Le remplacement du certificat par défaut dans QRadar génère des erreurs PEM non valides
Le remplacement du certificat par défaut dans QRadar entraîne la modification du fichier ConfigurationServer.PEM , affectant tous les agents WinCollect dans le déploiement. Pour résoudre ce problème, vous devez remplacer le fichier ConfigurationServer.PEM sur l'hôte Windows.
A propos de cette tâche
Les agents WinCollect reçoivent des messages de rejet car le certificat incorrect est transmis lorsque les agents tentent de communiquer avec le dispositif QRadar® mis à jour. Le message d'erreur suivant apparaît dans les journaux:
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4]
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR]
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect
with an invalid PEM L'adresse IP de l'agent qui tente de communiquer s'affiche. L'agent WinCollect envoie également des messages LEEF Syslog pour informer l'administrateur du problème de communication en raison du certificat non valide. Pour résoudre ce problème, vous devez remplacer le ConfigurationServer.PEM
file sur l'hôte Windows.
Remarque: cette action doit être effectuée par un administrateur Windows ou un utilisateur disposant des privilèges permettant de supprimer des fichiers de l'hôte Windows distant.
Procédure
- Ouvrez une connexion de bureau à distance à l'agent WinCollect qui ne peut pas communiquer.
- Cliquez sur .
- Entrez services.msc, puis cliquez sur OK.
- Arrêtez le service WinCollect .
- Sur l'hôte Windows, accédez au dossier de configuration WinCollect . Par défaut, le chemin de dossier est: C:\ProgramFiles\IBM\WinCollect\config
- Supprimer ConfigurationServer.PEM.
- Dans la fenêtre Services , démarrez le service WinCollect .