Configuration du transfert syslog

Pour transférer les événements vers QRadar, vous devez configurer une destination syslog sur votre appliance Identity Access Manager for Enterprise Single Sign-On d' IBM® Verify.

Procédure

  1. Connectez-vous à l'utilitaire de configuration d' IMS pour la gestion des identités et des accès (IAM) d' IBM Verify, dans le cadre de l'authentification unique d'entreprise. Par exemple, https://localhost:9043/webconf.
  2. Dans le menu de navigation, sélectionnez Paramètres avancés > Serveur IMS > Consignation > Syslog.
  3. Configurez les options de paramètres syslog suivantes :
    Tableau 1. Paramètres Syslog

    Zone

    Descriptif

    Activer syslog

    Dans la liste Tables disponibles, vous devez sélectionner les tables suivantes et cliquer sur Ajouter.

    • logUserService
    • logUserActivity
    • logUserAdminActivity
    Port de serveur syslog

    Entrez 514 comme numéro de port utilisé pour transmettre les événements à QRadar.

    Syslog server hostname

    Entrez l'adresse IP ou le nom d'hôte de votre QRadar Console ou Event Collector.

    Fonction de connexion Syslog

    Entrez une valeur entière pour spécifier la fonction des événements qui sont transmis à QRadar. La valeur par défaut est 20.

    Syslog field-separator

    Entrez ### en tant que caractères utilisés pour séparer les entrées de paire nom-valeur dans le contenu syslog.

  4. Cliquez sur Mettre à jour pour sauvegarder la configuration.
  5. Redémarrez votre appliance Identity Access Manager for Enterprise Single Sign-On d' IBM Verify.

Résultats

La source de journalisation est ajoutée à QRadar en tant qu' IBM Verify. Les événements syslog d'Identity Access Manager pour l'authentification unique d'entreprise sont automatiquement détectés. Les événements transmis à QRadar s'affichent dans l'onglet Activité de journal.