Configuración de Tivoli Access Manager for e-business

Puede configurar syslog en Tivoli® Access Manager for e-business para reenviar sucesos.

Procedimiento

  1. Inicie sesión en IBM® Security Web Gateway de Tivoli Access Manager.
  2. En el menú de navegación, seleccione Valores de proxy inverso seguro > Gestionar > Proxy inverso.

    Se visualiza el panel Proxy inverso .

  3. En la Columna de instancia, seleccione una instancia.
  4. Pulse la lista Gestionar y seleccione Configuración > Avanzado.

    Se muestra el texto del archivo de configuración de WebSEAL .

  5. Localice la configuración de registro de la API de autorización.

    La configuración de syslog remoto empieza por logcfg.

    Por ejemplo, para enviar sucesos de autorización a un servidor syslog remoto:

    # logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name>

  6. Copie la configuración de syslog remoto (logcfg) en una línea nueva sin el marcador de comentario (#).
  7. Editar la configuración de syslog remoto.

    Por ejemplo:

    logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = audit.authn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = http:rsyslog server=<IP address>,port=514,log_id=<log name>

    Donde:

    • <Dirección IP> es la dirección IP de QRadar Console o Event Collector.
    • <Nombre de registro> es el nombre asignado al registro que se reenvía a QRadar. Por ejemplo, log_id=WebSEAL-log.
  8. Personalice el archivo request.log .

    Por ejemplo:

    request-log-format = isam-http-request-log|client-ip=%a|server-ip=%A|client-logname=%l|remote-user=%u|time=%t|port=%p|protocol=%H|request-method=%m|response-status=%s|url=%U|bytes=%b|remote-host=%h|request=%r
  9. Haga clic en Enviar.

    El botón Desplegar se muestra en el menú de navegación.

  10. En el menú de navegación, pulse Desplegar.
  11. Pulse Desplegar.

    Debe reiniciar la instancia de proxy inverso para continuar.

  12. En la columna Instancia , seleccione la configuración de la instancia.
  13. Pulse la lista Gestionar y seleccione Control > Reiniciar.

    Se muestra un mensaje de estado después de que se complete el reinicio. Para obtener más información sobre cómo configurar un destino de syslog, consulte la documentación del proveedor de IBM Tivoli Access Manager for e-business . Ahora está preparado para configurar un origen de registro en QRadar.