IBM RACF für die Integration mit IBM QRadar mithilfe von Prüfscripts konfigurieren

IBM QRadar verwendet Skripte, um Ereignisse von IBM® RACF®-Installationen zu überprüfen, die mit Hilfe des Protokolls Log File gesammelt werden.

Vorgehensweise

  1. Laden Sie qexracf_bundled.tar.gz von der IBM Support-Websiteherunter.
  2. Verwenden Sie unter einem Linux®-basierten Betriebssystem den folgenden Befehl, um die Datei zu extrahieren:

    tar -zxvf qexracf_bundled.tar.gz

    Das Archiv enthält folgende Dateien:

    • qexracf_jcl.txt
    • qexracfloadlib.trs
    • qexracf_trsmain_JCL.txt
  3. Laden Sie die Dateien mithilfe einer beliebigen Dateiübertragungsmethode des Terminalemulators auf den IBM Mainframe.

    Laden Sie die Dateien qexracf_trsmain_JCL.txt und qexracf_jcl.txt mithilfe des Protokolls TEXT hoch.

    Laden Sie die Datei QexRACF loadlib.trs im Binärmodus hoch und hängen Sie sie an eine vorab zugeordnete Datei an. Die Datei QexRACF loadlib.trs ist eine tersed Datei, die die ausführbare Datei (das Mainframe-Programm QEXRACF) enthält.

    Wenn Sie die Datei .trs von einer Workstation hochladen, ordnen Sie vorab eine Datei auf dem Mainframe mit den folgenden DCB-Attributen zu: DSORG= PS, RECFM= FB, LRECL=1024, BLKSIZE=6144. Der Dateiübertragungstyp muss binär und nicht text sein.

  4. Passen Sie die Datei qexracf_trsmain_JCL.txt an Ihre installationsspezifischen Anforderungen an.

    Die Datei qexracf_trsmain_JCL.txt verwendet das IBM -Dienstprogramm Trsmain, um das in der Datei QexRACF loadlib.trs gespeicherte Programm zu dekomprimieren.

    Das folgende Beispiel zeigt die Datei qexracf_trsmain_JCL.txt enthält den folgenden Code:

    //TRSMAIN JOB (yourvalidjobcard),Q1labs, 
    // MSGCLASS=V //DEL EXEC PGM=IEFBR14 
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXRACF.TRS // UNIT=SYSDA, 
    // SPACE=(CYL,(10,10)) 
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' 
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) 
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXRACF.TRS 
    //OUTFILE DD DISP=(NEW,CATLG,DELETE), 
    // DSN=<yourhlq>.LOAD, 
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA // 

    Sie müssen die Datei mit Ihren installationsspezifischen Informationen für Parameter aktualisieren, wie z. B. Jobkarte, Dateinamenskonventionen, Ausgabeziele, Aufbewahrungszeiträume und Speicherbedarf.

    Die Eingabedatei .trs ist eine IBM TERSE-formatierte Bibliothek und wird durch Ausführen der JCL extrahiert, die TRSMAIN aufruft. Diese tersed-Datei erstellt nach der Extraktion einen PDS-Linklib mit dem Programm QEXRACF als Member.

  5. Sie können STEPLIB für diese Bibliothek verwenden oder das Programm in eine der LINKLIBs in der LINKLST verschieben. Das Programm erfordert keine Berechtigung.
  6. Wenn der Upload abgeschlossen ist, kopieren Sie das Programm in eine vorhandene in der Linkliste aufgeführte Bibliothek oder fügen Sie eine STEPLIB-Datendefinitionsanweisung hinzu, die den richtigen Dateinamen der Bibliothek enthält, die das Programm enthält.
  7. Die Datei qexracf_jcl.txt ist eine Textdatei, die ein JCL-Beispieldeck enthält, das Ihnen die für die Ausführung des Dienstprogramms IBM IRRADU00 erforderliche JCL bereitstellt. Dadurch kann QRadar die erforderlichen IBM RACF -Ereignisse abrufen. Konfigurieren Sie die Jobkarte gemäß Ihren lokalen Standards.

    Ein Beispiel für die Datei qexracf_jcl.txt enthält den folgenden Code.

