Beispielereignisnachricht für PingFederate

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Beispielnachricht PingFederate bei Verwendung des Syslog-Protokolls: Authentifizierungsversuch

Die folgende Beispielereignisnachricht zeigt, dass das Ereignis einen Authentifizierungsversuch mit einer Adapterinstanz des Identitätsproviders (IdP) sowie eine Authentifizierungsanforderung angibt, die über eine Identitätsproviderverbindung an eine andere Identitätsproviderinstanz gesendet wurde.

CEF:0|Ping Identity|PingFederate|12.0|AUTHN_ATTEMPT|AUTHN_ATTEMPT|0|rt=Feb 02 2024 15:49:12.139 duid= src=127.0.0.1 msg=inprogress cs1Label=Target Application URL cs1= cs2Label=Connection ID cs2=IAMShowcase cs3Label=Protocol cs3=SAML20 dvchost=ip-127-0-0-1.ec2.internal cs4Label=Role cs4=IdP externalId=tid:x7PBlk1Y1ZA0vnTest_iRSN1Q cs5Label=SP Local User ID cs5= cs6Label=Attributes cs6=
Tabelle 1. Hervorgehobene Werte im PingFederate Beispielereignis
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Ereignis-ID Der Wert in QRadar ist AUTHN_ATTEMPT_inprogress .
Quellen-IP src
Einheitenzeit rt

PingFederate -Beispielnachricht bei Verwendung des Syslog-Protokolls: Single Sign-on (SSO)

Die folgende Beispielereignisnachricht zeigt, dass das Ereignis den Prozess der Authentifizierung einer Identität (Anmeldung) auf einer Website (mit einer Benutzer-ID und einem Kennwort) angibt und anschließend ohne erneute Authentifizierung auf Ressourcen zugreift, die durch andere Domänen geschützt sind.

CEF:0|Ping Identity|PingFederate|12.0|SSO|SSO|0|rt=Feb 02 2024 15:49:15.178 duid=testuser src=127.0.0.1 msg=success cs1Label=Target Application URL cs1= cs2Label=Connection ID cs2=IAMShowcase cs3Label=Protocol cs3=SAML20 dvchost=ip-127-0-0-1.ec2.internal cs4Label=Role cs4=IdP externalId=tid:x7PBlk1Y1ZATest_iRSN1Q cs5Label=SP Local User ID cs5= cs6Label=Attributes cs6=SAML_SUBJECT\=testuser, email\=testuser@example.com
Tabelle 2. Hervorgehobene Werte im PingFederate Beispielereignis
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Ereignis-ID Der Wert in QRadar ist SSO_success .
Quellen-IP src
Einheitenzeit rt