Configuración de la autenticación basada en certificados en QRadar

En TLS, la comunicación entre TCPIBM Disconnected Log Collector y IBM QRadar utiliza certificados para establecer una cadena de confianza en la que se valida el hardware y el software desde la entidad final hasta el certificado raíz.

Antes de empezar

El equipo IBM QRadar on Cloud DevOps completa esta configuración y solo se completa para el primer recopilador de registros desconectado (DLC). La adición de DLC adicionales no requiere una incidencia de soporte siempre que continúe utilizando la misma CA.

Importante: Si existen varios Disconnected Log Collectoren el entorno, realice los pasos siguientes sólo una vez en el sistema QRadar al que se conecta el Disconnected Log Collector .

Procedimiento

  1. En la aplicación QRadar on Cloud Self Serve, actualice la lista de permitir con la dirección IP de salida del DLC.
  2. Abra una incidencia de Soporte al cliente y haga lo siguiente:
    1. Solicite un certificado de syslog de TLS. Los certificados proporcionados por QRadar on Cloud están firmados por una entidad emisora de certificados.
    2. Adjunte el rootCA.crt en formato pem.
    El equipo de IBM QRadar on Cloud DevOps actualiza la incidencia con la siguiente información:
    • Nombre de archivo de almacén de claves
    • Contraseña del archivo del almacén de claves
    • Vía de acceso del archivo de almacén de confianza
    • Contraseña de almacén de confianza

Resultados

Puede configurar el origen de registro de Disconnected Log Collector en QRadar utilizando el archivo dlc-server.pfx que ha creado.

Qué hacer a continuación

Configuración de TLS sobre TCP comunicación con QRadar