Le remplacement du certificat par défaut dans QRadar génère des erreurs PEM non valides

Le remplacement du certificat par défaut dans QRadar entraîne la modification du fichier ConfigurationServer.PEM , affectant tous les agents WinCollect dans le déploiement. Pour résoudre ce problème, vous devez remplacer le fichier ConfigurationServer.PEM sur l'hôte Windows.

A propos de cette tâche

Les agents WinCollect reçoivent des messages de rejet car le certificat incorrect est transmis lorsque les agents tentent de communiquer avec le dispositif QRadar® mis à jour. Le message d'erreur suivant apparaît dans les journaux:
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4] 
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR] 
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect 
with an invalid PEM 
L'adresse IP de l'agent qui tente de communiquer s'affiche. L'agent WinCollect envoie également des messages LEEF Syslog pour informer l'administrateur du problème de communication en raison du certificat non valide. Pour résoudre ce problème, vous devez remplacer le ConfigurationServer.PEM file sur l'hôte Windows.
Remarque: cette action doit être effectuée par un administrateur Windows ou un utilisateur disposant des privilèges permettant de supprimer des fichiers de l'hôte Windows distant.

Procédure

  1. Ouvrez une connexion de bureau à distance à l'agent WinCollect qui ne peut pas communiquer.
  2. Cliquez sur Démarrer > Exécuter.
  3. Entrez services.msc, puis cliquez sur OK.
  4. Arrêtez le service WinCollect .
  5. Sur l'hôte Windows, accédez au dossier de configuration WinCollect .
    Par défaut, le chemin de dossier est: C:\ProgramFiles\IBM\WinCollect\config
  6. Supprimer ConfigurationServer.PEM.
  7. Dans la fenêtre Services , démarrez le service WinCollect .

Résultats

Après le redémarrage du service WinCollect , l'agent tente de contacter le dispositif QRadar qui gère l'hôte Windows. Le dispositif QRadar détecte le fichier ConfigurationServer.PEM manquant et émet un remplacement par rapport au certificat existant. Cette pratique remplace l'ancien fichier par un nouveau fichier ConfigurationServer.PEM qui inclut le certificat mis à jour.