Configuration de l'authentification par certificat sous Disconnected Log Collector

Dans les communications par TLS sur TCP entre IBM Disconnected Log Collector et IBM QRadar, la communication basée sur des certificats est utilisée pour établir une chaîne de confiance dans laquelle le matériel et les logiciels sont validés depuis l'entité finale jusqu'au certificat racine.

Avant de commencer

Vous devez disposer d'un certificat racine émis par une autorité de certification de confiance (CA). Généralement, vous utilisez le même certificat racine sur les systèmes Disconnected Log Collector et QRadar. Vérifiez que le certificat racine a un nom significatif, tel que root-ca.cer.

A propos de cette tâche

Chaque certificat a une période de validité (une plage de dates) au cours de laquelle il peut être utilisé pour établir des communications sécurisées. Une fois la période de validité terminée, le certificat expire et doit être remplacé.

Procédure

  1. Connectez-vous à l'ordinateur ou à la machine virtuelle Disconnected Log Collector en tant que superutilisateur.
  2. Copiez le certificat racine dans le répertoire /etc/pki/ca-trust/source/anchors et exécutez la commande suivante pour mettre à jour le magasin de clés de confiance par défaut:
    update-ca-trust
  3. Générez une demande de signature de certificat client (CSR) en entrant la commande suivante :
    /opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr (-2k | -4k)

    L'option -2k représente une clé 2048 bits et l'option -4k une clé 4096 bits. Choisissez la valeur de taille de clé du certificat en fonction des exigences de votre organisation.

    Par exemple :
    /opt/ibm/si/services/dlc/current/script/generateCertificate.sh -csr -2k
  4. Entrez des valeurs pour les paramètres suivants.
    1. Entrez un code à deux lettres pour le nom de votre pays ou laissez la zone vide.
    2. Entrez un état ou une province ou laissez la zone vide.
    3. Entrez un nom de ville ou laissez la zone vide.
    4. Entrez le nom de votre organisation.
    5. Entrez votre unité organisationnelle.

    Le fichier est enregistré sous la forme /opt/ibm/si/services/dlc/keystore/<UUID>/dlc-client.key, où UUID est un identificateur unique à l'instance Disconnected Log Collector.

    Astuce: Notez l'identificateur unique universel qui est unique à l'instance Disconnected Log Collector . L'identificateur est le nom du dossier /opt/ibm/si/services/dlc/keystore/<UUID> . Vous aurez besoin de l'UUID lorsque vous configurerez le protocole Disconnected Log Collector dans QRadar.
  5. Soumettez le REA à votre autorité de certification interne ou commerciale pour signature, conformément à leurs instructions.

    La procédure peut impliquer l'ouverture du fichier CSR et la copie d'un bloc de texte codé contenu entre les marqueurs BEGIN et END.

    Important: Vous devez disposer d'une autorité de certification privée pour signer le certificat pour Disconnected Log Collector. Si vous n'en avez pas déjà une dans l'infrastructure de votre entreprise, vous pouvez en créer une. Par exemple, Easy-RSA est un outil accessible au public que vous pouvez utiliser pour créer une autorité de certification. Pour plus d'informations, voir Easy-RSA (https://github.com/OpenVPN/easy-rsa).
  6. Copiez le certificat client renvoyé dans le répertoire /tmp ou dans l'emplacement de votre choix.
  7. Vérifiez que le certificat client est au format PEM (Base64 ASCII). Si le certificat est au format DER (binaire), convertissez-le au format PEM en entrant la commande suivante :
    openssl x509 -inform der -in <certificate_file_name>.der -out <certificate_file_name>.pem
    Le fichier PEM contient un bloc de texte codé contenu entre les marqueurs BEGIN et END.
  8. Convertissez le certificat client au format PKCS#12 en entrant la commande suivante et en choisissant un mot de passe sécurisé lorsque vous y êtes invité :
    /opt/ibm/si/services/dlc/current/script/generateCertificate.sh -p12 
    /tmp/<signed_certificate_file_name>
    Un fichier PFX généré est enregistré sous la forme /opt/ibm/si/services/dlc/keystore/dlc-client.pfx et les informations PFX requises sont stockées dans le fichier /opt/ibm/si/services/dlc/conf/config.json.
  9. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc