Importation d'un certificat Cisco Firepower Management Center dans QRadar

Le script estreamer-cert-import.pl pour QRadar convertit votre fichier de certificat pkcs12 en fichier de magasin de clés et de magasin de clés de confiance, puis copie les certificats sur votre appareil QRadar. Répétez cette procédure pour chaque certificat pkcs12 de Firepower Management Center que vous devez importer dans votre QRadar Console ou Event Collector.

Avant de commencer

Vous devez disposer des privilèges root ou su - root pour exécuter le script d'importation estreamer-cert-import.pl.

A propos de cette tâche

Le script d'importation estreamer-cert-import.pl est stocké sur votre QRadar Event Collector lorsque vous installez le protocole Cisco Firepower eStreamer .

Le script convertit et importe un seul fichier pkcs12 à la fois. Vous devez uniquement importer un certificat pour l'appareil QRadar qui reçoit les événements de Firepower Management Center. Par exemple, une fois que l'événement Firepower Management Center est catégorisé et normalisé par un Event Collector dans un déploiement QRadar, il est transmis à QRadar Console. Dans ce scénario, vous importerez un certificat vers Event Collector.

Lorsque vous importez un nouveau certificat, les certificats du Firepower Management Center existants sur l'appareil QRadar sont renommés en estreamer.keystore.old et estreamer.truststore.old.

Procédure

  1. Connectez-vous en tant qu'utilisateur root en utilisant SSH sur le dispositif QRadar qui recevra les événements.
  2. Copiez le certificat téléchargé depuis votre dispositif Firepower Management Center dans un répertoire temporaire sur le QRadar Event Collector.
  3. Entrez la commande suivante pour importer votre fichier pkcs12.
    /opt/qradar/bin/estreamer-cert-import.pl -f <pkcs12_absolute_filepath> options
    Le paramètre -f est obligatoire. Tous les autres paramètres décrits dans le tableau suivant sont facultatifs.
    Tableau 1. Paramètres de commande du script d'importation
    Paramètre Descriptif
    -f Identifie le nom de fichier des fichiers pkcs12 à importer.
    -o Remplace le nom eStreamer par défaut des fichiers de magasin de clés et de magasin de clés de confiance. Utilisez le paramètre -o lorsque vous intégrez plusieurs appareils Firepower Management Center. Par exemple, /opt/qradar/bin/estreamer-cert-import.pl -f <file name> -o <IP_address>
    Le script d'importation crée les fichiers suivants :
    • /opt/qradar/conf/<IP_address>.keystore
    • /opt/qradar/conf/<IP_address>.truststore
    -d Active le mode prolixe du script d'importation. Le mode prolixe est destiné à afficher les messages d'erreur à des fins d'identification et de résolution des problèmes lorsque les fichiers pkcs12 ne sont pas correctement importés.
    -p Indique un mot de passe, si un mot de passe a été fourni lors de la génération du fichier pkcs12.
    -v Affiche les informations de version du script d'importation.
    -h Affiche un message d'aide sur l'utilisation du script d'importation.

Résultats

Le script d'importation affiche l'emplacement où les fichiers d'importation ont été copiés.
Exemple :
Figure 1 : Exemple de sortie du script d'importation
Exemple de sortie de script d'importation qui affiche l'emplacement des fichiers importés.