Mensagens de evento de amostra Broadcom Symantec SiteMinder
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra Symantec SiteMinder quando você usa o protocolo Syslog
Amostra 1: A mensagem de evento de amostra a seguir mostra que a autorização é aceita.
<173>Mar 11 15:53:54 ca.siteminder.test ca-siteminder [Auth][AuthAccept][][ca.siteminder.test][11/Mar/2021:15:53:45 -0500][31l-apache-aaaaa111-agent][A1aAaAAAAAaAa11aaaaAaaA1AAA=][CN=Test Useruser,OU=Standard,OU=Domain Users,DC=ad,DC=example,DC=com][01-00001a11-0111-1a1a-1111-11a111a10000][root-realm][01-000011aa-1111-111a-aaa1-111111a1a1aa][10.236.235.223][/aaaa/aaaAaaaAaaaaaAaaaaaaaaaa.jsp][GET][Production AD][plswa245:636 plswa246:636,plswa247:636 plswa245:636,prewa223:636 prewa224:636,prewa225:636 prewa223:636,prewa226:636 prewa227:636,plswa248:636 plswa248:636,plswa246:636 plswa247:636,prewa224:636 prewa225:636,prewa227:636 prewa226:636,plswa245:636 plswa246:636,plswa246:636 plswa247:636,plswa247:636 plswa245:636,prewa223:636 prewa224:636,prewa224:636 prewa225:636,prewa225:636 prewa223:636,prewa226:636 prewa227:636,prewa227:636 prewa226:636,plswa248:636 plswa248:636,plswa245:636 plswa246:636,prewa223:636 prewa224:636,prewa224:636 prewa225:636,prewa225:636 prewa223:636,prewa226:636 prewa227:636,prewa227:636 prewa226:636,plswa248:636 plswa248:636][LDAP:][idletime=3600;maxtime=7200;authlevel=5;][][http://aaaaa111.aaa.example.com-11][][][][][]
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | AuthAccept |
| IP de origem | 10.236.235.223 |
| Nome de usuário | Test Useruser |
| Horário da Origem de log | 11/Mar/2021:15:53:45 -0500 (extraído de campos date e time ) |
| IP de Identidade | 10.236.235.223 |
| Nome de Usuário de Identidade | Test Useruser |
Amostra 2: A mensagem de evento de amostra a seguir mostra um logout de autorização.
AuthLogout osand001 [24/May/2012:14:14:50 -0500] "10.6.172.171 uid=Testuser01TesTU@example.com,ou=people,ou=AAAA A AA-AAAAA LTD.,ou=dcp,dc=aaaaaa,dc=com" "aaaa01aaa01-aaaa1 " [] [41] [] []
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | AuthLogout |
| IP de origem | 10.6.172.171 |
| Nome de usuário | Testuser01TesTU@example.com |
| Horário da Origem de log | 24/May/2012:14:14:50 -0500 (extraído de campos date e time ) |