La sustitución del certificado predeterminado en QRadar genera errores PEM no válidos

La sustitución del certificado predeterminado en QRadar hace que el archivo ConfigurationServer.PEM cambie, afectando a todos los agentes de WinCollect en el despliegue. Para solucionar este problema, debe sustituir el archivo ConfigurationServer.PEM en el host de Windows.

Acerca de esta tarea

Los agentes de WinCollect reciben mensajes de rechazo porque se pasa el certificado incorrecto cuando los agentes intentan comunicarse con el dispositivo QRadar® actualizado. Aparece el siguiente mensaje de error en los registros:
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4] 
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR] 
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect 
with an invalid PEM 
Se visualiza la dirección IP del agente que está intentando comunicarse. El agente WinCollect también envía mensajes LEEF Syslog para informar al administrador del problema de comunicación debido al certificado no válido. Para solucionar este problema, debe sustituir el ConfigurationServer.PEM file en el host de Windows.
Nota: Esta acción la debe realizar un administrador de Windows o un usuario que tenga privilegios para suprimir archivos del host remoto de Windows.

Procedimiento

  1. Abra una conexión de escritorio remoto con el agente de WinCollect que no pueda comunicarse.
  2. Pulse Inicio > Ejecutar.
  3. Escriba services.mscy, a continuación, pulse Aceptar.
  4. Detenga el servicio WinCollect .
  5. En el host de Windows, vaya a la carpeta de configuración WinCollect .
    De forma predeterminada, la vía de acceso de la carpeta es: C:\ProgramFiles\IBM\WinCollect\config
  6. Suprimir ConfigurationServer.PEM.
  7. Desde la ventana Servicios , inicie el servicio WinCollect .

Resultados

Después de que se reinicie el servicio WinCollect , el agente intenta ponerse en contacto con el dispositivo QRadar que gestiona el host de Windows. El dispositivo QRadar detecta el archivo ConfigurationServer.PEM que falta y emite una sustitución en el certificado existente. Esta práctica sustituye el archivo antiguo por un nuevo archivo ConfigurationServer.PEM que incluye el certificado actualizado.