Configuración del acceso a los destinos de entrada

Novedad en 5.0 Antes de configurar la aplicación IBM® QRadar® SOAR Plug-in 5.0 , debe copiar los certificados de CA SOAR en la consola deQRadar para permitir el acceso a los destinos de entrada SOAR .

Antes de empezar

Si se conecta a una instancia de IBM Security SOAR para IBM Cloud Pak® for Security ( CP4S ), asegúrese de que está configurada la asignación DNS para la dirección IP asociada al clúster CP4S y su nombre de dominio. Proporcione esta información tanto para la consola QRadar como para el contenedor del complemento QRadar SOAR. Debe proporcionar la dirección IP y los nombres de host del clúster CP4S y de los puntos finales cases-rest, cases-stomp y cases-openwire .

Procedimiento

  1. Para configurar certificados de CA para IBM Security SOAR Platform, siga estos pasos:
    1. Utilizando SSH, inicie sesión en la consola de QRadar como usuario root.
    2. Escriba el mandato siguiente para cambiar de directorio.
      cd /opt/qradar/conf/trusted_certificates
    3. Instale el certificado SOAR escribiendo este mandato:
      /opt/qradar/bin/getcert.sh <IP_or_Hostname_of_SOAR> <Port_of_the_SOAR_incoming_queue>

      Por ejemplo, el mandato podría ser similar a éste, /opt/qradar/bin/getcert.sh mysoar.ibm.com 65000.

    4. Reinicie el servicio de recopilación de sucesos de QRadar escribiendo este mandato:
      systemctl restart ecs-ep
  2. Para configurar certificados CA para una instancia SOAR para IBM Cloud Pak for Security, siga estos pasos:
    1. Abra la consola de Red Hat OpenShift Container Platform para el clúster donde está instalado CP4S .
    2. En la página de navegación, seleccione Redes > Rutas.
    3. Seleccione Proyecto: Todos los proyectos y busque cases-openwire.
    4. Pulse la ruta cases-openwire para abrir la ventana Detalles de ruta .
    5. En Valores de TLS, copie el valor en el campo Certificado y guárdelo en un archivo .crt .

      Por ejemplo, puede denominar el archivo .crt de forma similar al siguiente: <hostname>_cases_openwire_ca.crt.

      Nota:

      Si el valor de Certificado está vacío, busque el valor del certificado en los valores de Cargas de trabajo .

      1. En la ventana de navegación, seleccione Cargas de trabajo > Secretos.
      2. Busque isc-cases-openwire-default-cert o isc-cases-stomp-default-cert.

        El contenido del certificado se encuentra en la sección Datos .

    6. Copie el archivo .crt en la ubicación /opt/qradar/conf/trusted_certificates de la consola de QRadar.
    7. Reinicie el servicio de recopilación de sucesos de QRadar escribiendo este mandato:
      systemctl restart ecs-ep

Qué hacer a continuación

Después de configurar el acceso a los destinos de entrada, cree una señal de servicio autorizado para autenticar las llamadas de API realizadas por SOAR.