Fehler bei der Anmeldung mit Active Directory-Konten beheben

Wenn bei der Anmeldung bei IBM® QRadar® mit einem gültigen Active Directory -Konto ein Fehler auftritt, überprüfen Sie, ob Probleme mit der Zeitsynchronisation vorliegen.

Informationen zu dieser Task

Wenn ein gültiger Active Directory -Account nicht mit Ihrem QRadar Consolesynchronisiert wird, kann ein Anmeldefehler wie der folgende auftreten:

Die von Ihnen angegebenen Werte für den Benutzernamen und das Kennwort sind nicht gültig. Wiederholen Sie bitte den Vorgang.

Sie können Daten zwischen dem QRadar Server und dem LDAP -Authentifizierungsserver manuell synchronisieren.

Wenn Sie eine Autorisierung verwenden, die auf Benutzerattributen oder Gruppen basiert, werden die Benutzerinformationen automatisch vom LDAP -Server in die QRadar Konsole importiert.

Jede Gruppe, die auf dem LDAP -Server konfiguriert ist, muss über eine passende Benutzerrolle oder ein Sicherheitsprofil verfügen, das auf der QRadar Konsole konfiguriert ist. Für jede entsprechende Gruppe werden die Benutzer importiert und es werden entsprechend der Benutzerrolle oder des Sicherheitsprofils Berechtigungen zugeordnet.

Standardmäßig erfolgt alle 24 Sekunden eine Synchronisation. Die Synchronisation wird nach dem Zeitpunkt der letzten Ausführung getaktet. Wenn Sie beispielsweise die Synchronisation manuell um 23:45 Uhr ausführen und als Synchronisationsintervall 8 Stunden festlegen, findet die nächste Synchronisation um 7:45 Uhr statt. Wenn sich die Zugriffsberechtigungen für einen Benutzer, der zum Zeitpunkt der Synchronisation angemeldet ist, ändern, wird die Sitzung ungültig. Bei der nächsten Anforderung wird der Benutzer wieder zum Anmeldebildschirm umgeleitet.

Gehen Sie wie folgt vor:

Vorgehensweise

  1. Wenn Active Directory erst kürzlich konfiguriert wurde, melden Sie sich über SSH als Rootbenutzer bei QRadar an.
  2. Geben Sie den folgenden Befehl ein:

    cat /opt/qradar/conf/login.conf

  3. Vergewissern Sie sich, dass der Server für Active Directory-Authentifizierung konfiguriert ist.
    Für einen authentifizierten Server könnte die Ausgabe beispielsweise wie folgt aussehen:

    LDAPServerURL=ldaps://<server>:<port>

    Die Option < Server> ist der Active Directory -Domänencontroller, der die QRadar -Authentifizierung empfängt. 389 ist der standardmäßige Active Directory-LDAP-Port.

  4. Kopieren Sie die IP-Adresse des Active Directory-Domänencontrollers.
  5. Geben Sie den folgenden Befehl ein und verwenden Sie die IP-Adresse des Domänencontrollers Active Directory für die Option < server> :

    ntpdate -q <server>

  6. Prüfen Sie, ob die Vorlaufzeit mehr als +/- 300 Sekunden beträgt.
    Die Ausgabe könnte etwa wie folgt aussehen:

    server 192.0.2.0, stratum 3, offset -10774.586000, delay 0.04221 19 Nov 13:59:16 ntpdate[22011]: step time server 192.0.2.0 offset -10774.586000 sec

    Wenn die Offsetzeit mehr als +/-300 Sekunden beträgt, verursacht das Zeitintervall zwischen QRadar Console und dem Active Directory -Server die Authentifizierungsprobleme.

  7. Starten Sie den QRadar -Web-Service durch Eingabe des folgenden Befehls erneut:

    service tomcat restart

    Durch einen Neustart des QRadar -Web-Service werden alle Benutzer abgemeldet, das Exportieren von Ereignissen und das Generieren von Berichten gestoppt. Unter Umständen müssen Sie einige Berichte manuell neu starten oder eine Wartungszeit abwarten, um dieses Verfahren abzuschließen.

  8. Wenn die QRadar Console -Systemzeit und die Active Directory -Serversystemzeit um mindestens 5 Minuten voneinander abweichen, führen Sie die folgenden Schritte aus:
    1. Klicken Sie auf die Registerkarte Verwaltung .
    2. Klicken Sie im Navigationsmenü auf Systemkonfiguration.
    3. Klicken Sie auf Authentifizierung.
    4. Wählen Sie in der Liste LDAP „Authentifizierungsmodul“ die Option.
    5. Klicken Sie auf Synchronisation verwalten > Synchronisation jetzt ausführen.