Migration des données Disconnected Log Collector vers le site QRadar de destination

Si vous avez créé un environnement d' QRadar s de reprise après sinistre, mais pas d' Disconnected Log Collector s de reprise après sinistre, votre certificat de serveur doit inclure des informations sur les sites principal et de destination. Ces informations garantissent que votre source de journal Disconnected Log Collector est correctement transférée entre les sites.

Avant de commencer

  1. Copiez le certificat racine utilisé pour Disconnected Log Collector du site IBM QRadar principal vers le site de destination.
    1. Si vous utilisez le magasin de clés de confiance Java™ par défaut, les certificats de l'autorité de certification racine ne sont pas synchronisés entre les sites QRadar principal et de destination. Copiez le certificat racine du dossier /etc/pki/ca-trust/source/anchors sur le site principal vers le même dossier sur le site de destination. Exécutez ensuite la commande update-ca-trust sur le site de destination pour importer le certificat.
    2. Si vous utilisez votre propre magasin de clés de confiance Java personnalisé, le magasin de clés de confiance n'est pas synchronisé entre les sites QRadar principal et de destination. Copiez le fichier de clés certifiées que vous utilisez avec la source de journal Disconnected Log Collector dans le même dossier sur le site de destination.
  2. Copiez le certificat serveur que vous utilisez pour la source de journal Disconnected Log Collector du dossier /opt/qradar/conf/key_stores sur le site principal vers le même dossier sur le site de destination.
Astuce: Lorsque vous générez le certificat serveur pour la source de journal Disconnected Log Collector , vous pouvez ajouter l'adresse IP de la zone QRadar secondaire au réseau de stockage de la demande de certificat.
DNS:<ec.example.com>,IP:<Primary IP address>,IP:<Destination IP address>

Pour plus d'informations, voir Configuration de l'authentification par certificat sous Disconnected Log Collector.

Procédure

  1. Arrêtez le service Disconnected Log Collector sur le site QRadar principal en entrant la commande suivante:
    systemctl stop dlc
  2. Mettez à jour la valeur destination.ip dans /opt/ibm/si/services/dlc/conf/config.json pour qu'elle soit l'adresse IP de l'hôte vers lequel vous souhaitez pointer sur le site de destination.
  3. Démarrez le service Disconnected Log Collector sur le site QRadar de destination en entrant la commande suivante:
    systemctl start dlc