Résolution des erreurs de connexion avec des comptes Active Directory

Si vous obtenez une erreur lorsque vous vous connectez à IBM® QRadar® avec un compte Active Directory valide, vérifiez si vous rencontrez des problèmes de synchronisation temporelle.

A propos de cette tâche

Lorsqu'un compte Active Directory valide n'est pas synchronisé avec votre QRadar Console, une erreur de connexion similaire à la suivante peut se produire:

Le nom d'utilisateur et le mot de passe indiqués ne sont pas valides. Réessayez.

Vous pouvez synchroniser manuellement les données entre le QRadar serveur et le serveur d'authentification LDAP.

Si vous utilisez une autorisation basée sur les attributs ou les groupes d'utilisateurs, les informations utilisateur sont automatiquement importées depuis le serveur d' LDAP vers la QRadar console.

Chaque groupe configuré sur le serveur LDAP doit disposer d'un rôle utilisateur ou d'un profil de sécurité correspondant configuré sur la QRadar console. Pour chaque groupe correspondant, les utilisateurs sont importés et des autorisations basées sur ce rôle d'utilisateur ou ce profil de sécurité leur sont affectées.

Par défaut, la synchronisation a lieu toutes les 24 heures. Le délai de synchronisation dépend de l'heure de la dernière exécution. Par exemple, si vous exécutez manuellement la synchronisation à 23 h 45 et que vous définissez l'intervalle de synchronisation sur 8 heures, la synchronisation suivante aura lieu à 7 h 45. Si les autorisations d'accès changent pour un utilisateur connecté lors de la synchronisation, la session n'est plus valide. L'utilisateur est redirigé vers l'écran de connexion pour la demande suivante.

Effectuez les opérations suivantes :

Procédure

  1. Si Active Directory n'a pas été configuré récemment, utilisez SSH pour vous connecter à QRadar en tant qu'utilisateur root.
  2. Entrez la commande suivante :

    cat /opt/qradar/conf/login.conf

  3. Vérifiez que le serveur est configuré pour l'authentification Active Directory.
    Par exemple, un serveur authentifié peut se présenter comme suit :

    LDAPServerURL=ldaps://<server>:<port>

    L'option < serveur> est le contrôleur de domaine Active Directory qui reçoit l'authentification QRadar . Le port 389 est le port LDAP Active Directory par défaut.

  4. Copiez l'adresse IP du contrôleur de domaine Active Directory.
  5. Entrez la commande suivante et utilisez l'adresse IP du contrôleur de domaine Active Directory pour l'option < serveur> :

    ntpdate -q <server>

  6. Vérifiez que le temps de décalage est supérieur à +/- 300 secondes.
    Le résultat peut se présenter comme suit :

    server 192.0.2.0, stratum 3, offset -10774.586000, delay 0.04221 19 Nov 13:59:16 ntpdate[22011]: step time server 192.0.2.0 offset -10774.586000 sec

    Si le temps de décalage est supérieur à +/-300 secondes, l'intervalle de temps entre QRadar Console et le serveur Active Directory entraîne des problèmes d'authentification.

  7. Redémarrez le service Web QRadar en entrant la commande suivante:

    service tomcat restart

    Le redémarrage du service Web QRadar déconnecte tous les utilisateurs, arrête l'exportation des événements et la génération de rapports. Vous aurez peut-être besoin de redémarrer manuellement certains rapports ou d'attendre une fenêtre de maintenance pour terminer cette procédure.

  8. Si l'heure système QRadar Console et l'heure système du serveur Active Directory diffèrent d'au moins 5 minutes, procédez comme suit:
    1. Cliquez sur l'onglet Admin .
    2. Dans le menu de navigation, cliquez sur Configuration système.
    3. Cliquez sur Authentification.
    4. Dans la liste Module d'authentification, sélectionnez LDAP.
    5. Cliquez sur Gérer la synchronisation > Exécuter la synchronisation maintenant.