將收集器添加到您的日誌庫,以從第三方資料來源收集和攝取日誌資料。

開始之前

要將收集器添加到日誌庫,您必須至少擁有一個已部署的服務閘道,並安裝第三方日誌收集服務。要了解如何部署服務閘道,請參見 部署指南
注意
注意
部分地區並未提供此功能。
重要
重要
這是一個預發布的子功能,並不是正式商業版或一般發布版的現有功能的一部分。使用此子功能前,請先查看預發佈子功能免責聲明

步驟

  1. Workflow and AutomationData Source and Log ManagementXDR Threat InvestigationThird-Party Log Collection中,點擊您希望添加收集器的日誌庫名稱。
    Log Repository Details 抽屜顯示。
  2. 前往Collectors標籤並點擊Add Collector
    Add Collector 螢幕顯示。
  3. 為收集器指定一個名稱和可選的描述。
  4. 配置收集設定和資料來源。
    1. 選擇一個服務閘道供收集器使用,以訪問第三方資料來源。僅安裝了第三方日誌收集服務的服務閘道會顯示在列表中。
    2. 選擇一個通訊協定以用於資料防護流量。支援 TLS 和 TCP。
      重要
      重要
      如果您希望使用 TLS 通訊協定在第三方日誌收集中接收日誌資料,您必須將您組織的有效憑證上傳至服務閘道。詳細說明請參見 如何將憑證上傳到服務閘道?
    3. 選擇一個可用的端口以接收資料流量。選定後,端口號應在您的第三方資料來源中進行配置。
    4. 請指定第三方資料來源的發送 IP 位址,並以逗號分隔。僅支援 IPv4 位址。請確保您使用的是從您的第三方資料來源複製的信任 IP 位址。
  5. 請點選「新增」。
    收集器已添加至日誌庫。
  6. 監控收集器連線狀態。
    1. 點擊與收集器相關聯的日誌庫名稱。
      Log Repository Details 螢幕出現。
    2. 前往Collectors標籤。
    3. Connection status欄位查看收集器的連線狀態。如果收集器狀態顯示為不健康,請檢查相關的服務閘道連線。
    4. 確保透過 執行相關查詢 在搜尋應用程式中可以使用收集的日誌資料。