PingFederate für die Kommunikation mit IBM QRadar konfigurieren

Um PingFederate -Ereignisse zu erfassen, konfigurieren Sie PingFederate so, dass CEF-Ereignisse an QRadargesendet werden.

IBM QRadar DSM für PingFederate unterstützt Ereignisse, die mithilfe des Syslog-Protokolls aus PingFederate erfasst werden.

Vorgehensweise

  1. Konfigurieren Sie PingFederate für die Kommunikation mit QRadar , indem Sie die Konfigurationsschritte im PingFederate zum Schreiben des Prüfprotokollsausführen.
  2. Bearbeiten Sie die Datei log4j2.xml an der Position <pf_install>/pingfederate/server/default/conf/log4j2.xml.
  3. Fügen Sie die folgenden Details zu log4j2.xmlhinzu.
    <Socket name="SecurityAuditToCEFSyslog" host="<Qradar_host>" port="514" protocol="TCP" ignoreExceptions="false">            <PingSyslogLayout> 
        <PatternLayout>             
           <pattern>%escape{CEF}{CEF:0|Ping Identity|PingFederate|%X{pfversion}|%X{event}|%X{event}|0|rt=%d{MMM dd yyyy HH:mm:ss.SSS} duid=%X{subject} src=%X{ip} msg=%X{status} cs1Label=Target Application URL cs1=%X{app} cs2Label=Connection ID cs2=%X{connectionid} cs3Label=Protocol cs3=%X{protocol} dvchost=%X{host} cs4Label=Role cs4=%X{role} externalId=%X{trackingid} cs5Label=SP Local User ID cs5=%X{localuserid} cs6Label=Attributes cs6=%X{attributes} %n}</pattern>
         </PatternLayout>           
    </PingSyslogLayout>       
    </Socket>

Nächste Schritte

Fügen Sie eine PingFederate -Syslog-Protokollquelle in QRadarhinzu. Weitere Informationen finden Sie unter Syslog-Protokollquellenparameter für PingFederate.