Configuración de la autenticación basada en certificados en Disconnected Log Collector

En TLS, en el marco de la comunicación « TCP » entre IBM Disconnected Log Collector y IBM QRadar, se utiliza la comunicación basada en certificados para establecer una cadena de confianza en la que se valida el hardware y el software desde la entidad final hasta el certificado raíz.

Antes de empezar

Debe disponer de un certificado raíz emitido por una entidad emisora de certificados (CA). Normalmente, se utiliza el mismo certificado raíz en los sistemas Disconnected Log Collector y QRadar . Asegúrese de que el certificado raíz tenga un nombre significativo, como por ejemplo root-ca.cer.

Acerca de esta tarea

Cada certificado tiene un periodo de validez (un intervalo de fechas) durante el cual se puede utilizar para establecer comunicaciones seguras. Una vez finalizado el periodo de validez, el certificado caduca y se debe sustituir.

Procedimiento

  1. Inicia sesión en el Disconnected Log Collector ordenador o en VM como usuario root.
  2. Copie el certificado raíz en el directorio /etc/pki/ca-trust/source/anchors y ejecute el mandato siguiente para actualizar el almacén de confianza predeterminado:
    update-ca-trust
    Nota : Para Ubuntu, copie el certificado raíz al directorio /usr/local/share/ca-certificates y ejecute el siguiente comando para actualizar el almacén de confianza predeterminado:
    update-ca-certificates
  3. Escriba el mandato siguiente para generar una solicitud de firma de certificado de certificado (CSR) de cliente:
    /opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr (-2k | -4k)

    La opción -2k representa una clave de 2048 bits y -4k representa una clave de 4096 bits. Elija el valor del tamaño de clave del certificado en función de los requisitos de la empresa.

    Por ejemplo:
    /opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr -2k
  4. Especifique valores para los parámetros siguientes.
    1. Especifique el código de dos letras correspondiente al nombre de su país o deje el campo el blanco.
    2. Especifique un estado o una provincia, o deje el campo el blanco.
    3. Especifique el nombre de una ciudad o deje el campo el blanco.
    4. Especifique el nombre de la empresa.
    5. Especifique la unidad organizativa.

    El archivo se guarda como /opt/ibm/si/services/dlc/keystore/<UUID>/dlc-client.key, donde UUID es un identificador exclusivo de la instancia de Disconnected Log Collector.

    Sugerencia: Tome nota del identificador de UUID que es exclusivo para la instancia de Disconnected Log Collector . El identificador es el nombre de carpeta /opt/ibm/si/services/dlc/keystore/<UUID> . Necesitará el UUID cuando configure el protocolo Disconnected Log Collector en QRadar.
  5. Envíe el CSR a su entidad emisora de certificados interna o comercial para su firma, según sus instrucciones.

    El procedimiento puede implicar abrir el archivo CSR y copiar un bloque de texto codificado contenido entre los marcadores BEGIN y END.

    Importante: Debe tener una entidad emisora de certificados privada para firmar el certificado para Disconnected Log Collector. Si todavía no tiene una como parte de la infraestructura de su empresa, puede crear una. Por ejemplo, Easy-RSA es una herramienta disponible públicamente que puede utilizar para crear una entidad emisora de certificados. Para más información, consulte Easy-RSA ( https://github.com/OpenVPN/easy-rsa ).
  6. Copie el certificado de cliente devuelto en el directorio /tmp o en la ubicación que prefiera.
  7. Asegúrese de que el certificado de cliente esté en formato PEM (ASCII Base 64). Si el certificado está en formato DER (binario), conviértalo al formato PEM con el comando siguiente:
    openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
    El archivo PEM contiene un bloque de texto codificado encerrado entre los delimitadores BEGIN y END.
  8. Escriba el mandato siguiente para convertir el certificado de cliente al formato PKCS#12 y elija una contraseña segura cuando se le solicite:
    /opt/ibm/si/services/dlc/current/script/generateCertificate.sh -p12 
    /tmp/<signed_certificate_file_name>
    Un archivo de formato de intercambio personal (PFX) generado se guarda como /opt/ibm/si/services/dlc/keystore/dlc-client.pfx y la información de PFX necesaria se almacena en el archivo /opt/ibm/si/services/dlc/conf/config.json.
  9. Reinicie Disconnected Log Collector escribiendo el mandato siguiente:
    systemctl restart dlc