Konfigurationsoptionen für Centrify Redrock-REST-API-Protokoll

Das REST-API-Protokoll Centrify Redrock ist ein abgehendes/aktives Protokoll für IBM® Security QRadar® , das Ereignisse von Centrify Identity Platform erfasst.

Das Centrify Redrock-REST-API-Protokoll unterstützt Centrify Identity Platform und CyberArk Identity Security Platform.

Die folgenden Parameter erfordern bestimmte Werte, um Ereignisse von Centrify Identity Platform zu erfassen:

Tabelle 1. Protokollquellenparameter für Centrify Redrock-REST-API-Protokoll
Parameter Wert
Protokollquellentyp Centrify Identity-Plattform
Protokollkonfiguration Centrify Redrock REST API
Log Source Identifier (Protokollquellenkennung) Ein eindeutiger Name für die Protokollquelle.

Die Protokollquellenkennung kann einen beliebigen gültigen Wert haben und muss keinen bestimmten Server referenzieren. Die Protokollquellen-ID kann mit dem Wert für Protokollquellennameidentisch sein. Wenn mehrere Centrify Identity Platform-Protokollquellen konfiguriert sind, können Sie die erste Protokollquelle als centrify1und die zweite Protokollquelle als centrify2angeben. und die dritte Protokollquelle als centrify3.

Tenant-ID Die Centrify zugeordnete eindeutige Kunden-oder Tenant-ID.
Tenant-URL Automatisch generierte URL für die angegebene Mandanten-ID. Beispiel: <tenant_id>.id.cyberark.cloud
Username Der Benutzername, der dem Cloud-Service für Centrify Identity Platform zugeordnet ist.
Password Das Kennwort, das dem Centrify Identity Platform-Benutzernamen zugeordnet ist
Filter für Ereignisprotokollierung Wählen Sie die Protokollierungsstufe der Ereignisse aus, die Sie abrufen wollen. Informationen, Warnungen und Fehler sind auswählbar. Mindestens ein Filter muss ausgewählt werden.
Nicht vertrauenswürdige Zertifikate zulassen

Aktivieren Sie diese Option, um selbst signierte, nicht vertrauenswürdige Zertifikate zuzulassen. Aktivieren Sie diese Option nicht für gehostete SaaS -Tenants. Bei Bedarf können Sie diese Option jedoch für andere Tenantkonfigurationen aktivieren.

Das Zertifikat muss im PEM-oder DER-codierten Binärformat heruntergeladen und anschließend im Verzeichnis /opt/qradar/conf/trusted_certificates/ mit der Dateierweiterung .cert oder .crt gespeichert werden.

Proxy verwenden

Wenn ein Proxy konfiguriert ist, wird der gesamte Datenverkehr von der Centrify Redrock-REST-API über den Proxy geleitet.

Konfigurieren Sie die Felder Proxy Server, Proxy Port, Proxy Usernameund Proxy Password . Wenn der Proxy keine Authentifizierung erfordert, können Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer lassen.

EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Wiederholung

Das Zeitintervall kann in Stunden (H), Minuten (M) oder Tagen (D) angegeben werden. Der Standardwert ist 5 Minuten (5M).