Resolução de problemas do protocolo Microsoft Azure Event Hubs
Para resolver problemas com o protocolo Microsoft Azure Event Hubs use a resolução de problemas e informações de suporte. Localize os erros usando as ferramentas de teste de protocolo no aplicativo QRadar Log Source Management ..
Resolução de Problemas Gerais
As etapas a seguir se aplicam a todos os erros de entrada do usuário. O procedimento de resolução de problemas gerais contém os primeiros passos para seguir qualquer erro com o protocolo de Hubs de Eventos Microsoft Azure .
- Se a opção Usar sequência de conexão do hub de eventos ou Usar sequência de conexões da conta de armazenamento estiver configurada como desativada, alterne-a para Ativada. Para obter mais informações sobre como obter as cadeias de conexão, consulte Configurando os Hubs de Eventos do Microsoft Azure para se comunicar com o QRadar®.
- Confirme se a sequência de conexão do hub de eventos do Microsoft Azure segue o formato no exemplo a seguir. Assegure-se de que o valor de parâmetro entityPath
seja o nome de seu hub de
eventos.
Endpoint=sb://<Namespace Name>.servicebus.windows.net/;SharedAccessKeyName=<SAS Key Name>;SharedAccessKey=<SAS Key>;EntityPath=<Event Hub Name>Após a origem de log ter sido salva e fechada, por razões de segurança, não é mais possível ver os valores inseridos. Se você não vir os valores, insira-os e, em seguida, confirme sua validade.
- Confirme se a string de conexão da conta de armazenamento do Microsoft Azure segue o formato do exemplo a seguir.
DefaultEndpointsProtocol=https;AccountName=<Storage Account Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.netApós a origem de log ter sido salva e fechada, por razões de segurança, não é mais possível ver os valores inseridos. Se você não vir os valores, insira-os novamente e, em seguida, confirme sua validade.
- Opcional: para resolução de problemas, configure Usar como uma origem de log de gateway como
Desativado e configure Formatar eventos do Azure Linux para Syslog como
Ativado. Isso força todos os eventos a passar pelo tipo de origem de log selecionado. Isso
pode determinar rapidamente se os eventos mínimos estão chegando e se não há um problema de rede
ou de acesso.
Se você deixar Usar como uma origem de log do gateway configurado como Ativado, assegure-se de que os eventos não estejam chegando em QRadar como desconhecido, armazenado ou sim-genérico Se eles estiverem, isso pode explicar por que o protocolo parece não estar funcionando.
- Assegure-se de que o grupo de consumidores fornecido exista para o hub de eventos selecionado. Para obter mais informações, consulte Configurando o Microsoft Azure Event Hubs para se comunicar com o QRadar.
- Ative a opção Adquirir automaticamente certificado do servidor ou confirme se o certificado é incluído manualmente em QRadar.
- Assegure-se de que o tempo do sistema QRadar seja exato; se o tempo do sistema não estiver em tempo real, você poderá ter problemas de rede.
- Assegure-se de que a porta 443 esteja aberta para o host da conta de armazenamento. O host da conta de armazenamento geralmente é <Storage_Account_Name>.<something>, em que <something>costuma se referir ao sufixo do terminal.
- Certifique-se de que a porta 5671 esteja aberta no host do hub de eventos. O host de hub de eventos geralmente é o <Endpoint> da sequência de conexão do hub de eventos.