Konfigurieren von JDBC für die Kommunikation mit QRadar

Sie müssen über ein Snowflake Konto verfügen, um Informationen aus Tabellen oder Ansichten zu sammeln, die Ereignisdatenprotokolle aus mehreren Datenbanken enthalten, um das JDBC Protokoll mit Ihrer IBM QRadar Konsole zu konfigurieren.

Informationen zu dieser Task

Erzeugen Sie ein privates und öffentliches RSA-Schlüsselpaar für die Schlüsselpaar-Authentifizierung.

Tipp: Wenn Sie ein QRadar on Cloud Benutzer sind und der Ziel-Collector entweder „Console“ oder „Events Processor“ ist, müssen Sie einen Supportfall eröffnen und den privaten Schlüssel (im Format „ DER “) hochladen. Der private Schlüssel wird dem Verzeichnis /opt/qradar/conf/trusted_certificates/jdbc hinzugefügt.

Vorgehensweise

  1. Melden Sie sich bei QRadar an, das über einen openssl Befehl verfügt.
    • Für einen privaten Schlüssel geben Sie den folgenden Befehl ein:
      openssl genrsa -out jdbc_private_key.pem 2048
    • Für einen öffentlichen Schlüssel geben Sie den folgenden Befehl ein:
      openssl rsa -in jdbc_private_key.pem -pubout -outform DER | base64
  2. Speichern Sie eine Kopie des öffentlichen Schlüssels. Der Inhalt des öffentlichen Schlüssels muss in die entsprechende Snowflake Benutzerkonfiguration eingefügt werden.
  3. Konvertieren Sie den privaten Schlüssel in das Format „ DER “, indem Sie den folgenden Befehl in einer Zeile eingeben:

    openssl pkcs8 -topk8 -inform PEM -outform DER -in jdbc_private_key.pem -out jdbc_private_key.der -nocrypt

    Hinweis: Die Datei sollte vor unbefugtem Zugriff geschützt werden, indem Sie die von Ihrem Betriebssystem bereitgestellten Dateiberechtigungsmechanismen verwenden. Vergewissern Sie sich, dass die Datei über die entsprechenden Berechtigungen verfügt, damit QRadar sie lesen kann
  4. Speichern Sie den privaten Schlüssel auf Ihrem verwalteten Host unter QRadar.
    1. Erstellen Sie ein Verzeichnis namens jdbc im Verzeichnis /opt/qradar/conf/trusted_certificates/ auf QRadar.
    2. Kopieren Sie die Datei mit dem privaten Schlüssel .DER in das Verzeichnis /opt/qradar/conf/trusted_certificates/jdbc , das Sie erstellt haben. Speichern Sie den privaten Schlüssel nicht an einem anderen Ort.
    3. Konfigurieren Sie die Protokollquelle, indem Sie nur den Dateinamen der Datei des privaten Schlüssels im Verzeichnis /opt/qradar/conf/trusted_certificates/jdbc verwenden. Vergewissern Sie sich, dass Sie den Dateinamen korrekt in das FeldPrivate Key File Namewenn Sie die Protokollquelle konfigurieren.
      Tipp: Wenn Sie die Protokollquelle konfigurieren, bevor Sie den privaten Schlüssel speichern, wird eine Fehlermeldung angezeigt.
  5. Weisen Sie den öffentlichen Schlüssel einem Benutzer von Snowflake zu (auf der Seite Snowflake ). Um dem Benutzer in Snowflake den öffentlichen Schlüssel zuzuweisen, führen Sie den Befehl ALTER USER aus, um denRSA_PUBLIC_KEYan. Zum Beispiel;
    ALTER USER example_user SET RSA_PUBLIC_KEY='MIIBIjANBgkqh...
    Hinweis: Bitte verwenden Sie den Inhalt der Datei jdbc_public_key.pub . Falls vorhanden, entfernen Sie die Kopf- und Fußzeilen (-----BEGIN PUBLIC KEY----- und -----END PUBLIC KEY-----) sowie jede Zeile, die "writing RSA key" enthält, bevor Sie sie in den Befehl aufnehmen.