Ersetzen des Standardzertifikats in QRadar generiert ungültige PEM-Fehler

Wenn Sie das Standardzertifikat in QRadar ersetzen, ändert sich die Datei ConfigurationServer.PEM , was sich auf alle WinCollect -Agenten in der Implementierung auswirkt. Zur Behebung dieses Problems müssen Sie die Datei ConfigurationServer.PEM auf dem Windows-Host ersetzen.

Informationen zu dieser Task

WinCollect -Agenten empfangen Ablehnungsnachrichten, weil das falsche Zertifikat übergeben wird, wenn die Agenten versuchen, mit der aktualisierten QRadar® -Appliance zu kommunizieren. Die folgende Fehlernachricht wird in den Protokollen angezeigt:
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4] 
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR] 
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect 
with an invalid PEM 
Die IP-Adresse des Agenten, der versucht, zu kommunizieren, wird angezeigt. Der Agent WinCollect sendet auch LEEF Syslog-Nachrichten, um den Administrator über das Kommunikationsproblem aufgrund des ungültigen Zertifikats zu informieren. Um dieses Problem zu beheben, müssen Sie ConfigurationServer.PEM file auf dem Windows-Host ersetzen.
Anmerkung: Diese Aktion muss von einem Windows-Administrator oder einem Benutzer ausgeführt werden, der berechtigt ist, Dateien vom fernen Windows-Host zu löschen.

Vorgehensweise

  1. Öffnen Sie eine Remote Desktop-Verbindung zum WinCollect -Agenten, der nicht kommunizieren kann.
  2. Klicken Sie auf Starten > Ausführen.
  3. Geben Sie services.mscein und klicken Sie anschließend auf OK.
  4. Stoppen Sie den Service WinCollect .
  5. Navigieren Sie auf dem Windows-Host zum Konfigurationsordner WinCollect .
    Standardmäßig lautet der Ordnerpfad wie folgt: C:\ProgramFiles\IBM\WinCollect\config .
  6. Löschen ConfigurationServer.PEM.
  7. Starten Sie im Fenster Dienste den Dienst WinCollect .

Ergebnisse

Nach dem Neustart des WinCollect -Service versucht der Agent, Kontakt zur QRadar -Appliance aufzunehmen, die den Windows-Host verwaltet. Die QRadar -Appliance erkennt die fehlende ConfigurationServer.PEM -Datei und gibt einen Ersatz für das vorhandene Zertifikat aus. Dieses Verfahren ersetzt die alte Datei durch eine neue ConfigurationServer.PEM -Datei, die das aktualisierte Zertifikat enthält.