Perguntas Frequentes sobre o protocolo Microsoft Azure Event Hubs
Use estas perguntas e respostas frequentes para ajudá-lo a entender o protocolo de Hubs de Eventos Microsoft Azure .
- Por que é necessária uma conta de armazenamento para se conectar a um hub de eventos?
- Por que o protocolo Microsoft Azure Event Hubs usa a conta de armazenamento?
- Quantos dados a conta de armazenamento precisa armazenar?
- A minha conta de armazenamento precisa conter eventos?
- O que um arquivo blob que é criado pelo protocolo de Hubs de eventos Microsoft Azure é parecido?
- Posso usar a mesma conta de armazenamento com outros hubs de eventos?
- O que fazer se o protocolo não estiver coletando eventos?
- Por que é necessário abrir as portas para dois IPs diferentes que têm portas diferentes?
- Posso coletar o < Service / Product> eventos usando o protocolo Microsoft Event Hubs?
- O que faz a opção Formatar Azure Linux Eventos para Syslog do?
- Quantas partições devo ter para o EPS que está sendo enviado?
Por que é necessária uma conta de armazenamento para se conectar a um hub de eventos?
Você deve ter uma conta de armazenamento para o protocolo Microsoft Azure Event Hubs para gerenciar a locação e as partições de um hub de eventos. Para obter mais informações, consulte a documentação do host do processador de eventos ( https://docs.microsoft.com/en-us/azure/event-hubs/event-hubs-event-processor-host ).
Por que o protocolo Microsoft Azure Event Hubs usa a conta de armazenamento?
O protocolo Microsoft Azure Event Hubs usa a conta de armazenamento para rastrear a propriedade da partição. Este protocolo cria arquivos blob na conta de armazenamento Azure no diretório <Event Hub Name> → <Consumer group Name> . Cada arquivo blob relaciona-se com uma partição numerada que é gerenciada pelo hub de eventos. Para obter informações adicionais, consulte a Documentação de host do processador de eventos (https://docs.microsoft.com/en-us/azure/event-hubs/event-hubs-event-processor-host).
Quantos dados a conta de armazenamento precisa armazenar?
A quantidade de dados que precisa ser armazenada em uma conta de armazenamento é o número de partições que são multiplicadas por ~150 bytes.
A minha conta de armazenamento precisa conter eventos?
Nº Armazenar os logs em armazenamento é uma opção que é fornecida pela Microsoft. No entanto, essa opção não é usada pelo protocolo.
O que um arquivo blob que é criado pelo protocolo Microsoft Azure Event Hubs se parece?
{"offset":"@latest","sequenceNumber":0,"partitionId":"3","epoch":8,"owner":"","token":""}”Posso usar a mesma conta de armazenamento com outros hubs de eventos?
Não há restrições de quantos hubs de eventos podem armazenar dados em uma conta de armazenamento. É possível usar a mesma conta de armazenamento para todas as origens do log no mesmo ambiente do QRadar Isso cria um único local para todas as pastas e arquivos de gerenciamento de partição do hub de eventos.
O que fazer se o protocolo não estiver coletando eventos?
- Confirme se há eventos para o hub de eventos coletar. Se a configuração do lado do Azure não estiver correta, o hub de eventos poderá não coletar os eventos.
- Se a opção Usar como uma origem de log de gateway estiver ativada, execute uma procura de carga útil para eventos que a origem de log do Hub de Eventos coleta. Se você não tiver certeza de como os eventos devem se parecer, vá para a etapa 4.
- Se a opção Usar como uma origem de log de gateway estiver ativada e o protocolo não estiver coletando eventos, teste a mesma origem de log com o gateway desativado. Ao configurar a opção Usar como uma origem de log de gateway como desativada, todos os eventos coletados são forçados a usar a origem de log que está conectada ao protocolo. Se os eventos estiverem chegando quando o Usar como uma origem de log de gateway estiver desativada, mas os eventos não estiverem chegando quando Usar como uma origem de log de gateway estiver ativada, pode haver um problema com as opções de identificador de origem de log ou a Análise de Tráfego não pode corresponder automaticamente os eventos a um DSM.
- Se você identificou na Etapa 2 ou na Etapa 3 que os eventos não estão chegando sob a origem de log esperada, pode haver um problema com as origens de log do hub de eventos logsourceidentifierpattern. Para problemas relacionados ao padrão de identificador de origem de log do hub de eventos, talvez seja necessário entrar em contato com o Suporte.
Por que é necessário abrir as portas para dois IPs diferentes que têm portas diferentes?
Você precisa de dois IPs diferentes para ter portas diferentes abertas porque o protocolo do Microsoft Azure Event Hub se comunica entre o host de eventos do evento e o host da conta de armazenamento.
A conexão do hub de eventos usa o Advanced Message Queuing Protocol (AMQP) com as portas 5671 e 5672. A conta de armazenamento usa HTTPS com portas 443. Como a conta de armazenamento e o hub de eventos possuem IPs diferentes, deve-se abrir duas portas diferentes.
Posso coletar os eventos de < Service / Product> usando o protocolo Microsoft Event Hubs?
O protocolo Microsoft Event Hubs coleta todos os eventos que são enviados para o hub de eventos, mas nem todos os eventos são analisados por um DSM suportado. Para obter uma lista dos DSMs compatíveis, consulte QRadar®.
O que faz a opção Formato Azure Linux Events To Syslog ?
Esta opção leva o evento Azure Linux® , que é envolto em um formato JSON com metadados, e o converte em um formato de syslog padrão. A menos que haja uma razão específica para que os metadados na carga útil sejam necessários, ative essa opção. Quando esta opção é desativada, as cargas úteis não partem com as DSMs do Linux .