Parâmetros de origem de log do Apache Kafka para IBM Cloud Activity Tracker

Se o IBM QRadar não detectar automaticamente a fonte de registro, adicione uma fonte de registro IBM Cloud® Activity Tracker no QRadar Console usando o protocolo Apache Kafka.

Quando você usa o protocolo Apache Kafka, existem parâmetros específicos que devem ser configurados.

A tabela a seguir descreve os parâmetros que exigem valores específicos para coletar eventos Apache Kafka do IBM Cloud Activity Tracker:
Tabela 1. Apache Kafka para o IBM Cloud Activity Tracker DSM
Parâmetro Valor
Log Source type IBM Cloud Activity Tracker
Protocol Configuration Apache Kafka
Log Source Identifier

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de Origem de Log pode ter o mesmo valor que o Nome da Origem de Log. Se mais de uma fonte de registro do IBM Cloud Activity Tracker estiver configurada, talvez você queira identificar a primeira fonte de registro como ibmactivitytracker1 e a segunda fonte de registro como ibmactivitytracker2.
Bootstrap Server List O valor do campo kafka_brokers_sasl do texto do objeto JSON que você anotou quando concluiu o procedimento Configurando o IBM Cloud Activity Tracker para se comunicar com o QRadar®.
Use SASL Authentication Ativado
SASL Username O valor do campo user do texto do objeto JSON que você anotou quando concluiu o procedimento Configurando o IBM Cloud Activity Tracker para se comunicar com o QRadar.
SASL Password O valor do campo password do texto do objeto JSON que você anotou quando concluiu o procedimento Configurando o IBM Cloud Activity Tracker para se comunicar com o QRadar.

Para obter uma lista completa de parâmetros de protocolo Apache Kafka e seus valores, consulte Opções de configuração do protocolo Apache Kafka.

Importante: O certificado IBM Cloud Event Streams deve ser renovado em um ciclo de validação de 90 dias. Por esta razão, o certificado deve ser atualizado no armazenamento confiável QRadar para que a comunicação continue. Selecione uma das opções a seguir:
  • Se você for um usuário local do QRadar para incluir o certificado no diretório /opt/qradar/conf/trusted_certificates/ , será necessário executar o comando getcert.sh no diretório /opt/qradar/getcert.sh . Execute os seguintes comandos:
    cd /opt/qradar/conf/trusted_certificates/
    /opt/qradar/bin/getcert.sh <Kafka URL>

    O Kafka URL é semelhante a m4ydv39cxnxjm4pq.svc02.us-east.eventstreams.cloud.ibm.com.

  • Se você for um usuário QRadar on Cloud, entre em contato com o suporte da IBM® e abra um caso de suporte para que o certificado renovado seja colocado na truststore.

Para obter mais informações sobre os certificados IBM Event Streams, consulte a documentação do IBM Event Streams (https://ibm.github.io/event-streams/getting-started/connecting/).