ibm.qradar.qradar_log_sources_management модуль — Модуль управления источниками журналов Qradar
Примечание
Этот модуль является частью коллекции ibm.qradar (версия 3.0.0).
Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install ibm.qradar.
Для использования в playbook укажите: ibm.qradar.qradar_log_sources_management.
Новинка в ibm.qradar 2.1.0
Обзор
- Этот модуль позволяет добавлять, удалять или изменять источники журналов в QRadar
Псевдонимы: log_sources_management
Параметры
Параметр | Комментарии |
|---|---|
config list / elements=dictionary | Словарь параметров источников журналов Qradar |
|
average_eps integer |
Средняя скорость событий в секунду (EPS) источника журнала за последние 60 секунд. |
|
coalesce_events boolean |
Если события, собранные этим источником журнала, объединяются на основе общих свойств, условие устанавливается в «true». Если хранится каждое отдельное событие, то условие устанавливается в «false». Варианты:
|
|
description string |
Описание источника журнала |
|
enabled boolean |
Если источник журнала включен, условие устанавливается в «true»; в противном случае условие устанавливается в «false». Варианты:
|
|
gateway boolean |
Если источник журнала настроен как шлюз, условие устанавливается в «true»; в противном случае условие устанавливается в «false». Шлюз источника журнала представляет собой автономную конфигурацию протокола. Сам источник журнала не получает событий и служит хостом для конфигурации протокола, которая извлекает данные событий для передачи другим источникам журнала. Он действует как «шлюз» для событий из нескольких систем для входа в канал событий. Варианты:
|
|
group_ids list / elements=string |
Набор идентификаторов групп источников журналов, членом которых является этот источник журнала. Каждый идентификатор должен соответствовать существующей группе источников журналов. |
|
identifier string |
Идентификатор источника журнала (обычно IP-адрес или имя хоста источника журнала) |
|
internal boolean |
Если источник журнала является внутренним (когда тип источника журнала определен как внутренний), условие устанавливается в «true». Варианты:
|
|
language_id integer |
Язык событий, обрабатываемых этим источником журнала. Должен соответствовать существующему языку источника журнала. Отдельные типы источников журналов могут поддерживать только подмножество всех доступных языков источников журналов, как указано в поле supported_language_ids структуры типа источника журнала |
|
name string |
Название источника журнала |
|
protocol_parameters list / elements=dictionary |
Набор параметров протокола Если не указано, модуль сам установит параметры протокола Примечание. Параметр будет использоваться в основном в том случае, когда факты собираются и запускаются с некоторыми изменениями параметров или в случае сценариев двусторонней связи. |
|
id integer |
Идентификатор типа протокола. |
|
name string |
Уникальное имя типа протокола. |
|
value string |
Допустимое значение протокола. |
|
protocol_type_id integer |
Тип протокола по идентификатору, как определено в документации по типам источников журналов QRadar |
|
requires_deploy boolean |
Установите в «true», если вам нужно развернуть изменения, чтобы включить источник журнала для использования; в противном случае установите в «false», если источник журнала уже активен. Варианты:
|
|
status dictionary |
Статус источника журнала. |
|
last_updated integer |
last_updated |
|
messages string |
last_updated |
|
status string |
last_updated |
|
store_event_payload boolean |
Если необходимо сохранять полезные данные событий, собранных этим источником логов, значение устанавливается в ‘true’. Если сохраняются только нормализованные записи событий, то значение устанавливается в ‘false’. Варианты:
|
|
target_event_collector_id integer |
Идентификатор коллектора событий, куда источник логов отправляет данные. Идентификатор должен соответствовать существующему коллектору событий. |
|
type_id integer |
Тип источника логов. Должен соответствовать существующему типу источника логов. |
|
type_name string |
Тип ресурса по имени |
state string | Состояние, в котором должна быть оставлена конфигурация. Состояние gathered получит конфигурацию модуля API с устройства и преобразует ее в структурированные данные в соответствии с модулем argspec, а значение вернется в ключе gathered в результате. Варианты:
|
Примеры
# Using MERGED state
# -------------------
- name: Add Snort n Apache log sources to IBM QRadar
ibm.qradar.qradar_log_sources_management:
config:
- name: "Snort logs"
type_name: "Snort Open Source IDS"
description: "Snort IDS remote logs from rsyslog"
identifier: "192.0.2.1"
- name: "Apache HTTP Server logs"
type_name: "Apache HTTP Server"
description: "Apache HTTP Server remote logs from rsyslog"
identifier: "198.51.100.1"
state: merged
# RUN output:
# -----------
# qradar_log_sources_management:
# after:
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727311444
# credibility: 5
# description: Snort IDS remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 181
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654727311444
# name: Snort logs
# protocol_parameters:
# - id: 1
# name: incomingPayloadEncoding
# value: UTF-8
# - id: 0
# name: identifier
# value: 192.0.2.1
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 2
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727311462
