Opções de configuração de protocolo Microsoft Azure Event Hubs

O protocolo Microsoft Azure Event Hubs é um protocolo de saída e ativo para IBM® Security QRadar® que coleta eventos de Microsoft Azure Event Hubs.

Importante: Por padrão, cada Coletor de Eventos pode coletar eventos de até 1000 partições antes que ele saia de alças de arquivo. Se você deseja coletar a partir de mais partições, você pode entrar em contato com a IBM Suporte para informações avançadas de ajuste e assistência. Para obter mais informações, consulte IBM.

Os parâmetros a seguir requerem valores específicos para coletar eventos de aparelhos de Hubs de Eventos Microsoft Azure :

Tabela 1. Parâmetros da origem do log do Microsoft Azure Event Hubs
Parâmetro Valor
Método de autenticação Este campo suspenso é usado para selecionar o método de autenticação para Azure Event Hub. Ele suporta as duas opções a seguir:

SAS (Assinatura de Acesso Compartilhado) : Autenticação baseada em string de conexão. (Seleção padrão)

ID da Entra : A autenticação é fornecida pela ID do locatário, ID do cliente e segredo do cliente.

Usar Sequência de Conexão do Hub de Evento Autenticar com um Hub de Evento do Azure usando uma sequência de conexões.
Notas:
  • A capacidade de desativar esse comutador foi descontinuada.
  • Selecione Authentication Method > SAS (Shared Access Signature) para tornar esse parâmetro disponível.
Sequência de conexões do Hub de evento Sequência de autorização que fornece acesso a um Hub de Eventos. Por exemplo:
Endpoint=sb://<Namespace 
Name>.servicebus.windows.net/;SharedAccess
KeyNam Key Name>;SharedAccessKey=<SAS Key>;
EntityPath=<Event Hub Name>
Observação: selecione Authentication Method > SAS (Shared Access Signature) para tornar esse parâmetro disponível.
ID do Locatário Usado para autenticação do Azure AD.
Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
ID do Cliente O Client ID é um identificador público usado pelo Oauth2 para autenticação.
Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
Segredo do Cliente O segredo do cliente é usado para garantir que o usuário esteja autorizado a obter um token de acesso. O segredo do cliente é uma senha que só fica disponível para o usuário quando ele é criado. Posteriormente, ele só pode ser obtido de memória ou em uma cópia escrita.
Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
Espaço de Nomes O nome do diretório de nível superior que contém as entidades do Hub de Eventos.
Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
Nome do hub de eventos O identificador para o Hub de Eventos que você deseja acessar. O Nome do Hub de Eventos deve corresponder a uma das entidades do Hub de Eventos dentro do namespace.
Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
Grupo de consumidores Especifica a visualização que é usada durante a conexão. Cada Consumer Group mantém seu próprio rastreamento de sessão. Qualquer conexão que compartilhe grupos de consumidor e informações de conexão compartilha informações de rastreamento de sessão.
Método de autenticação de armazenamento
Este campo suspenso é usado para selecionar o método de autenticação para Azure Storage. Ele suporta as duas opções a seguir:
Assinatura de acesso compartilhado (SAS)
Autenticação baseada em string de conexão. Essa é a seleção padrão.
ID da Entra
A autenticação é fornecida pelo Tenant ID, Client ID e Client Secret.
Usar credenciais de ID do Entra do Event Hub

Use as mesmas credenciais do Entra ID para as contas de armazenamento que foram configuradas para o Azure Event Hub.

Defina essa opção como false para fornecer credenciais de ID Entra separadas para a conexão da conta de armazenamento.

ID do Locatário

Uma ID de locatário em Azure Entra ID é um identificador exclusivo para o locatário do Microsoft Entra de uma organização, que atua como um contêiner para todos os seus recursos, usuários e assinaturas do Azure.

Selecione Storage Authentication Method>Entra ID e defina Use Event Hub Entra ID Credentials como false para tornar esse parâmetro disponível.

ID do Cliente

O Client ID é um identificador público usado pelo Oauth2 para autenticação.

Selecione Storage Authentication Method>Entra ID e defina Use Event Hub Entra ID Credentials como false para tornar esse parâmetro disponível.

Segredo do Cliente O segredo do cliente é usado para garantir que o usuário esteja autorizado a obter um token de acesso.

O segredo do cliente é uma senha que só fica disponível para o usuário quando ele é criado. Depois disso, ele só pode ser obtido de memória ou de uma cópia escrita.

Selecione Storage Authentication Method>Entra ID e defina Use Event Hub Entra ID Credentials como false para tornar esse parâmetro disponível.

Nome da conta de armazenamento O nome da conta de armazenamento que armazena metadados de propriedade e ponto de verificação do Hub de Eventos.

Selecione Storage Authentication Method>Entra ID para tornar esse parâmetro disponível

Usar Sequência de Conexão da Conta de Armazenamento
Autentica-se com uma Conta de Armazenamento do Azure usando uma sequência de conexões.
Nota: A capacidade de alternar esse interruptor para fora é reprovada.
String de Conexão de Conexão de Armazenamento

Sequência de autorização que fornece acesso a uma Conta de Armazenamento.

  • Exemplo de chave de acesso:
    DefaultEndpointsProtocol=https;AccountName=<Storage Account Name>;AccountKey=<Storage Account Key>;EndpointSuffix=core.windows.net
  • Exemplo de Assinatura de Acesso Compartilhado:
    BlobEndpoint=<Blob Endpoint>;QueueEndpoint=<Queue Endpoint>;FileEndpoint=<File Endpoint>;TableEndpoint=<Table Endpoint>;SharedAccessSignature=<Access Signature>

Formatar Eventos Azure Linux para o Syslog Formatos Azure Linux® logs para um formato de syslog de linha única que se assemelha ao registro de syslog padrão a partir de sistemas Linux .
Converter Logs de fluxo do VNet em IPFIX Microsoft Azure Registros de fluxo de VNet.

