除了标准的 Omnissa Access 分析服务外,您还可以在 Omnissa Access 中配置 Splunk 适配器,以便自动将 Omnissa Access 审核事件流式传输到 Splunk。
必备条件:在 Splunk 中配置 HTTP 事件收集器 (HEC)
在 Splunk 中配置 HTTP 事件收集器 (HTTP Event Collector, HEC) 以用于 Omnissa Access 时,请注意以下事项:
- 在全局设置页面上启用所有令牌。
- 启用 SSL。
- 设置要向其发送数据的索引(例如
main)并将源类型设置为_json。 - 创建收集器后,复制生成的令牌值。
**注意:**Splunk UI 可能会因您使用的版本而异。请参阅 Splunk 文档以了解最新的 HEC 配置步骤。
在 Omnissa Access 中配置 Splunk 集成
-
在 Omnissa Access 控制台中,导航到集成 > SIEM。
-
选择相应切换开关以启用 Splunk 适配器。
注意:一次只能有一个 SIEM 集成处于活动状态。
-
配置 Splunk 适配器。
字段 描述 Splunk 服务器 URL 已配置的 Splunk 服务器的 URL。 HEC 令牌 之前生成的 HTTP 事件收集器令牌。 公共 SSL 证书 (可选)如果使用自签名证书,请在此处复制公共证书。 如果使用公开信任的根 CA,则可以留空。 索引 (可选)记录的事件将发送到的特定索引。该值默认为在上面配置的 HEC 中指定的索引。 -
选择配置。
结果
您可以在 Splunk 中查看和搜索审核数据。
此页面对您有帮助吗?