IBM i für die Integration mit IBM QRadar konfigurieren
Sie können IBM i in IBM QRadarintegrieren.
Vorgehensweise
- Von IBM® Fix Central (http://www.ibm.com/support/fixcentral) laden Sie die folgende Datei herunter:
AJLIB.SAVF
- Kopieren Sie die Datei AJLIB.SAVF auf einen Computer oder ein Terminal mit FTP-Zugriff auf IBM i.
- Erstellen Sie eine generische Online- SAVF -Datei auf dem IBM i , indem Sie folgenden Befehl eingeben:
CRTSAVF QGPL/SAVF
- Verwenden Sie FTP auf dem Computer oder Terminal, um die Datei IBM i generic SAVF durch die heruntergeladene Datei AJLIB.SAVF zu ersetzen.
Geben Sie die folgenden Befehle ein:
bin
cd qgpl
lcd c:\
put ajlib.savf AJLIB
quit
Wenn Sie Ihre SAVF -Datei von einem anderen IBM i -System übertragen möchten, senden Sie die Datei, indem Sie den FTP-Unterbefehlsmodus BINARY vor die Anweisung GET oder PUT setzen. - Stellen Sie die Datei AJLIB in IBM i wieder her, indem Sie den folgenden Befehl eingeben:
RSTLIB SAVLIB(AJLIB) DEV(*SAVF) SAVF(QGPL/AJLIB)
AJLIB stellt die Zuordnungs-und Datenübertragungsunterstützung bereit, die zum Senden von IBM i -Protokolljournaleinträgen an QRadarerforderlich ist.
- Ausführen AJLIB/SETUP
Die Konfigurationsanzeige wird verwendet, um AJLIB für FTP, SFTP oder einen lokalen Pfad zum Empfangen der verarbeiteten Einträge zu konfigurieren.
Die Benutzer-ID des Servers ist für FTP oder SFTP erforderlich und ein Kennwort ist für FTP erforderlich. Während FTP Konvertierungen von Zeilenbegrenzern verarbeitet, setzen Sie den Zeilenvorschub auf den erwarteten Wert für den Systemtyp, der die SFTP-Übertragungen empfängt.
- Wenn Sie SFTP verwenden wollen, führen Sie AJLIB/GENKEYaus.
Dieser Befehl generiert das SSH-Schlüsselpaar, das für die SFTP-Authentifizierung erforderlich ist. Wenn das Schlüsselpaar vorhanden ist, wird es nicht ersetzt. Wenn Sie ein neues Schlüsselpaar generieren möchten, entfernen Sie vor Ausführung dieses Befehls die vorhandenen Schlüsseldateien aus dem Verzeichnis /ajlib/.ssh .
Weitere Informationen zur Konfiguration von SSH-Schlüsselpaaren auf dem IBM i finden Sie unter http://www-01.ibm.com/support/docview.wss?uid=nas8N1012710 .
- Nachdem Sie ein Schlüsselpaar generiert haben, führen Sie die folgenden Schritte aus, um die Verwendung des Schlüsselpaars auf dem Server zu aktivieren:
- Kopieren Sie die Datei id_rsa.pub aus dem Verzeichnis /ajlib auf den SSH-Server und installieren Sie sie im entsprechenden Ordner.
- Stellen Sie sicher, dass der SSH-Server zur Datei known_hosts des Benutzerprofils hinzugefügt wird, das den AJLIB/AUDITJRN -Befehl ausführt.
- Verwenden Sie das entsprechende Benutzerprofil, um die folgenden Schritte auszuführen:
- Starten Sie eine PASE-Shell (Portable Application Solutions Environment), indem Sie folgenden Befehl eingeben:
call qp2term
- Starten Sie mit dem folgenden Befehl eine Sitzung mit dem SSH-Server:
ssh -T <user>@<serveraddress>
- Akzeptieren Sie den Systemschlüssel und geben Sie ein Kennwort ein, wenn Sie dazu aufgefordert werden.
- Geben Sie exitein, um die SSH-Sitzung zu schließen.
Wenn Sie diese Schritte unter einem anderen IBM i -Profil als dem ausführen möchten, das den Befehl AJLIB/AUDITRN ausführt, kopieren Sie das Verzeichnis .ssh und die Datei known_hosts in das Ausgangsverzeichnis des Profils, das zum Ausführen dieses Befehls verwendet wird. - Starten Sie eine PASE-Shell (Portable Application Solutions Environment), indem Sie folgenden Befehl eingeben:
- Verwenden Sie den Befehl AJLIB/SETENTTYP , um die Filterung bestimmter Eintragstypen zu konfigurieren.
- Definieren Sie das Startdatum und die Startzeit der Datenerfassung für die Prüfjournalbibliothek (AJLIB), indem Sie den folgenden Befehl eingeben:
AJLIB/DATETIME
Wenn Sie den Prüfjournalcollector starten, wird eine Fehlernachricht an QSYSOPRgesendet.
Die Konfigurationsfunktion setzt ein Standardstartdatum und eine Standardstartzeit für die Datenerfassung aus dem Prüfjournal auf 08:00:00 am aktuellen Tag.
Um das vorherige Startdatum und die vorherige Startzeit aus einer vorherigen Installation beizubehalten, müssen Sie AJLIB/DATETIMEausführen. Notieren Sie das vorherige Startdatum und die vorherige Startzeit und geben Sie diese Werte ein, wenn Sie AJLIB/SETUPausführen. Das Startdatum und die Startzeit müssen ein gültiges Datum und eine gültige Uhrzeit im sechsstelligen Format für Systemdatum und Systemzeit enthalten. Das Enddatum und die Endzeit müssen ein gültiges Datum und eine gültige Uhrzeit sein oder leer bleiben.
- Führen Sie AJLIB/AUDITJRNaus.
Das Erfassungsprogramm für das Prüfjournal startet und sendet die Datensätze an Ihren fernen FTP-Server: Wenn die Übertragung an den FTP-Server fehlschlägt, wird eine Nachricht an QSYSOPRgesendet. Der Prozess zum Starten von AJLIB/AUDITJRN wird normalerweise von einem IBM i -Job-Scheduler automatisiert, der Datensätze in regelmäßigen Abständen erfasst.
Wenn die FTP-Übertragung erfolgreich ist, werden das aktuelle Datum und die aktuelle Uhrzeit in die Startzeit für AJLIB/DATETIME geschrieben, um die Erfassungszeit zu aktualisieren, und die Endzeit wird auf leer gesetzt. Wenn die FTP-Übertragung fehlschlägt, wird die Exportdatei gelöscht und es werden keine Aktualisierungen am Erfassungsdatum oder an der Erfassungszeit vorgenommen.