Um mit IBM
QRadar zu kommunizieren, muss die IBM® Security Privileged Identity Manager DB2® Datenbank eingehende TCP-Verbindungen aktiviert haben.
Vorgehensweise
- Melden Sie sich bei IBM Security Privileged Identity Manageran.
- Klicken Sie auf die Registerkarte Configure Privileged Identity Manager .
- Wählen Sie im Teilfenster Externe Entitäten verwalten die Option Konfiguration des Datenbankservers.
- Doppelklicken Sie auf die Zeile Identity data store in der Spalte Database Server Configuration .
- Notieren Sie die Werte für die folgenden Parameter. Sie benötigen diese Werte, um eine Protokollquelle in QRadarzu konfigurieren.
- Hostname
- Port
- Datenbankname
- ID des Datenbankadministrators
Wichtig: Wenn Sie ISPIM 2.0.2 FP 6 und höher verwenden, führen Sie diesen Schritt nicht aus.
Erstellen Sie eine Ansicht in IBM Security Privileged Identity Manager DB2 -Datenbank in demselben Schema, das im Parameter Datenbankadministrator-ID angegeben ist, indem Sie die folgende SQL-Anweisung ausführen:
CREATE view V_PIM_AUDIT_EVENT ASSELECT ae.ID, ae.itim_event_category as event_category, ae.ENTITY_NAME, service.NAME service_name, ae.ENTITY_DN, ae.ENTITY_TYPE, ae.ACTION, ae.INITIATOR_NAME, ae.INITIATOR_DN, ae.CONTAINER_NAME, ae.CONTAINER_DN, ae.RESULT_SUMMARY, ae.TIMESTAMP, lease.POOL_NAME, lease.LEASE_DN, lease.LEASE_EXPIRATION_TIME, lease.JUSTIFICATION,ae.COMMENTS, ae.TIMESTAMP2, ae.WORKFLOW_PROCESS_IFROM AUDIT_EVENT aeLEFT OUTER JOIN AUDIT_MGMT_LEASE lease ON (ae.id = lease.event_id)LEFT OUTER JOIN SA_EVALUATION_CREDENTIAL cred ON (LOWER(ae.entity_dn) = LOWER(cred.DN))LEFT OUTER JOIN V_SA_EVALUATION_SERVICE service ON (LOWER(cred.service_dn) = LOWER(service.dn));