Configuration de JDBC pour communiquer avec QRadar

Vous devez disposer d'un compte Snowflake pour collecter des informations à partir de tables ou de vues contenant des journaux de données d'événements provenant de plusieurs bases de données pour configurer le protocole JDBC avec votre console IBM QRadar .

A propos de cette tâche

Générer une paire de clés RSA privée et publique pour l'assertion d'authentification par paire de clés.

Conseil : si vous êtes un QRadar on Cloud utilisateur et que le collecteur cible est « Console » ou « Events Processor », vous devez ouvrir un ticket et télécharger la clé privée (au format « DER »). La clé privée est ajoutée au répertoire /opt/qradar/conf/trusted_certificates/jdbc .

Procédure

  1. Connectez-vous à la boîte QRadar qui dispose d'une commande openssl .
    • Pour une clé privée, entrez la commande suivante :
      openssl genrsa -out jdbc_private_key.pem 2048
    • Pour une clé publique, entrez la commande suivante :
      openssl rsa -in jdbc_private_key.pem -pubout -outform DER | base64
  2. Enregistrez une copie de la clé publique. Le contenu de la clé publique doit être collé dans la configuration de l'utilisateur correspondant à Snowflake.
  3. Convertissez la clé privée au format « DER » en saisissant la commande suivante sur une seule ligne :

    openssl pkcs8 -topk8 -inform PEM -outform DER -in jdbc_private_key.pem -out jdbc_private_key.der -nocrypt

    Note : Le fichier doit être protégé contre tout accès non autorisé en utilisant le mécanisme d'autorisation de fichier fourni par votre système d'exploitation. Assurez-vous que le fichier a les permissions appropriées pour que QRadar puisse le lire
  4. Stockez la clé privée sur votre hôte géré à l'adresse QRadar.
    1. Créez un répertoire appelé jdbc dans le répertoire /opt/qradar/conf/trusted_certificates/ de QRadar.
    2. Copiez le fichier de la clé privée .DER dans le répertoire /opt/qradar/conf/trusted_certificates/jdbc que vous avez créé. Ne stockez pas la clé privée dans un autre emplacement.
    3. Configurez la source du journal en utilisant uniquement le nom du fichier de la clé privée dans le répertoire /opt/qradar/conf/trusted_certificates/jdbc . Veillez à taper correctement le nom du fichier dans le champPrivate Key File Namelorsque vous configurez la source du journal.
      Conseil : si vous configurez la source du journal avant de stocker la clé privée, un message d'erreur s'affiche.
  5. Attribuer la clé publique à un utilisateur de Snowflake (du côté de Snowflake ). Pour attribuer la clé publique à l'utilisateur dans Snowflake, exécutez une commande ALTER USER pour définir la clé publiqueRSA_PUBLIC_KEYpropriété. Par exemple;
    ALTER USER example_user SET RSA_PUBLIC_KEY='MIIBIjANBgkqh...
    Note : Veuillez utiliser le contenu du fichier jdbc_public_key.pub . Si possible, supprimez les lignes d'en-tête et de pied de page (-----BEGIN PUBLIC KEY----- et -----END PUBLIC KEY-----), ainsi que toute ligne contenant "writing RSA key", avant de l'inclure dans la commande.