Selecione esta opção para enviar logs de fluxos para a guia Atividade de rede em QRadar

Fluxo HostName

Ative Converter VNet Flow Logs para IPFIX para configurar esse parâmetro.

O nome do host do processador de fluxo no qual os logs de fluxo do Microsoft Azure VNet são enviados.

Porta de fluxo

Ative Converter VNet Flow Logs para IPFIX para configurar esse parâmetro.

A porta do processador de fluxo na qual os Microsoft Azure VNet Flow Logs são enviados.

Usar como uma origem de log do gateway

Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log.

Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados.

Padrão do Identificador de Origem de Log

Quando a opção Usar como uma origem de log do gateway estiver selecionada, use esta opção para definir um identificador de origem de log customizado para eventos que são processados. Se o Padrão identificador de origem de log não estiver configurado, QRadar recebe eventos como origens de log genéricas desconhecidas.

O campo Padrão do identificador de origem de log aceita pares chave-valor, como key=value, para definir o Identificador de origem de log customizado para eventos que estão sendo processados e para que as origens de log sejam descobertas automaticamente quando aplicável. Chave é a Sequência de formatos de identificador, que é o valor de origem resultante. Valor é o padrão regex associado que é usado para avaliar a carga útil atual. O valor (padrão regex) também suporta grupos de captura, que podem ser usados para customizar ainda mais a chave (Sequência de formatos de identificador).

Diversos pares chave-valor podem ser definidos, digitando cada padrão em uma nova linha. Quando são usados diversos padrões, eles são avaliados até que uma correspondência seja localizada. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido.

Os exemplos a seguir mostram a funcionalidade de diversos pares chave-valor:
Padrões
VPC=\sREJECT\sFAILURE
$1=\s(REJECT)\sOK
VPC-$1-$2=\s(ACCEPT)\s(OK)
Eventos
{LogStreamName: LogStreamTest,Timestamp: 0,Message: ACCEPT OK,IngestionTime: 0,EventId: 0}
Identificador de origem de log customizado resultante
VPC-ACCEPT-OK
Usar análise sintática preditiva Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise.

Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida.

Utilizar Proxy Ao configurar um proxy, todo o tráfego para a origem do log passa pelo proxy para acessar o Azure Event Hub. Depois de ativar esse parâmetro, configure os campos IP do proxy ou nome do host, Porta do proxy, Nome do usuário do proxy e Senha do proxy.

Se o proxy não precisar de autenticação, você poderá deixar os campos Nome do usuário do proxy e Senha do proxy em branco.

Nota: A Autenticação Digest para Proxy não é suportada no Java™ SDK para Hubs de Eventos Azure . Para obter mais informações, consulte Azure Event Hubs - SDKs do cliente (https://docs.microsoft.com/en-us/azure/event-hubs/sdks).
IP ou nome do host do proxy O endereço IP ou nome do host do servidor proxy.

Este parâmetro aparece quando Usar proxy está ativado.

Porta do Proxy O número da porta usado para se comunicar com o proxy. O valor padrão é 8080.

Este parâmetro aparece quando Usar proxy está ativado.

Nome do Usuário do Proxy O nome do usuário para acessar o servidor proxy.

Este parâmetro aparece quando Usar proxy está ativado.

Senha de Proxy A senha para acessar o servidor proxy.

Este parâmetro aparece quando Usar proxy está ativado.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Observação: as alterações para suprimir os logs de INFO do SDK Azure dos logs QRadar de erro estão incluídas em PROTOCOL-MicrosoftAzureEventHubs-7.5-20260106095933.noarch.rpm. Essas alterações são aplicáveis a partir do Pacote QRadar de Atualização 13 ( UP13 ). Se um usuário ativar ou desativar o registro de depuração para o protocolo do Hub de Eventos Microsoft Azure, a Origem de Log associada deverá ser desativada e, em seguida, reativada. Esta etapa garante que o comportamento atualizado relacionado ao registro do SDK de terceiros Azure seja implementado corretamente.

A tabela a seguir descreve os parâmetros de origem de log do Microsoft Azure Event Hubs que são reprovados:

Tabela 2. Parâmetros de origem de log do log do Microsoft Azure do log do Hubs
Parâmetro Valor
Deprecated-Namespace Name

Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada.

O nome do diretório de nível superior que contém as entidades Hub de Eventos na interface do usuário do Microsoft Azure Event Hubs.
Descontinuado - Nome do hub de eventos

Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada.

O identificador para o Hub de Eventos que você deseja acessar. O Nome do hub de evento deve corresponder a uma das entidades do Hub de evento dentro do namespace.
Descontinuado - Nome da chave SAS

Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada.

O nome da Assinatura de Acesso Compartilhado (SAS) identifica o publicador de eventos.
Descontinuado - Chave SAS

Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada.

A chave de Assinatura de Acesso Compartilhado (SAS) autentica o publicador de eventos.
Deprecated-Nome da Conta de Armazenamento

Esta opção será exibida se a opção Use Storage Account Connection String estiver configurada como desativada.

O nome da conta de armazenamento que armazena dados do Hub de Eventos.

O Nome da conta de armazenamento faz parte do processo de autenticação que é necessário para acessar dados na Conta de armazenamento do Azure.
Descontinuada-Chave de Conta de Armazenamento

Esta opção será exibida se a opção Use Storage Account Connection String estiver configurada como desativada.

Uma chave de autorização que é usada para autenticação da conta de armazenamento.

A Chave da conta de armazenamento faz parte do processo de autenticação que é necessário para acessar dados na Conta de armazenamento do Azure.