Tivoli Access Manager for e-business konfigurieren
Sie können syslog in Tivoli® Access Manager for e-business konfigurieren, um Ereignisse weiterzuleiten.
Vorgehensweise
- Melden Sie sich bei IBM® Security Web Gateway von Tivoli Access Manager an.
- Wählen Sie im Navigationsmenü Einstellungen für sicheren Reverse Proxy > Verwalten > Reverse-Proxyaus.
Das Teilfenster Reverse Proxy wird angezeigt.
- Wählen Sie in der Spalte Instanzeine Instanz aus.
- Klicken Sie auf die Liste Verwalten und wählen Sie Konfiguration > Erweitertaus.
Der Text der WebSEAL wird angezeigt.
- Suchen Sie die Konfiguration für die Protokollierung der Berechtigungs-API
Die Konfiguration des fernen Syslog beginnt mit logcfg.
Gehen Sie beispielsweise wie folgt vor, um Berechtigungsereignisse an einen fernen syslog-Server zu senden:
# logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> - Kopieren Sie die Konfiguration des fernen Syslog (logcfg) in eine neue Zeile ohne die Kommentarmarkierung (
#). - Bearbeiten Sie die Konfiguration des fernen Syslog.
Beispiel:
logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = audit.authn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = http:rsyslog server=<IP address>,port=514,log_id=<log name>Dabei gilt Folgendes:
- <IP-Adresse> ist die IP-Adresse Ihrer QRadar Console oder Event Collector.
- <Protokollname> ist der Name, der dem Protokoll zugeordnet ist, das an QRadarweitergeleitet wird. Beispiel: log_id=WebSEAL-log.
- Passen Sie die Datei
request.logan.Beispiel:
request-log-format = isam-http-request-log|client-ip=%a|server-ip=%A|client-logname=%l|remote-user=%u|time=%t|port=%p|protocol=%H|request-method=%m|response-status=%s|url=%U|bytes=%b|remote-host=%h|request=%r - Klicken Sie auf Absenden.
Die Schaltfläche Implementieren wird im Navigationsmenü angezeigt.
- Klicken Sie im Navigationsmenü auf Implementieren.
- Klicken Sie auf Implementieren.
Sie müssen die Reverse-Proxy-Instanz erneut starten, um fortzufahren.
- Wählen Sie in der Spalte Instanz Ihre Instanzkonfiguration aus.
- Klicken Sie auf die Liste Verwalten und wählen Sie Steuerelement > Neustartaus.
Nach Abschluss des Neustarts wird eine Statusnachricht angezeigt. Weitere Informationen zur Konfiguration eines Syslog-Ziels finden Sie in der Dokumentation des Anbieters IBM Tivoli Access Manager for e-business . Sie können jetzt eine Protokollquelle in QRadarkonfigurieren.