Configuration d'OpenStack pour communiquer avec QRadar
Pour collecter des événements OpenStack, vous devez configurer votre dispositif OpenStack pour autoriser les connexions à partir de QRadar.
Procédure
- Connectez-vous à votre dispositif OpenStack.
- Editez le fichier /etc/nova/api-paste.ini .
- A la fin du fichier, ajoutez le texte suivant :
[filter:audit] paste.filter_factory = pycadf.middleware.audit:AuditMiddleware.factory audit_map_file = /etc/nova/api_audit_map.conf - Passez en revue les paramètres
[composite:openstack_compute_api_v2]et vérifiez que les valeurs correspondent à l'exemple suivant:[composite:openstack_compute_api_v2] use = call:nova.api.auth:pipeline_factory noauth = faultwrap sizelimit noauth ratelimit osapi_compute_app_v2 keystone = faultwrap sizelimit authtoken keystonecontext ratelimit audit osapi_compute_app_v2 keystone_nolimit = faultwrap sizelimit authtoken keystonecontext audit osapi_compute_app_v2 - Copiez le fichier api_audit_map.conf dans le répertoire /etc/nova/ .
- Redémarrez le service API.
La commande permettant de redémarrer le service API dépend du système d'exploitation qui héberge votre noeud OpenStack. Sur les systèmes Redhat Enterprise Linux, la commande est service openstack-nova-api restart.
- Ouvrez le fichier entry_points.txt dans le sous-répertoire egg-info de votre répertoire d'installation OpenStack .
Pour les installations PackStack, le chemin d'accès au fichier ressemble au chemin suivant : /usr/lib/python2.7/site-packages/ceilometer-2014.2-py2.7.egg-info/entry_points.txt.
- Ajoutez le répartiteur http à la section
[ceilometer.dispatcher].[ceilometer.dispatcher] file = ceilometer.dispatcher.file:FileDispatcher database = ceilometer.dispatcher.database:DatabaseDispatcher http = ceilometer.dispatcher.http:HttpDispatcher - Copiez le script http.py fourni dans le sous-répertoire du répartiteur du répertoire d'installation Ceilometer .
L'emplacement exact dépend de votre système d'exploitation et de la distribution OpenStack. Sur la distribution Linux de Redhat Enterprise Distribution d'OpenStack, le répertoire est /usr/lib/python2.7/site-packages/ceilometer/dispatcher/.
- Editez le fichier /etc/ceilometer/ceilometer.conf .
- Sous la section
[default], ajoutez dispatcher=http. - Au bas du fichier, ajoutez cette section :
[dispatcher_http] target = http://<QRadar-IP>:<QRadar-Port> cadf_only = TrueUtilisez le port que vous avez configuré pour OpenStack lorsque vous avez créé la source de journal sur votre système QRadar.
- Redémarrez le collecteur ceilometer et les services de notification.La commande de redémarrage du collecteur ceilometer et des services de notification dépend du système d'exploitation hébergeant votre dispositif OpenStack. Sur les unités utilisant le système d'exploitation Redhat Enterprise Linux, utilisez les commandes suivantes :
service openstack-ceilometer-collector restartservice openstack-ceilometer-notification restart