# credibility: 5
# description: Apache HTTP Server remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 182
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654727311462
# name: Apache HTTP Server logs
# protocol_parameters:
# - id: 1
# name: incomingPayloadEncoding
# value: UTF-8
# - id: 0
# name: identifier
# value: 198.51.100.1
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 10
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
# before: []
# Using REPLACED state
# --------------------
- name: Replace existing Log sources to IBM QRadar
ibm.qradar.qradar_log_sources_management:
state: replaced
config:
- name: "Apache HTTP Server logs"
type_name: "Apache HTTP Server"
description: "REPLACED Apache HTTP Server remote logs from rsyslog"
identifier: "192.0.2.1"
# RUN output:
# -----------
# qradar_log_sources_management:
# after:
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727944017
# credibility: 5
# description: REPLACED Apache HTTP Server remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 183
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654727944017
# name: Apache HTTP Server logs
# protocol_parameters:
# - id: 1
# name: incomingPayloadEncoding
# value: UTF-8
# - id: 0
# name: identifier
# value: 192.0.2.1
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 10
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
# before:
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727311462
# credibility: 5
# description: Apache HTTP Server remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 182
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654727311462
# name: Apache HTTP Server logs
# protocol_parameters:
# - name: identifier
# value: 198.51.100.1
# - name: incomingPayloadEncoding
# value: UTF-8
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 10
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
# Using GATHERED state
# --------------------
- name: Gather Snort n Apache log source from IBM QRadar
ibm.qradar.qradar_log_sources_management:
config:
- name: "Snort logs"
- name: "Apache HTTP Server logs"
state: gathered
# RUN output:
# -----------
# gathered:
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727311444
# credibility: 5
# description: Snort IDS remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 181
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654728103340
# name: Snort logs
# protocol_parameters:
# - id: 0
# name: identifier
# value: 192.0.2.1
# - id: 1
# name: incomingPayloadEncoding
# value: UTF-8
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 2
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727944017
# credibility: 5
# description: Apache HTTP Server remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 183
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654728103353
# name: Apache HTTP Server logs
# protocol_parameters:
# - id: 0
# name: identifier
# value: 192.0.2.1
# - id: 1
# name: incomingPayloadEncoding
# value: UTF-8
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 10
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
- name: TO Gather ALL log sources from IBM QRadar
tags: gather_log_all
ibm.qradar.qradar_log_sources_management:
state: gathered
# Using DELETED state
# -------------------
- name: Delete Snort n Apache log source from IBM QRadar
ibm.qradar.qradar_log_sources_management:
config:
- name: "Snort logs"
- name: "Apache HTTP Server logs"
state: deleted
# RUN output:
# -----------
# qradar_log_sources_management:
# after: []
# before:
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727311444
# credibility: 5
# description: Snort IDS remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 181
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654728103340
# name: Snort logs
# protocol_parameters:
# - id: 0
# name: identifier
# value: 192.0.2.1
# - id: 1
# name: incomingPayloadEncoding
# value: UTF-8
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 2
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
# - auto_discovered: false
# average_eps: 0
# coalesce_events: true
# creation_date: 1654727944017
# credibility: 5
# description: Apache HTTP Server remote logs from rsyslog
# enabled: true
# gateway: false
# group_ids:
# - 0
# id: 183
# internal: false
# language_id: 1
# last_event_time: 0
# log_source_extension_id: null
# modified_date: 1654728103353
# name: Apache HTTP Server logs
# protocol_parameters:
# - id: 0
# name: identifier
# value: 192.0.2.1
# - id: 1
# name: incomingPayloadEncoding
# value: UTF-8
# protocol_type_id: 0
# requires_deploy: true
# status:
# last_updated: 0
# messages: null
# status: NA
# store_event_payload: true
# target_event_collector_id: 7
# type_id: 10
# wincollect_external_destination_ids: null
# wincollect_internal_destination_id: null
Значения возврата
Общие значения возврата документированы здесь, следующие поля уникальны для данного модуля:
Ключ | Описание |
|---|---|
after list / элементы=string | Конфигурация в виде структурированных данных после завершения работы модуля. Возвращается: при изменении Пример: |
before list / элементы=string | Конфигурация в виде структурированных данных до запуска модуля. Возвращается: всегда Пример: |
Ссылки на коллекцию
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/ibm/qradar/qradar_log_sources_management_module.html