Nouveau dans 5.0 Avant de configurer l'application IBM® QRadar® SOAR Plug-in 5.0 , vous devez copier les certificats de l'autorité de certification SOAR dans la consoleQRadar pour autoriser l'accès aux destinations entrantes SOAR .
Avant de commencer
Si vous vous connectez à une instance IBM Security SOAR for IBM Cloud Pak® for Security ( CP4S ), assurez-vous que le mappage DNS de l'adresse IP associée au cluster CP4S et de son nom de domaine est configuré. Fournissez ces informations pour la console QRadar et le conteneur QRadar SOAR Plug-in. Vous devez fournir l'adresse IP et les noms d'hôte du cluster CP4S et des points d'extrémité cases-rest, cases-stomp et cases-openwire .
Procédure
- Pour configurer des certificats d'autorité de certification pour IBM Security SOAR Platform, procédez comme suit:
- En utilisant SSH, connectez-vous à la console QRadar en tant que superutilisateur.
- Entrez la commande suivante pour modifier les répertoires.
cd /opt/qradar/conf/trusted_certificates
- Installez le certificat SOAR en entrant la commande suivante:
/opt/qradar/bin/getcert.sh <IP_or_Hostname_of_SOAR> <Port_of_the_SOAR_incoming_queue>
Par exemple, la commande peut ressembler à celle-ci, /opt/qradar/bin/getcert.sh
mysoar.ibm.com 65000.
- Redémarrez le service de collecte d'événements QRadar en entrant la commande suivante:
- Pour configurer les certificats d'autorité de certification pour une instance SOAR for IBM Cloud Pak for Security, procédez comme suit :
- Ouvrez la console Red Hat OpenShift Container Platform pour le cluster où CP4S est installé.
- Dans la page de navigation, sélectionnez .
- Sélectionnez Projet: Tous les projets et recherchez cases-openwire.
- Cliquez sur la route cases-openwire pour ouvrir la fenêtre Détails de la route .
- Sous Paramètres TLS, copiez la valeur dans la zone Certificat et sauvegardez-la dans un fichier .crt .
Par exemple, vous pouvez nommer le fichier .crt comme suit: <hostname>_cases_openwire_ca.crt.
Remarque :Si la valeur Certificate est vide, recherchez la valeur de certificat dans les paramètres Workloads .
- Dans la fenêtre de navigation, sélectionnez .
- Recherchez isc-cases-openwire-default-cert ou isc-cases-stomp-default-cert.
Le contenu du certificat se trouve dans la section Données .
- Copiez le fichier .crt dans l'emplacement /opt/qradar/conf/trusted_certificates de la console QRadar.
- Redémarrez le service de collecte d'événements QRadar en entrant la commande suivante:
Etape suivante
Après avoir configuré l'accès aux destinations entrantes, créez un jeton de service autorisé pour authentifier les appels d'API effectués par SOAR.