OpenStack für die Kommunikation mit QRadar konfigurieren
Für die Erfassung von OpenStack -Ereignissen müssen Sie Ihre OpenStack -Einheit so konfigurieren, dass Verbindungen von QRadarzugelassen werden.
Vorgehensweise
- Melden Sie sich bei Ihrer OpenStack an.
- Bearbeiten Sie die Datei /etc/nova/api-paste.ini .
- Fügen Sie am Ende der Datei folgenden Text hinzu:
[filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf - Überprüfen Sie die
[composite:openstack_compute_api_v2]-Einstellungen und stellen Sie sicher, dass die Werte dem folgenden Beispiel entsprechen:[composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2 - Kopieren Sie die Datei api_audit_map.conf in das Verzeichnis /etc/nova/ .
- Starten Sie den API-Service erneut.
Der Befehl zum erneuten Starten des API-Service hängt von dem Betriebssystem ab, auf dem Ihr OpenStack -Knoten gehostet wird. Auf Redhat Enterprise Linux -Systemen lautet der Befehl service openstack-nova-api restart.
- Öffnen Sie die Datei entry_points.txt im Unterverzeichnis egg-info Ihres OpenStack -Installationsverzeichnisses.
Bei PackStack -Installationen ähnelt der Dateipfad dem folgenden Pfad: /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.
- Fügen Sie den HTTP-Dispatcher zum Abschnitt
[ceilometer.dispatcher]hinzu.[ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher - Kopieren Sie das bereitgestellte Script http.py in das Dispatcher-Unterverzeichnis des Installationsverzeichnisses Ceilometer .
Die genaue Position hängt von Ihrem Betriebssystem und der OpenStack -Distribution ab. Auf der Redhat Enterprise Linux Distribution von OpenStack, ist das Verzeichnis /usr/lib/python2.7/site-packages/ceilometer/dispatcher/.
- Bearbeiten Sie die Datei /etc/ceilometer/ceilometer.conf .
- Fügen Sie unter dem Abschnitt
[default]dispatcher=httphinzu. - Fügen Sie am Ende der Datei den folgenden Abschnitt hinzu:
[dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = TrueVerwenden Sie den Port, den Sie bei der Erstellung der Protokollquelle auf Ihrem QRadar -System für OpenStack konfiguriert haben.
- Starten Sie den Ceilometer-Collector und die Benachrichtigungsservices neu.Der Befehl zum Neustart des Ceilometer-Kollektors und der Benachrichtigungsservices hängt davon ab, auf welchem Betriebssystem Ihre OpenStack -Einheit gehostet wird. Verwenden Sie auf Geräten, die das Betriebssystem Redhat Enterprise Linux verwenden, die folgenden Befehle:
service openstack-ceilometer-collector restartservice openstack-ceilometer-notification restart