Opções de configuração de protocolo Microsoft Azure Event Hubs
O protocolo Microsoft Azure Event Hubs é um protocolo de saída e ativo para IBM® Security QRadar® que coleta eventos de Microsoft Azure Event Hubs.
Os parâmetros a seguir requerem valores específicos para coletar eventos de aparelhos de Hubs de Eventos Microsoft Azure :
| Parâmetro | Valor |
|---|---|
| Método de autenticação | Este campo suspenso é usado para selecionar o método de autenticação para Azure Event Hub. Ele suporta as duas opções a seguir: SAS (Assinatura de Acesso Compartilhado) : Autenticação baseada em string de conexão. (Seleção padrão) ID da Entra : A autenticação é fornecida pela ID do locatário, ID do cliente e segredo do cliente. Notas:
|
| Usar Sequência de Conexão do Hub de Evento | Autenticar com um Hub de Evento do Azure usando uma sequência de conexões. Notas:
|
| Sequência de conexões do Hub de evento | Sequência de autorização que fornece acesso a um Hub de Eventos. Por exemplo:Observação: selecione Authentication Method > SAS (Shared Access Signature) para tornar esse parâmetro disponível.
|
| ID do Locatário | Usado para autenticação do Azure AD. Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
|
| ID do Cliente | O Client ID é um identificador público usado pelo Oauth2 para autenticação. Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
|
| Segredo do Cliente | O segredo do cliente é usado para garantir que o usuário esteja autorizado a obter um token de acesso. O segredo do cliente é uma senha que só fica disponível para o usuário quando ele é criado. Posteriormente, ele só pode ser obtido de memória ou em uma cópia escrita. Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
|
| Espaço de Nomes | O nome do diretório de nível superior que contém as entidades do Hub de Eventos. Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
|
| Nome do hub de eventos | O identificador para o Hub de Eventos que você deseja acessar. O Nome do Hub de Eventos deve corresponder a uma das entidades do Hub de Eventos dentro do namespace. Observação: Selecione Authentication Method (Método de autenticação ) > Entra ID (ID do Entra ) para disponibilizar esse parâmetro.
|
| Grupo de consumidores | Especifica a visualização que é usada durante a conexão. Cada Consumer Group mantém seu próprio rastreamento de sessão. Qualquer conexão que compartilhe grupos de consumidor e informações de conexão compartilha informações de rastreamento de sessão. |
| Método de autenticação de armazenamento | Este campo suspenso é usado para selecionar o método de autenticação para Azure Storage. Ele suporta as duas opções a seguir:
|
| Usar credenciais de ID do Entra do Event Hub | Use as mesmas credenciais do Entra ID para as contas de armazenamento que foram configuradas para o Azure Event Hub. Defina essa opção como false para fornecer credenciais de ID Entra separadas para a conexão da conta de armazenamento. |
| ID do Locatário | Uma ID de locatário em Azure Entra ID é um identificador exclusivo para o locatário do Microsoft Entra de uma organização, que atua como um contêiner para todos os seus recursos, usuários e assinaturas do Azure. Selecione Storage Authentication Method>Entra ID e defina Use Event Hub Entra ID Credentials como false para tornar esse parâmetro disponível. |
| ID do Cliente | O Client ID é um identificador público usado pelo Oauth2 para autenticação. Selecione Storage Authentication Method>Entra ID e defina Use Event Hub Entra ID Credentials como false para tornar esse parâmetro disponível. |
| Segredo do Cliente | O segredo do cliente é usado para garantir que o usuário esteja autorizado a obter um token de acesso. O segredo do cliente é uma senha que só fica disponível para o usuário quando ele é criado. Depois disso, ele só pode ser obtido de memória ou de uma cópia escrita. Selecione Storage Authentication Method>Entra ID e defina Use Event Hub Entra ID Credentials como false para tornar esse parâmetro disponível. |
| Nome da conta de armazenamento | O nome da conta de armazenamento que armazena metadados de propriedade e ponto de verificação do Hub de Eventos. Selecione Storage Authentication Method>Entra ID para tornar esse parâmetro disponível |
| Usar Sequência de Conexão da Conta de Armazenamento | Autentica-se com uma Conta de Armazenamento do Azure usando uma sequência de conexões.
Nota: A capacidade de alternar esse interruptor para fora é reprovada.
|
| String de Conexão de Conexão de Armazenamento | Sequência de autorização que fornece acesso a uma Conta de Armazenamento.
