Novedad en 5.0 Antes de configurar la aplicación IBM® QRadar® SOAR Plug-in 5.0 , debe copiar los certificados de CA SOAR en la consola deQRadar para permitir el acceso a los destinos de entrada SOAR .
Antes de empezar
Si se conecta a una instancia de IBM Security SOAR para IBM Cloud Pak® for Security ( CP4S ), asegúrese de que está configurada la asignación DNS para la dirección IP asociada al clúster CP4S y su nombre de dominio. Proporcione esta información tanto para la consola QRadar como para el contenedor del complemento QRadar SOAR. Debe proporcionar la dirección IP y los nombres de host del clúster CP4S y de los puntos finales cases-rest, cases-stomp y cases-openwire .
Procedimiento
- Para configurar certificados de CA para IBM Security SOAR Platform, siga estos pasos:
- Utilizando SSH, inicie sesión en la consola de QRadar como usuario root.
- Escriba el mandato siguiente para cambiar de directorio.
cd /opt/qradar/conf/trusted_certificates
- Instale el certificado SOAR escribiendo este mandato:
/opt/qradar/bin/getcert.sh <IP_or_Hostname_of_SOAR> <Port_of_the_SOAR_incoming_queue>
Por ejemplo, el mandato podría ser similar a éste, /opt/qradar/bin/getcert.sh
mysoar.ibm.com 65000.
- Reinicie el servicio de recopilación de sucesos de QRadar escribiendo este mandato:
- Para configurar certificados CA para una instancia SOAR para IBM Cloud Pak for Security, siga estos pasos:
- Abra la consola de Red Hat OpenShift Container Platform para el clúster donde está instalado CP4S .
- En la página de navegación, seleccione .
- Seleccione Proyecto: Todos los proyectos y busque cases-openwire.
- Pulse la ruta cases-openwire para abrir la ventana Detalles de ruta .
- En Valores de TLS, copie el valor en el campo Certificado y guárdelo en un archivo .crt .
Por ejemplo, puede denominar el archivo .crt de forma similar al siguiente: <hostname>_cases_openwire_ca.crt.
Nota:Si el valor de Certificado está vacío, busque el valor del certificado en los valores de Cargas de trabajo .
- En la ventana de navegación, seleccione .
- Busque isc-cases-openwire-default-cert o isc-cases-stomp-default-cert.
El contenido del certificado se encuentra en la sección Datos .
- Copie el archivo .crt en la ubicación /opt/qradar/conf/trusted_certificates de la consola de QRadar.
- Reinicie el servicio de recopilación de sucesos de QRadar escribiendo este mandato:
Qué hacer a continuación
Después de configurar el acceso a los destinos de entrada, cree una señal de servicio autorizado para autenticar las llamadas de API realizadas por SOAR.