Configuration de PingFederate pour la communication avec IBM QRadar

Pour collecter des événements PingFederate , configurez votre PingFederate pour envoyer des événements CEF à QRadar.

IBM QRadar DSM for PingFederate prend en charge les événements collectés à partir de PingFederate à l'aide du protocole Syslog.

Procédure

  1. Configurez PingFederate pour communiquer avec QRadar en suivant les étapes de configuration dans PingFederate en écrivant le journal d'audit.
  2. Editez le fichier log4j2.xml présent à l'emplacement- <pf_install>/pingfederate/server/default/conf/log4j2.xml.
  3. Ajoutez les détails ci-dessous à log4j2.xml.
    <Socket name="SecurityAuditToCEFSyslog" host="<Qradar_host>" port="514" protocol="TCP" ignoreExceptions="false">            <PingSyslogLayout> 
        <PatternLayout>             
           <pattern>%escape{CEF}{CEF:0|Ping Identity|PingFederate|%X{pfversion}|%X{event}|%X{event}|0|rt=%d{MMM dd yyyy HH:mm:ss.SSS} duid=%X{subject} src=%X{ip} msg=%X{status} cs1Label=Target Application URL cs1=%X{app} cs2Label=Connection ID cs2=%X{connectionid} cs3Label=Protocol cs3=%X{protocol} dvchost=%X{host} cs4Label=Role cs4=%X{role} externalId=%X{trackingid} cs5Label=SP Local User ID cs5=%X{localuserid} cs6Label=Attributes cs6=%X{attributes} %n}</pattern>
         </PatternLayout>           
    </PingSyslogLayout>       
    </Socket>

Etape suivante

Ajoutez une source de journal PingFederate -Syslog dans QRadar. Pour plus d'informations, voir Paramètres de source de journal Syslog pour PingFederate.