---
name: azion-envie-logs-para-o-ibm-qradar
description: >-
  Crie um stream que envia os logs das suas aplicações para uma instância do IBM QRadar, no Azion Console ou com a Azion API, e confirme a entrega.
---

# Envie logs para o IBM QRadar

Você pode enviar os logs de um stream para o [IBM QRadar](https://www.ibm.com/qradar) pelo Azion Console ou com a Azion API. Para enviar os eventos de um Web Application Firewall para um SIEM, em vez das requisições das suas aplicações, consulte [Envie eventos do WAF para um SIEM](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/integrar-siems/).

[Data Stream](/pt-br/documentacao/plataforma/data-stream/) envia cada lote de linhas de log para uma URL da sua instância do QRadar. A URL é a única configuração deste endpoint, sem chave ou token para inserir. No formulário do stream, o endpoint é definido no campo **Connector**, e o QRadar é a opção *IBM QRadar*. Para o campo e os limites dele, consulte [Endpoints](/pt-br/documentacao/plataforma/data-stream/endpoints/#ibm-qradar).

Este guia coleta as requisições de um workload com a fonte de dados *Applications*.

---

Selecione a sua interface aqui. Os pré-requisitos e as tarefas abaixo seguem essa escolha.

## Pré-requisitos

- Uma conta Azion com a permissão **Edit Data Stream**. Para as permissões, consulte [Configurações do stream](/pt-br/documentacao/plataforma/data-stream/configuracoes-do-stream/#permissoes).
- Um [workload](/pt-br/documentacao/plataforma/workloads/) na conta que receba requisições.
- Acesso à sua instância do IBM QRadar, para obter a URL que recebe as linhas de log.
- Essa URL, com o esquema, como `https://qradar.example.com:14440`.

**Console**

- Acesso ao Azion Console. Para entrar, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**API**

- Um personal token. Para criar um, consulte [Como criar um personal token](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/).
- O ID do workload.
- `curl`.

---

## Crie o stream

O stream coleta os logs de um workload, por meio de um filtro de workloads. O sampling desativaria os seus outros streams; um filtro de workloads não os desativa.

**Console**

Para criar o stream no Azion Console:

1. **Abra o Data Stream**

   Acesse [Azion Console](https://console.azion.com/) > **Data Stream**.

2. **Selecione + Stream**

3. **Dê um nome ao stream**

   Na seção **General**, insira um **Name**. Por exemplo: `logs-to-qradar`.

4. **Selecione a fonte de dados**

   Na seção **Input**, selecione *Applications* em **Data Source**.

5. **Desligue o Sampling**

   Na seção **Transform**, desligue **Sampling** enquanto **Option** ainda está em *All Current and Future Workloads*, o valor inicial. Um stream não pode ter sampling e um filtro de workloads ao mesmo tempo.

6. **Escolha o workload**

   Na seção **Transform**, defina **Option** como *Filter Workloads*. Em **Available Workload**, selecione o seu workload e mova-o para **Chosen Workload** com a seta.

7. **Selecione o template**

   Na seção **Render Template**, selecione *Applications Event Collector* em **Template**.

8. **Selecione o endpoint QRadar**

   Na seção **Output**, selecione *IBM QRadar* em **Connector**.

9. **Insira a URL do QRadar**

   Em **URL**, insira a URL da sua instância do QRadar. Por exemplo: `https://qradar.example.com:14440`.

10. **Mantenha o stream ativo**

    Na seção **Status**, deixe **Active** ligado.

11. **Selecione Save**

O Console confirma com `Your data stream has been created`. Na lista do **Data Stream**, o stream mostra `QRadar` na coluna **Connector** e o status **Active**.

**API**

Envie uma requisição `POST` para `https://api.azion.com/v4/workspace/stream/streams`. No corpo, substitua `<workload-id>` pelo ID do seu workload e o valor de `url` pela URL da sua instância do QRadar. Substitua `[TOKEN VALUE]` pelo seu personal token:

```bash
curl -X POST 'https://api.azion.com/v4/workspace/stream/streams' \
  -H 'Content-Type: application/json' \
  -H 'Authorization: Token [TOKEN VALUE]' \
  -d '{
    "name": "logs-to-qradar",
    "active": true,
    "inputs": [
      { "type": "raw_logs", "attributes": { "data_source": "workloads" } }
    ],
    "transform": [
      { "type": "filter_workloads", "attributes": { "workloads": [<workload-id>] } },
      { "type": "render_template", "attributes": { "template": 2 } }
    ],
    "outputs": [
      {
        "type": "qradar",
        "attributes": {
          "url": "https://qradar.example.com:14440"
        }
      }
    ]
  }'
```

