Disconnected Log Collector-Daten auf die QRadar-Zielseite migrieren
Wenn Sie eine Disaster-Recovery-Umgebung QRadar erstellt haben, aber keine Disaster-Recovery-Umgebung Disconnected Log Collector erstellt haben, muss Ihr Serverzertifikat Informationen sowohl über die Haupt- als auch über die Ziel-Sites enthalten. Mit diesen Informationen wird sichergestellt, dass Ihre Disconnected Log Collector-Protokollquelle ordnungsgemäß zwischen Seiten übertragen wird.
Vorbereitende Schritte
- Kopieren Sie das Stammzertifikat, das für Disconnected Log
Collector verwendet wird, von der IBM
QRadar-Hauptseite auf die Zielseite.
- Wenn Sie den standardmäßigen Java™ -Truststore verwenden, werden die Zertifikate der Stammzertifizierungsstelle zwischen der Haupt-und der QRadar -Zielsite nicht synchronisiert. Kopieren Sie das Stammzertifikat aus dem Ordner /etc/pki/ca-trust/source/anchors auf der Hauptsite in denselben Ordner auf der Zielsite. Führen Sie anschließend den update-ca-trust-Befehl auf der Zielseite aus, um das Zertifikat zu importieren.
- Wenn Sie Ihren eigenen angepassten Java-Truststore verwenden, wird der Truststore nicht zwischen der Haupt-und der Zielsite QRadar synchronisiert. Kopieren Sie die Truststore-Datei, die Sie mit der Disconnected Log Collector -Protokollquelle verwenden, in denselben Ordner auf der Zielsite.
- Kopieren Sie das Serverzertifikat, das Sie für die Disconnected Log Collector-Protokollquelle verwenden, aus dem Ordner /opt/qradar/conf/key_stores auf der Hauptseite in denselben Ordner auf der Zielseite.
Tipp: Wenn Sie das Serverzertifikat für die Disconnected Log
Collector -Protokollquelle generieren, können Sie die IP-Adresse des sekundären Felds QRadar zum SAN der Zertifikatsanforderung hinzufügen.
DNS:<ec.example.com>,IP:<Primary IP address>,IP:<Destination IP address>
Weitere Informationen finden Sie unter Zertifikatsbasierte Authentifizierung unter Disconnected Log Collector einrichten.