|
| Formatar Eventos Azure Linux para o Syslog | Formatos Azure Linux® logs para um formato de syslog de linha única que se assemelha ao registro de syslog padrão a partir de sistemas Linux . |
| Converter Logs de fluxo do VNet em IPFIX | Microsoft Azure Registros de fluxo de VNet. Selecione esta opção para enviar logs de fluxos para a guia Atividade de rede em QRadar |
| Fluxo HostName | Ative Converter VNet Flow Logs para IPFIX para configurar esse parâmetro. O nome do host do processador de fluxo no qual os logs de fluxo do Microsoft Azure VNet são enviados. |
| Porta de fluxo | Ative Converter VNet Flow Logs para IPFIX para configurar esse parâmetro. A porta do processador de fluxo na qual os Microsoft Azure VNet Flow Logs são enviados. |
| Usar como uma origem de log do gateway | Selecione esta opção para que os eventos coletados fluam por meio do mecanismo de análise de tráfego do QRadar e para que o QRadar detecte automaticamente uma ou mais origens de log. Ao selecionar essa opção, o Padrão de identificador de origem do log pode ser usado para definir um Identificador de origem do log customizado para eventos sendo processados. |
| Padrão do Identificador de Origem de Log | Quando a opção Usar como uma origem de log do gateway estiver selecionada, use esta opção para definir um identificador de origem de log customizado para eventos que são processados. Se o Padrão identificador de origem de log não estiver configurado, QRadar recebe eventos como origens de log genéricas desconhecidas. O campo Padrão do identificador de origem de log aceita pares chave-valor, como key=value, para definir o Identificador de origem de log customizado para eventos que estão sendo processados e para que as origens de log sejam descobertas automaticamente quando aplicável. Chave é a Sequência de formatos de identificador, que é o valor de origem resultante. Valor é o padrão regex associado que é usado para avaliar a carga útil atual. O valor (padrão regex) também suporta grupos de captura, que podem ser usados para customizar ainda mais a chave (Sequência de formatos de identificador). Diversos pares chave-valor podem ser definidos, digitando cada padrão em uma nova linha. Quando são usados diversos padrões, eles são avaliados até que uma correspondência seja localizada. Quando uma correspondência é localizada, um Identificador de origem de log customizado é exibido. Os exemplos a seguir mostram a funcionalidade de diversos pares chave-valor:
|
| Usar análise sintática preditiva | Se esse parâmetro for ativado, um algoritmo extrairá padrões de identificador de origem do log dos eventos sem executar o regex para cada evento, o que aumenta a velocidade de análise. Ative a análise sintática preditiva apenas para os tipos de origem do log para os quais espera receber altas taxas de eventos e que exigem análise sintática mais rápida. |
| Utilizar Proxy | Ao configurar um proxy, todo o tráfego para a origem do log passa pelo proxy para acessar o Azure Event Hub. Depois de ativar esse parâmetro, configure os campos IP do proxy ou nome do host, Porta do proxy, Nome do usuário do proxy e Senha do proxy. Se o proxy não precisar de autenticação, você poderá deixar os campos Nome do usuário do proxy e Senha do proxy em branco. Nota: A Autenticação Digest para Proxy não é suportada no Java™ SDK para Hubs de Eventos Azure . Para obter mais informações, consulte Azure Event Hubs - SDKs do cliente (https://docs.microsoft.com/en-us/azure/event-hubs/sdks).
|
| IP ou nome do host do proxy | O endereço IP ou nome do host do servidor proxy. Este parâmetro aparece quando Usar proxy está ativado. |
| Porta do Proxy | O número da porta usado para se comunicar com o proxy. O valor padrão é 8080. Este parâmetro aparece quando Usar proxy está ativado. |
| Nome do Usuário do Proxy | O nome do usuário para acessar o servidor proxy. Este parâmetro aparece quando Usar proxy está ativado. |
| Senha de Proxy | A senha para acessar o servidor proxy. Este parâmetro aparece quando Usar proxy está ativado. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
A tabela a seguir descreve os parâmetros de origem de log do Microsoft Azure Event Hubs que são reprovados:
| Parâmetro | Valor |
|---|---|
| Deprecated-Namespace Name | Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada. O nome do diretório de nível superior que contém as entidades Hub de Eventos na interface do usuário do Microsoft Azure Event Hubs. |
| Descontinuado - Nome do hub de eventos | Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada. O identificador para o Hub de Eventos que você deseja acessar. O Nome do hub de evento deve corresponder a uma das entidades do Hub de evento dentro do namespace. |
| Descontinuado - Nome da chave SAS | Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada. O nome da Assinatura de Acesso Compartilhado (SAS) identifica o publicador de eventos. |
| Descontinuado - Chave SAS | Esta opção será exibida se a opção Use Event Hub Connection String estiver configurada como desativada. A chave de Assinatura de Acesso Compartilhado (SAS) autentica o publicador de eventos. |
| Deprecated-Nome da Conta de Armazenamento | Esta opção será exibida se a opção Use Storage Account Connection String estiver configurada como desativada. O nome da conta de armazenamento que armazena dados do Hub de Eventos. O Nome da conta de armazenamento faz parte do processo de autenticação que é necessário para acessar dados na Conta de armazenamento do Azure. |
| Descontinuada-Chave de Conta de Armazenamento | Esta opção será exibida se a opção Use Storage Account Connection String estiver configurada como desativada. Uma chave de autorização que é usada para autenticação da conta de armazenamento. A Chave da conta de armazenamento faz parte do processo de autenticação que é necessário para acessar dados na Conta de armazenamento do Azure. |