A fonte de dados `workloads` é o nome de *Applications* na API, e o template `2` é o *Applications Event Collector*. O endpoint `qradar` recebe `url` como único atributo. A API responde `201` e retorna o stream armazenado:

```json
{
  "state": "executed",
  "data": {
    "id": 12355,
    "name": "logs-to-qradar",
    "last_editor": "user@example.com",
    "created": "2026-01-01T12:10:40.000000Z",
    "last_modified": "2026-01-01T12:10:40.000000Z",
    "product_version": "1.0",
    …
    "outputs": [
      {
        "type": "qradar",
        "attributes": {
          "url": "https://qradar.example.com:14440"
        }
      }
    ]
  }
}
```

O `id` identifica o stream nas requisições seguintes, como `/v4/workspace/stream/streams/12355`. Para cada chave do corpo, consulte [Configurações do stream](/pt-br/documentacao/plataforma/data-stream/configuracoes-do-stream/#objeto-do-stream).

A Azion salva o stream sem fazer uma chamada para a URL do QRadar. Uma URL errada só aparece quando o stream envia. A ativação entra em vigor depois de um a dois minutos.

---

## Confirme a entrega

[Real-Time Events](/pt-br/documentacao/plataforma/real-time-events/fontes-de-dados/#data-stream) registra cada envio de um stream, entregue ou não, com o código de status que o endpoint retornou. Envie algumas requisições ao workload e aguarde cerca de um minuto. Um stream envia um lote a cada 60 segundos, ou antes, quando o lote chega a 2.000 linhas de log.

**Console**

Para ler os envios no Azion Console:

1. **Abra o Real-Time Events**

   Acesse [Azion Console](https://console.azion.com/) > **Real-Time Events**.

2. **Selecione a fonte de dados Data Stream**

3. **Encontre os envios para o QRadar**

   Cada linha é um envio. Procure `QRADAR` em **Endpoint Type** e leia o **Status Code** dessas linhas.

Um `200` em **Status Code** significa que o QRadar aceitou o lote. **Streamed Lines** mostra quantas linhas de log o lote continha.

**API**

Para ler os envios com a API, faça uma query no dataset `dataStreamedEvents` da API GraphQL do Real-Time Events. Defina as datas para um intervalo que inclua a ativação do stream:

```bash
curl -X POST 'https://api.azion.com/v4/events/graphql' \
  -H 'Content-Type: application/json' \
  -H 'Authorization: Token [TOKEN VALUE]' \
  -d '{"query":"query { dataStreamedEvents(limit: 20, filter: {tsRange: {begin: \"2026-01-01T12:00:00\", end: \"2026-01-01T12:45:00\"}}, orderBy: [ts_DESC]) { ts endpointType statusCode streamedLines dataStreamed } }"}'
```

A API responde `200` com um registro para cada envio, o mais recente primeiro:

```json
{
  "data": {
    "dataStreamedEvents": [
      {
        "ts": "2026-01-01T12:02:04Z",
        "endpointType": "QRADAR",
        "statusCode": 200,
        "streamedLines": 2,
        "dataStreamed": 2797
      }
    ]
  }
}
```

Um envio para o QRadar traz `QRADAR` em `endpointType`. Um `statusCode` `200` significa que o QRadar aceitou o lote. Os campos `streamedLines` e `dataStreamed` dão o tamanho do lote em linhas de log e em bytes. Se `dataStreamedEvents` for uma lista vazia, o stream não enviou nada nesse intervalo. Para cada campo, consulte [Campos da API GraphQL do Real-Time Events](/pt-br/documentacao/devtools/graphql/campos-gql-real-time-events/#datastreamedevents-data-stream).

Um status diferente de `200` vem do QRadar, exceto o `503`: esse status significa que Data Stream encontrou o endpoint indisponível. Para as causas, consulte [Solucionar problemas de Data Stream](/pt-br/documentacao/plataforma/data-stream/solucao-de-problemas/).

---

## Próximos passos

- [Endpoints](/pt-br/documentacao/plataforma/data-stream/endpoints.md#ibm-qradar): O campo URL do endpoint IBM QRadar, com o tipo e o nome na API.
- [Envie eventos do WAF para um SIEM](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/integrar-siems.md): Envie os eventos de um Web Application Firewall para o QRadar ou outro SIEM.
- [Edite, pare ou exclua um stream](/pt-br/documentacao/guias/plataforma/observabilidade/deletar-data-stream.md): Altere a URL do QRadar, pause o stream ou remova-o.
- [Solucionar problemas de Data Stream](/pt-br/documentacao/plataforma/data-stream/solucao-de-problemas.md): Descubra o que mudar quando um envio retorna um status diferente de 200.
