Ersetzen des Standardzertifikats in QRadar generiert ungültige PEM-Fehler
Wenn Sie das Standardzertifikat in QRadar ersetzen, ändert sich die Datei ConfigurationServer.PEM , was sich auf alle WinCollect -Agenten in der Implementierung auswirkt. Zur Behebung dieses Problems müssen Sie die Datei ConfigurationServer.PEM auf dem Windows-Host ersetzen.
Informationen zu dieser Task
WinCollect -Agenten empfangen Ablehnungsnachrichten, weil das falsche Zertifikat übergeben wird, wenn die Agenten versuchen, mit der aktualisierten QRadar® -Appliance zu kommunizieren. Die folgende Fehlernachricht wird in den Protokollen angezeigt:
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4]
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR]
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect
with an invalid PEM Die IP-Adresse des Agenten, der versucht, zu kommunizieren, wird angezeigt. Der Agent WinCollect sendet auch LEEF Syslog-Nachrichten, um den Administrator über das Kommunikationsproblem aufgrund des ungültigen Zertifikats zu informieren. Um dieses Problem zu beheben, müssen Sie ConfigurationServer.PEM
file auf dem Windows-Host ersetzen.
Anmerkung: Diese Aktion muss von einem Windows-Administrator oder einem Benutzer ausgeführt werden, der berechtigt ist, Dateien vom fernen Windows-Host zu löschen.
Vorgehensweise
- Öffnen Sie eine Remote Desktop-Verbindung zum WinCollect -Agenten, der nicht kommunizieren kann.
- Klicken Sie auf .
- Geben Sie services.mscein und klicken Sie anschließend auf OK.
- Stoppen Sie den Service WinCollect .
- Navigieren Sie auf dem Windows-Host zum Konfigurationsordner WinCollect . Standardmäßig lautet der Ordnerpfad wie folgt: C:\ProgramFiles\IBM\WinCollect\config .
- Löschen ConfigurationServer.PEM.
- Starten Sie im Fenster Dienste den Dienst WinCollect .