Para reenviar eventos a QRadar, debe configurar un destino syslog en su dispositivo Identity Access Manager for Enterprise Single Sign-On de IBM® Verify.
Procedimiento
- Inicie sesión en la utilidad de configuración de IMS para el inicio de sesión único empresarial de Identity Access Manager de IBM Verify. Por ejemplo, https://localhost:9043/webconf.
- En el menú de navegación, seleccione .
- Configure las siguientes opciones de parámetro de syslog:
Tabla 1. Parámetros de Syslog
Campo
|
Descripción
|
| Enable syslog |
En la lista Tablas disponibles , debe seleccionar las tablas siguientes y pulsar Añadir.
- logUserService
- logUserActivity
- logUserAdminActivity
|
| Puerto de servidor de syslog |
Escriba 514 como número de puerto utilizado para reenviar sucesos a QRadar.
|
| Syslog server hostname |
Escriba la dirección IP o el nombre de host de QRadar
Console o Event Collector.
|
| Syslog logging facility |
Escriba un valor entero para especificar el recurso de los sucesos que se reenvían a QRadar. El valor predeterminado es 20.
|
| Syslog field-separator |
Escriba ### como los caracteres utilizados para separar las entradas del par nombre-valor en la carga útil de syslog.
|
- Pulse Actualizar para guardar la configuración.
- Reinicie su dispositivo Identity Access Manager para el inicio de sesión único empresarial de IBM Verify.
Resultados
La fuente de registro se añade a QRadar como « IBM Verify ». Los eventos de syslog de Identity Access Manager para el inicio de sesión único empresarial se detectan automáticamente. Los sucesos que se reenvían a QRadar se muestran en la pestaña Actividad de registro .