Configuración de OpenStack para comunicarse con QRadar

Para recopilar sucesos de OpenStack , debe configurar el dispositivo OpenStack para permitir conexiones desde QRadar.

Importante: OpenStack es un producto de código abierto con muchas distribuciones diferentes que se pueden configurar en muchos sistemas operativos diferentes. Este procedimiento puede variar en el entorno.

Procedimiento

  1. Inicie sesión en el dispositivo OpenStack .
  2. Edite el archivo /etc/nova/api-paste.ini .
  3. Al final del archivo, añada el texto siguiente:
    [filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf
  4. Revise los valores de [composite:openstack_compute_api_v2] y verifique que los valores coinciden con el ejemplo siguiente:
    [composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2
  5. Copie el archivo api_audit_map.conf en el directorio /etc/nova/ .
  6. Reinicie el servicio de API.

    El mandato para reiniciar el servicio de API depende del sistema operativo en el que se aloja el nodo OpenStack . En sistemas Redhat Enterprise Linux , el mandato es service openstack-nova-api restart.

  7. Abra el archivo entry_points.txt en el subdirectorio egg-info del directorio de instalación de OpenStack .

    Para las instalaciones de PackStack , la vía de acceso del archivo se parece a la siguiente vía de acceso: /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.

  8. Añada el asignador http a la sección [ceilometer.dispatcher] .
    [ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher
  9. Copie el script http.py proporcionado en el subdirectorio del asignador del directorio de instalación de Ceilometer .

    La ubicación exacta depende del sistema operativo y de la distribución de OpenStack . En la distribución Redhat Enterprise Linux de OpenStack, el directorio es /usr/lib/python2.7/site-packages/ceilometer/dispatcher/.

  10. Edite el archivo /etc/ceilometer/ceilometer.conf .
  11. En la sección [default] , añada dispatcher=http.
  12. En la parte inferior del archivo, añada esta sección:
    [dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = True

    Utilice el puerto que ha configurado para OpenStack al crear el origen de registro en el sistema QRadar .

  13. Reinicie el recopilador de ceilometer y los servicios de notificación.
    El mandato para reiniciar el recopilador de Ceilometer y los servicios de notificación depende del sistema operativo en el que se aloja el dispositivo OpenStack . En dispositivos que utilizan el sistema operativo Redhat Enterprise Linux , utilice los mandatos siguientes:
    service openstack-ceilometer-collector restart
    service openstack-ceilometer-notification restart