Parâmetros de origem de log de API de REST do Amazon AWS S3 para o Amazon AWS Route 53 ao usar uma fila do SQS
| Parâmetro | Valor |
|---|---|
| Log Source type | Amazon AWS Route 53 |
| Protocol Configuration | API REST do Amazon AWS S3 |
| Log Source Identifier | Digite um nome exclusivo para a origem de log. O Identificador de origem de log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de origem de log pode ser o mesmo valor que o Nome de origem de log. Se você tiver mais de uma origem de log do Amazon AWS Route 53 configurada, será possível identificar a primeira como awsroute53-1, a segunda como awsroute53-2 e a terceira como awsroute53-3. |
| Authentication Method |
|
| Access Key ID | Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Access Key ID será exibido. O ID de chave de acesso que foi gerado quando você configurou as credenciais de segurança para sua conta do usuário da AWS. Esse valor também é o ID da chave de acesso que é usado para acessar o depósito AWS S3. |
| Secret Key ID | Se você tiver selecionado ID da chave de acesso/Chave secreta para o Método de autenticação, o parâmetro Secret Key ID será exibido. A Chave secreta que foi gerada quando você configurou as credenciais de segurança para sua conta do usuário da AWS. Esse valor também é o ID de chave secreta que é usado para acessar o depósito do AWS S3. |
| Event Format | Selecione LINEBYLINE. A origem de log coleta eventos formatados por JSON. |
| S3 Collection Method | Selecione Notificações de evento do SQS. |
| SQS Queue URL | Insira a URL integral, começando com https://, da fila do SQS configurada para receber notificações para eventos do ObjectCreate do S3. |
| Region Name | A região na qual a fila SQS ou o depósito S3 está. Exemplo: us-east-1, eu-west-1, ap-northeast-3 |
| Use as a Gateway Log Source | Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log. |
| Log Source Identifier Pattern | Esta opção está disponível quando Usar como origem de log de gateway é configurado como sim. Use essa opção para definir um identificador de origem de log customizado para eventos que estão sendo processados. Esse campo aceita pares chave-valor para definir o Identificador de origem de log customizado, no qual a chave é a Sequência de formato do identificador, e o valor é o padrão de expressão regular associado. É possível definir vários pares chave-valor inserindo um padrão em uma nova linha. Quando vários padrões são usados, eles são avaliados em ordem até que uma correspondência seja localizada e um identificador de origem de log customizado possa ser retornado. |
| Show Advanced Options | Selecione essa opção se desejar customizar os dados do evento. |
| File Pattern | Esta opção está disponível ao configurar Mostrar opções avançadas como Sim. Digite uma expressão regular para o padrão que corresponde aos arquivos que você deseja extrair; por exemplo, .*?\.json\.gz |
| Local Directory | Esta opção está disponível ao configurar Mostrar opções avançadas como Sim. O diretório local no coletor de eventos de destino. O diretório deve existir antes de o PROTOCOLO DA API DE REST do AWS S3 tentar recuperar eventos. |
| S3 Endpoint URL | Esta opção está disponível ao configurar Mostrar opções avançadas como Sim. A URL de terminal que é usada para consultar a API de REST do AWS. Se a URL de seu terminal for diferente do padrão, digite-a. O padrão é http:/s3.amazonaws.com |
| Use S3 Path-Style Access | Força as solicitações S3 a usarem o acesso ao estilo de caminho. Este método foi descontinuado pelo AWS. No entanto, ele pode ser necessário ao usar outras APIs compatíveis com S3. Por exemplo, o https://s3.region.amazonaws.com/bucket-name/key- name path-style é usado automaticamente quando o nome do depósito contém um ponto (.). Portanto, essa opção não é necessária, mas pode ser usada. |
| Use Proxy | Se o QRadar acessar o Amazon Web Service usando um proxy, ative Usar Proxy. Se o proxy requer autenticação, configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não precisar de autenticação, configure o campo IP de proxy ou Nome do host. |
| Recurrence | Com que frequência é feita uma pesquisa para procurar novos dados. Ao usar o método de coleção de eventos do SQS, Notificações de eventos do SQS podem ter um valor mínimo de 10 (segundos). Como a pesquisa da fila do SQS pode ocorrer com mais frequência, um valor menor pode ser usado. Digite um intervalo de tempo para determinar a frequência da pesquisa de novos dados. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos. |
| EPS Throttle | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
Para obter mais informações sobre o protocolo da API REST do Amazon AWS S3 , consulte Amazon AWS S3 Opções de configuração do protocolo da API REST.