Resolução de problemas do protocolo Microsoft Azure Event Hubs

Para resolver problemas com o protocolo Microsoft Azure Event Hubs use a resolução de problemas e informações de suporte. Localize os erros usando as ferramentas de teste de protocolo no aplicativo QRadar Log Source Management ..

Resolução de Problemas Gerais

As etapas a seguir se aplicam a todos os erros de entrada do usuário. O procedimento de resolução de problemas gerais contém os primeiros passos para seguir qualquer erro com o protocolo de Hubs de Eventos Microsoft Azure .

  1. Se a opção Usar sequência de conexão do hub de eventos ou Usar sequência de conexões da conta de armazenamento estiver configurada como desativada, alterne-a para Ativada. Para obter mais informações sobre como obter as cadeias de conexão, consulte Configurando os Hubs de Eventos do Microsoft Azure para se comunicar com o QRadar®.
  2. Confirme se a sequência de conexão do hub de eventos do Microsoft Azure segue o formato no exemplo a seguir. Assegure-se de que o valor de parâmetro entityPath seja o nome de seu hub de eventos.
    Endpoint=sb://<Namespace
    Name>.servicebus.windows.net/;SharedAccessKeyName=<SAS Key
    Name>;SharedAccessKey=<SAS Key>;EntityPath=<Event Hub Name>

    Após a origem de log ter sido salva e fechada, por razões de segurança, não é mais possível ver os valores inseridos. Se você não vir os valores, insira-os e, em seguida, confirme sua validade.

  3. Confirme se a string de conexão da conta de armazenamento do Microsoft Azure segue o formato do exemplo a seguir.
    DefaultEndpointsProtocol=https;AccountName=<Storage Account
    Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net

    Após a origem de log ter sido salva e fechada, por razões de segurança, não é mais possível ver os valores inseridos. Se você não vir os valores, insira-os novamente e, em seguida, confirme sua validade.

  4. Opcional: para resolução de problemas, configure Usar como uma origem de log de gateway como Desativado e configure Formatar eventos do Azure Linux para Syslog como Ativado. Isso força todos os eventos a passar pelo tipo de origem de log selecionado. Isso pode determinar rapidamente se os eventos mínimos estão chegando e se não há um problema de rede ou de acesso.

    Se você deixar Usar como uma origem de log do gateway configurado como Ativado, assegure-se de que os eventos não estejam chegando em QRadar como desconhecido, armazenado ou sim-genérico Se eles estiverem, isso pode explicar por que o protocolo parece não estar funcionando.

  5. Assegure-se de que o grupo de consumidores fornecido exista para o hub de eventos selecionado. Para obter mais informações, consulte Configurando o Microsoft Azure Event Hubs para se comunicar com o QRadar.
  6. Ative a opção Adquirir automaticamente certificado do servidor ou confirme se o certificado é incluído manualmente em QRadar.
  7. Assegure-se de que o tempo do sistema QRadar seja exato; se o tempo do sistema não estiver em tempo real, você poderá ter problemas de rede.
  8. Assegure-se de que a porta 443 esteja aberta para o host da conta de armazenamento. O host da conta de armazenamento geralmente é <Storage_Account_Name>.<something>, em que <something>costuma se referir ao sufixo do terminal.
  9. Certifique-se de que a porta 5671 esteja aberta no host do hub de eventos. O host de hub de eventos geralmente é o <Endpoint> da sequência de conexão do hub de eventos.