OpenStack für die Kommunikation mit QRadar konfigurieren

Für die Erfassung von OpenStack -Ereignissen müssen Sie Ihre OpenStack -Einheit so konfigurieren, dass Verbindungen von QRadarzugelassen werden.

Wichtig: OpenStack ist ein Open-Source-Produkt mit vielen verschiedenen Distributionen, die auf vielen verschiedenen Betriebssystemen eingerichtet werden können. Diese Prozedur kann in Ihrer Umgebung variieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer OpenStack an.
  2. Bearbeiten Sie die Datei /etc/nova/api-paste.ini .
  3. Fügen Sie am Ende der Datei folgenden Text hinzu:
    [filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf
  4. Überprüfen Sie die [composite:openstack_compute_api_v2] -Einstellungen und stellen Sie sicher, dass die Werte dem folgenden Beispiel entsprechen:
    [composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2
  5. Kopieren Sie die Datei api_audit_map.conf in das Verzeichnis /etc/nova/ .
  6. Starten Sie den API-Service erneut.

    Der Befehl zum erneuten Starten des API-Service hängt von dem Betriebssystem ab, auf dem Ihr OpenStack -Knoten gehostet wird. Auf Redhat Enterprise Linux -Systemen lautet der Befehl service openstack-nova-api restart.

  7. Öffnen Sie die Datei entry_points.txt im Unterverzeichnis egg-info Ihres OpenStack -Installationsverzeichnisses.

    Bei PackStack -Installationen ähnelt der Dateipfad dem folgenden Pfad: /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.

  8. Fügen Sie den HTTP-Dispatcher zum Abschnitt [ceilometer.dispatcher] hinzu.
    [ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher
  9. Kopieren Sie das bereitgestellte Script http.py in das Dispatcher-Unterverzeichnis des Installationsverzeichnisses Ceilometer .

    Die genaue Position hängt von Ihrem Betriebssystem und der OpenStack -Distribution ab. Auf der Redhat Enterprise Linux Distribution von OpenStack, ist das Verzeichnis /usr/lib/python2.7/site-packages/ceilometer/dispatcher/.

  10. Bearbeiten Sie die Datei /etc/ceilometer/ceilometer.conf .
  11. Fügen Sie unter dem Abschnitt [default] dispatcher=httphinzu.
  12. Fügen Sie am Ende der Datei den folgenden Abschnitt hinzu:
    [dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = True

    Verwenden Sie den Port, den Sie bei der Erstellung der Protokollquelle auf Ihrem QRadar -System für OpenStack konfiguriert haben.

  13. Starten Sie den Ceilometer-Collector und die Benachrichtigungsservices neu.
    Der Befehl zum Neustart des Ceilometer-Kollektors und der Benachrichtigungsservices hängt davon ab, auf welchem Betriebssystem Ihre OpenStack -Einheit gehostet wird. Verwenden Sie auf Geräten, die das Betriebssystem Redhat Enterprise Linux verwenden, die folgenden Befehle:
    service openstack-ceilometer-collector restart
    service openstack-ceilometer-notification restart