Pour transférer les événements vers QRadar, vous devez configurer une destination syslog sur votre appliance Identity Access Manager for Enterprise Single Sign-On d' IBM® Verify.
Procédure
- Connectez-vous à l'utilitaire de configuration d' IMS pour la gestion des identités et des accès (IAM) d' IBM Verify, dans le cadre de l'authentification unique d'entreprise. Par exemple, https://localhost:9043/webconf.
- Dans le menu de navigation, sélectionnez .
- Configurez les options de paramètres syslog suivantes :
Tableau 1. Paramètres Syslog
Zone
|
Descriptif
|
| Activer syslog |
Dans la liste Tables disponibles, vous devez sélectionner les tables suivantes et cliquer sur Ajouter.
- logUserService
- logUserActivity
- logUserAdminActivity
|
| Port de serveur syslog |
Entrez 514 comme numéro de port utilisé pour transmettre les événements à QRadar.
|
| Syslog server hostname |
Entrez l'adresse IP ou le nom d'hôte de votre QRadar
Console ou Event Collector.
|
| Fonction de connexion Syslog |
Entrez une valeur entière pour spécifier la fonction des événements qui sont transmis à QRadar. La valeur par défaut est 20.
|
| Syslog field-separator |
Entrez ### en tant que caractères utilisés pour séparer les entrées de paire nom-valeur dans le contenu syslog.
|
- Cliquez sur Mettre à jour pour sauvegarder la configuration.
- Redémarrez votre appliance Identity Access Manager for Enterprise Single Sign-On d' IBM Verify.
Résultats
La source de journalisation est ajoutée à QRadar en tant qu' IBM Verify. Les événements syslog d'Identity Access Manager pour l'authentification unique d'entreprise sont automatiquement détectés. Les événements transmis à QRadar s'affichent dans l'onglet Activité de journal.