Configuración del reenvío de syslog

Para reenviar eventos a QRadar, debe configurar un destino syslog en su dispositivo Identity Access Manager for Enterprise Single Sign-On de IBM® Verify.

Procedimiento

  1. Inicie sesión en la utilidad de configuración de IMS para el inicio de sesión único empresarial de Identity Access Manager de IBM Verify. Por ejemplo, https://localhost:9043/webconf.
  2. En el menú de navegación, seleccione Valores avanzados > Servidor de IMS > Registro > Syslog.
  3. Configure las siguientes opciones de parámetro de syslog:
    Tabla 1. Parámetros de Syslog

    Campo

    Descripción

    Enable syslog

    En la lista Tablas disponibles , debe seleccionar las tablas siguientes y pulsar Añadir.

    • logUserService
    • logUserActivity
    • logUserAdminActivity
    Puerto de servidor de syslog

    Escriba 514 como número de puerto utilizado para reenviar sucesos a QRadar.

    Syslog server hostname

    Escriba la dirección IP o el nombre de host de QRadar Console o Event Collector.

    Syslog logging facility

    Escriba un valor entero para especificar el recurso de los sucesos que se reenvían a QRadar. El valor predeterminado es 20.

    Syslog field-separator

    Escriba ### como los caracteres utilizados para separar las entradas del par nombre-valor en la carga útil de syslog.

  4. Pulse Actualizar para guardar la configuración.
  5. Reinicie su dispositivo Identity Access Manager para el inicio de sesión único empresarial de IBM Verify.

Resultados

La fuente de registro se añade a QRadar como « IBM Verify ». Los eventos de syslog de Identity Access Manager para el inicio de sesión único empresarial se detectan automáticamente. Los sucesos que se reenvían a QRadar se muestran en la pestaña Actividad de registro .