Importation d'un certificat Cisco Firepower Management Center dans QRadar
Le script estreamer-cert-import.pl pour QRadar convertit votre fichier de certificat pkcs12 en fichier de magasin de clés et de magasin de clés de confiance, puis copie les certificats sur votre appareil QRadar. Répétez cette procédure pour chaque certificat pkcs12 de Firepower Management Center que vous devez importer dans votre QRadar
Console ou Event Collector.
Avant de commencer
Vous devez disposer des privilèges root ou su - root pour exécuter le script d'importation estreamer-cert-import.pl.
A propos de cette tâche
Le script d'importation estreamer-cert-import.pl est stocké sur votre QRadarEvent Collector lorsque vous installez le protocole Cisco Firepower eStreamer .
Le script convertit et importe un seul fichier pkcs12 à la fois. Vous devez uniquement importer un certificat pour l'appareil QRadar qui reçoit les événements de Firepower Management Center. Par exemple, une fois que l'événement Firepower Management Center est catégorisé et normalisé par un Event Collector dans un déploiement QRadar, il est transmis à QRadar
Console. Dans ce scénario, vous importerez un certificat vers Event Collector.
Lorsque vous importez un nouveau certificat, les certificats du Firepower Management Center existants sur l'appareil QRadar sont renommés en estreamer.keystore.old et estreamer.truststore.old.
Procédure
Connectez-vous en tant qu'utilisateur root en utilisant SSH sur le dispositif QRadar qui recevra les événements.
Copiez le certificat téléchargé depuis votre dispositif Firepower Management Center dans un répertoire temporaire sur le QRadarEvent Collector.
Entrez la commande suivante pour importer votre fichier pkcs12.
Le paramètre -f est obligatoire. Tous les autres paramètres décrits dans le tableau suivant sont facultatifs.
Tableau 1. Paramètres de commande du script d'importation
Paramètre
Descriptif
-f
Identifie le nom de fichier des fichiers pkcs12 à importer.
-o
Remplace le nom eStreamer par défaut des fichiers de magasin de clés et de magasin de clés de confiance. Utilisez le paramètre -o lorsque vous intégrez plusieurs appareils Firepower Management Center. Par exemple, /opt/qradar/bin/estreamer-cert-import.pl -f <file name>
-o <IP_address>
Le script d'importation crée les fichiers suivants :
/opt/qradar/conf/<IP_address>.keystore
/opt/qradar/conf/<IP_address>.truststore
-d
Active le mode prolixe du script d'importation. Le mode prolixe est destiné à afficher les messages d'erreur à des fins d'identification et de résolution des problèmes lorsque les fichiers pkcs12 ne sont pas correctement importés.
-p
Indique un mot de passe, si un mot de passe a été fourni lors de la génération du fichier pkcs12.
-v
Affiche les informations de version du script d'importation.
-h
Affiche un message d'aide sur l'utilisation du script d'importation.
Résultats
Le script d'importation affiche l'emplacement où les fichiers d'importation ont été copiés.
Exemple :Figure 1 : Exemple de sortie du script d'importation