La sustitución del certificado predeterminado en QRadar genera errores PEM no válidos
La sustitución del certificado predeterminado en QRadar hace que el archivo ConfigurationServer.PEM cambie, afectando a todos los agentes de WinCollect en el despliegue. Para solucionar este problema, debe sustituir el archivo ConfigurationServer.PEM en el host de Windows.
Acerca de esta tarea
Los agentes de WinCollect reciben mensajes de rechazo porque se pasa el certificado incorrecto cuando los agentes intentan comunicarse con el dispositivo QRadar® actualizado. Aparece el siguiente mensaje de error en los registros:
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4]
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR]
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect
with an invalid PEM Se visualiza la dirección IP del agente que está intentando comunicarse. El agente WinCollect también envía mensajes LEEF Syslog para informar al administrador del problema de comunicación debido al certificado no válido. Para solucionar este problema, debe sustituir el ConfigurationServer.PEM
file en el host de Windows.
Nota: Esta acción la debe realizar un administrador de Windows o un usuario que tenga privilegios para suprimir archivos del host remoto de Windows.
Procedimiento
- Abra una conexión de escritorio remoto con el agente de WinCollect que no pueda comunicarse.
- Pulse .
- Escriba services.mscy, a continuación, pulse Aceptar.
- Detenga el servicio WinCollect .
- En el host de Windows, vaya a la carpeta de configuración WinCollect . De forma predeterminada, la vía de acceso de la carpeta es: C:\ProgramFiles\IBM\WinCollect\config
- Suprimir ConfigurationServer.PEM.
- Desde la ventana Servicios , inicie el servicio WinCollect .