을 위해 사용하는 공개 식별자입니다. 이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법>엔트라 ID를 선택하고 이벤트 허브 엔트라 ID 자격증명 사용을 거짓으로 설정합니다. |
| 클라이언트 시크릿 | 클라이언트 비밀은 사용자가 액세스 토큰을 받을 수 있는 권한이 있는지 확인하는 데 사용됩니다. 클라이언트 비밀 번호는 생성 시 사용자만 사용할 수 있는 비밀번호입니다. 그 후에는 메모리 또는 서면 사본으로만 얻을 수 있습니다. 이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법>엔트라 ID를 선택하고 이벤트 허브 엔트라 ID 자격증명 사용을 거짓으로 설정합니다. |
| 스토리지 계정 이름 | 이벤트 허브 체크포인트 및 소유권 메타데이터를 저장하는 스토리지 계정의 이름입니다. 이 매개변수를 사용할 수 있도록 하려면 저장소 인증 방법 > 추가 ID를 선택합니다 |
| 스토리지 계정 연결 문자열 사용 | 연결 문자열을 사용하여 Azure 스토리지 계정을 인증합니다.
참고: 이 스위치를 해제로 전환하는 기능은 더 이상 사용되지 않습니다.
|
| 스토리지 계정 연결 문자열 | 스토리지 계정에 대한 액세스를 제공하는 권한 문자열입니다.
|
| Azure Linux 이벤트를 syslog로 형식화 | Azure Linux® 로그를 Linux 시스템의 표준 syslog 로깅과 유사한 단일 라인 syslog 형식으로 형식화합니다. |
| VNet 플로우 로그를 IPFIX로 변환 | Microsoft Azure VNet 플로우 로그. 플로우 로그를 QRadar의 네트워크 보기 탭으로 보내려면 이 옵션을 선택하십시오. |
| 플로우 HostName | 이 매개변수를 구성하려면 VNet 플로우 로그를 IPFIX로 변환 을 사용으로 설정하십시오. Microsoft Azure VNet 플로우 로그가 전송되는 플로우 프로세서 호스트 이름입니다. |
| 플로우 포트 | 이 매개변수를 구성하려면 VNet 플로우 로그를 IPFIX로 변환 을 사용으로 설정하십시오. Microsoft Azure VNet 플로우 로그가 전송되는 플로우 프로세서 포트입니다. |
| 게이트웨이 로그 소스로 사용 | 수집된 이벤트가 QRadar 트래픽 분석 엔진을 통해 플로우되고 QRadar 가 하나 이상의 로그 소스를 자동으로 발견하도록 하려면 이 옵션을 선택하십시오. 이 옵션을 선택하면 로그 소스 ID 패턴 을 선택적으로 사용하여 처리 중인 이벤트에 대한 사용자 정의 로그 소스 ID 를 정의할 수 있습니다. |
| 로그 소스 ID 패턴 | 게이트웨이 로그 소스로 사용 옵션이 선택된 경우 처리되는 이벤트에 대한 사용자 정의 로그 소스 ID를 정의하려면 이 옵션을 사용하십시오. 로그 소스 ID 패턴 이 구성되지 않은 경우 QRadar 는 알 수 없는 일반 로그 소스로 이벤트를 수신합니다. 로그 소스 ID 패턴 필드는 처리 중인 이벤트 및 해당되는 경우 자동으로 발견될 로그 소스에 대한 사용자 정의 로그 소스 ID를 정의하도록 키-값 쌍(예: 키=값)을 허용합니다. 키 는 결과 소스 또는 오리진 값인 ID 형식 문자열입니다. 값은 현재 페이로드를 평가하는 데 사용되는 연관된 정규 표현식 패턴입니다. 값 (regex 패턴) 은 키 (ID 형식 문자열) 를 추가로 사용자 정의하는 데 사용할 수 있는 캡처 그룹도 지원합니다. 각 패턴을 새 행에 입력하여 다중 키-값 쌍을 정의할 수 있습니다. 다중 패턴이 사용되는 경우 일치하는 항목이 발견될 때까지 순서대로 평가됩니다. 일치하는 내용을 발견하면 사용자 정의 로그 소스 ID가 표시됩니다. 다음 예제는 다중 키-값 쌍 기능을 보여줍니다.
|
| 예측 구문 분석 사용 | 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오. |
| 프록시 사용 | 프록시를 구성하면 로그 소스의 모든 트래픽이 프록시를 통해 Azure Event Hub 에 액세스합니다. 이 매개변수를 사용으로 설정한 후 프록시 IP 또는 호스트 이름, 프록시 포트, 프록시 사용자 이름및 프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름 및 프록시 비밀번호 필드를 공백으로 둘 수 있습니다. 참고: 프록시에 대한 다이제스트 인증은 Java™ SDK for Azure 이벤트 허브에서 지원되지 않습니다. 자세한 내용은 Azure 이벤트 허브 - 클라이언트 SDK ( https://docs.microsoft.com/en-us/azure/event-hubs/sdks )를 참조하세요.
|
| 프록시 IP 또는 호스트 이름 | 프록시 서버의 IP 주소 또는 호스트 이름입니다. 이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다. |
| 프록시 포트 | 프록시와 통신하는 데 사용되는 포트 번호입니다. 기본값은 8080입니다. 이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다. |
| 프록시 사용자 이름 | 프록시 서버에 액세스하기 위한 사용자 이름입니다. 이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다. |
| 프록시 비밀번호 | 프록시 서버에 액세스하기 위한 비밀번호입니다. 이 매개변수는 프록시 사용 이 사용으로 설정된 경우에 표시됩니다. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
다음 표에서는 더 이상 사용되지 않는 Microsoft Azure 이벤트 허브 로그 소스 매개변수를 설명합니다.
| 매개변수 | 값 |
|---|---|
| 더 이상 사용되지 않음 - 네임스페이스 이름 | 이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다. Microsoft Azure 이벤트 허브 사용자 인터페이스에서 이벤트 허브 엔티티를 포함하는 최상위 레벨 디렉토리의 이름입니다. |
| 더 이상 사용되지 않음 - 이벤트 허브 이름 | 이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다. 액세스할 이벤트 허브의 ID입니다. 이벤트 허브 이름 은 네임스페이스 내의 이벤트 허브 엔티티 중 하나와 일치해야 합니다. |
| 더 이상 사용되지 않음 - SAS키 이름 | 이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다. SAS(Shared Access Signature) 이름은 이벤트 게시자를 식별합니다. |
| 더 이상 사용되지 않음 - SAS키 | 이 옵션은 Use Event Hub Connection String 옵션이 off로 설정된 경우에 표시됩니다. SAS(Shared Access Signature) 키는 이벤트 게시자를 인증합니다. |
| 더 이상 사용되지 않음 - 스토리지 계정 이름 | 이 옵션은 Use Storage Account Connection String 옵션이 off로 설정된 경우에 표시됩니다. 이벤트 허브 데이터를 저장하는 스토리지 계정의 이름입니다. 스토리지 계정 이름은 Azure 스토리지 게정에서 데이터에 액세스하는 데 필요한 인증 프로세스의 일부입니다. |
| 더 이상 사용되지 않음 - 스토리지 계정 키 | 이 옵션은 Use Storage Account Connection String 옵션이 off로 설정된 경우에 표시됩니다. 스토리지 계정 인증에 사용되는 권한 부여 키입니다. 스토리지 계정 키는 Azure 스토리지 계정에서 데이터에 액세스하는 데 필요한 인증 프로세스의 일부입니다. |