Parâmetros de origem de log do Apache Kafka para IBM Cloud Activity Tracker
Se o IBM QRadar não detectar automaticamente a fonte de registro, adicione uma fonte de registro IBM Cloud® Activity Tracker no QRadar Console usando o protocolo Apache Kafka.
Quando você usa o protocolo Apache Kafka, existem parâmetros específicos que devem ser configurados.
A tabela a seguir descreve os parâmetros que exigem valores específicos para coletar eventos Apache Kafka do IBM Cloud Activity Tracker:
| Parâmetro | Valor |
|---|---|
| Log Source type | IBM Cloud Activity Tracker |
| Protocol Configuration | Apache Kafka |
| Log Source Identifier | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de Origem de Log pode ter o mesmo valor que o Nome da Origem de Log. Se mais de uma fonte de registro do IBM Cloud Activity Tracker estiver configurada, talvez você queira identificar a primeira fonte de registro como ibmactivitytracker1 e a segunda fonte de registro como ibmactivitytracker2. |
| Bootstrap Server List | O valor do campo kafka_brokers_sasl do texto do objeto JSON que você anotou quando concluiu o procedimento Configurando o IBM Cloud Activity Tracker para se comunicar com o QRadar®. |
| Use SASL Authentication | Ativado |
| SASL Username | O valor do campo user do texto do objeto JSON que você anotou quando concluiu o procedimento Configurando o IBM Cloud Activity Tracker para se comunicar com o QRadar. |
| SASL Password | O valor do campo password do texto do objeto JSON que você anotou quando concluiu o procedimento Configurando o IBM Cloud Activity Tracker para se comunicar com o QRadar. |
Para obter uma lista completa de parâmetros de protocolo Apache Kafka e seus valores, consulte Opções de configuração do protocolo Apache Kafka.
Importante: O certificado IBM Cloud Event Streams deve ser renovado em um ciclo de validação de 90 dias. Por esta razão, o certificado deve ser atualizado no armazenamento confiável QRadar para que a comunicação continue. Selecione uma das opções a seguir:
- Se você for um usuário local do QRadar para incluir o certificado no diretório /opt/qradar/conf/trusted_certificates/ , será necessário executar o comando getcert.sh no diretório /opt/qradar/getcert.sh . Execute os seguintes comandos:
cd /opt/qradar/conf/trusted_certificates//opt/qradar/bin/getcert.sh <Kafka URL>O Kafka URL é semelhante a m4ydv39cxnxjm4pq.svc02.us-east.eventstreams.cloud.ibm.com.
- Se você for um usuário QRadar on Cloud, entre em contato com o suporte da IBM® e abra um caso de suporte para que o certificado renovado seja colocado na truststore.
Para obter mais informações sobre os certificados IBM Event Streams, consulte a documentação do IBM Event Streams (https://ibm.github.io/event-streams/getting-started/connecting/).