Neu in 5.0 Vor der Konfiguration des IBM® QRadar® SOAR -Plug-ins 5.0 müssen Sie die Zertifikate der Zertifizierungsstelle SOAR in die QRadar -Konsole kopieren, um den Zugriff auf die SOAR -Eingangsziele zu ermöglichen.
Vorbereitende Schritte
Wenn Sie eine Verbindung zu einer Instanz von IBM Security SOAR for IBM Cloud Pak® for Security ( CP4S ) herstellen, stellen Sie sicher, dass die DNS-Zuordnung für die IP-Adresse, die mit dem Cluster CP4S verbunden ist, und dessen Domänennamen konfiguriert ist. Geben Sie diese Informationen sowohl für die QRadar Konsole als auch für den QRadar SOAR Plug-in-Container an. Sie müssen die IP-Adresse und die Hostnamen des Clusters CP4S sowie die Endpunkte cases-rest, cases-stomp und cases-openwire angeben.
Vorgehensweise
- Gehen Sie wie folgt vor, um CA-Zertifikate für IBM Security SOAR Platform zu konfigurieren:
- Melden Sie sich über SSH als Rootbenutzer bei der QRadar -Konsole an.
- Geben Sie den folgenden Befehl ein, um das Verzeichnis zu wechseln.
cd /opt/qradar/conf/trusted_certificates
- Installieren Sie das SOAR -Zertifikat, indem Sie den folgenden Befehl eingeben:
/opt/qradar/bin/getcert.sh <IP_or_Hostname_of_SOAR> <Port_of_the_SOAR_incoming_queue>
Der Befehl könnte beispielsweise wie folgt aussehen: /opt/qradar/bin/getcert.sh
mysoar.ibm.com 65000.
- Starten Sie den QRadar -Ereigniserfassungsservice mit dem folgenden Befehl erneut:
- Gehen Sie folgendermaßen vor, um CA-Zertifikate für eine SOAR for IBM Cloud Pak for Security -Instanz zu konfigurieren:
- Öffnen Sie die Red Hat OpenShift Container Platform -Konsole für den Cluster, auf dem CP4S installiert ist.
- Wählen Sie auf der Navigationsseite aus.
- Wählen Sie Projekt: Alle Projekte aus und suchen Sie nach cases-openwire.
- Klicken Sie auf die Route cases-openwire , um das Fenster Routendetails anzuzeigen.
- Kopieren Sie unter TLS-Einstellungenden Wert im Feld Zertifikat und speichern Sie ihn in einer .crt -Datei.
Sie können beispielsweise die Datei .crt wie folgt benennen: <hostname>_cases_openwire_ca.crt.
Hinweis:Wenn der Wert für Zertifikat leer ist, suchen Sie den Zertifikatswert in den Einstellungen für Workloads .
- Wählen Sie im Navigationsfenster aus.
- Suchen Sie nach isc-cases-openwire-default-cert oder isc-cases-stomp-default-cert.
Der Zertifikatsinhalt befindet sich im Abschnitt Daten .
- Kopieren Sie die Datei .crt an die Position /opt/qradar/conf/trusted_certificates auf der QRadar -Konsole.
- Starten Sie den QRadar -Ereigniserfassungsservice mit dem folgenden Befehl erneut:
Nächste Schritte
Nachdem Sie den Zugriff auf die eingehenden Ziele konfiguriert haben erstellen Sie ein autorisiertes Service-Token , um die API-Aufrufe zu authentifizieren, die von SOARausgeführt werden.