    //QEXRACF JOB (<your valid jobcard>),Q1LABS, 
    // MSGCLASS=P, // REGION=0M //* 
    //*QEXRACF JCL version 1.0 April 2009 //* 
    //************************************************************* 
    //* Change below dataset names to sites specific datasets names * 
    //************************************************************* 
    //SET1 SET SMFOUT='<your hlq>.CUSTNAME.IRRADU00.OUTPUT', 
    // SMFIN='<your SMF dump ouput dataset>', 
    // QRACFOUT='<your hlq>.QEXRACF.OUTPUT' 
    //************************************************************* 
    //* Delete old datasets * 
    //************************************************************* 
    //DEL EXEC PGM=IEFBR14 //DD2 DD DISP=(MOD,DELETE),DSN=&QRACFOUT, 
    // UNIT=SYSDA, // SPACE=(TRK,(1,1)), // DCB=(RECFM=FB,LRECL=80) 
    //************************************************************* 
    //* Allocate new dataset *
    //************************************************************* 
    //ALLOC EXEC PGM=IEFBR14 
    //DD1 DD DISP=(NEW,CATLG),DSN=&QRACFOUT, 
    // SPACE=(CYL,(1,10)),UNIT=SYSDA, 
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) 
    //************************************************************ 
    //* Execute IBM IRRADU00 utility to extract RACF smf records * 
    //************************************************************* 
    //IRRADU00 EXEC PGM=IFASMFDP 
    //SYSPRINT DD SYSOUT=* 
    //ADUPRINT DD SYSOUT=* 
    //OUTDD DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), 
    // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), 
    // UNIT=SYSALLDA 
    //SMFDATA DD DISP=SHR,DSN=&SMFIN 
    //SMFOUT DD DUMMY 
    //SYSIN DD *INDD(SMFDATA,OPTIONS(DUMP)) 
    OUTDD(SMFOUT,TYPE(30:83)) ABEND(NORETRY) 
    USER2(IRRADU00) USER3(IRRADU86) /* 
    //EXTRACT EXEC PGM=QEXRACF,DYNAMNBR=10, 
    // TIME=1440 
    //*STEPLIB DD DISP=SHR,DSN=
    <the loadlib containing the QEXRACF program if not in LINKLST> 
    //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* 
    //SYSPRINT DD SYSOUT=* 
    //RACIN DD DISP=SHR,DSN=&SMFOUT 
    //RACOUT DD DISP=SHR,DSN=&QRACFOUT // 
    //************************************************************* 
    //* FTP Output file from C program (Qexracf) to an FTP server * 
    //* QRadar will go to that FTP Server to get file * 
    //* Note you need to replace <user>, <password>,<serveripaddr>* 
    //* <THEIPOFTHEMAINFRAMEDEVICE> and <QEXRACFOUTDSN> * 
    //************************************************************* 
    //*FTP EXEC PGM=FTP,REGION=3800K //*INPUT DD * 
    //*<FTPSERVERIPADDR> 
    //*<USER> 
    //*<PASSWORD> 
    //*ASCII //*PUT '<QEXRACFOUTDSN>' 
    /<THEIPOFTHEMAINFRAMEDEVICE>/<QEXRACFOUTDSN> 
    //*QUIT //*OUTPUT DD SYSOUT=* 
    //*SYSPRINT DD SYSOUT=* //* //*
  8. Nach der Erstellung der Ausgabedatei müssen Sie diese Datei an einen FTP-Server senden.
    Durch diese Aktion wird sichergestellt, dass die Ausgabedatei bei jeder Ausführung des Dienstprogramms zur Verarbeitung am Ende des Scripts an einen bestimmten FTP-Server gesendet wird. Wenn die z/OS® -Plattform für die Bereitstellung von Dateien über FTP oder SFTP konfiguriert ist oder SCP zulässt, ist kein vorläufiger Server erforderlich und QRadar kann diese Dateien direkt aus dem Mainframe extrahieren. Wenn ein vorläufiger FTP-Server erforderlich ist, erfordert QRadar eine eindeutige IP-Adresse für jede IBM RACF -Protokollquelle oder sie werden als ein System verknüpft.