Installation d'une passerelle de données QRadar sur Microsoft Azure

Vous vous connectez à IBM® QRadar® on Cloud via une passerelle de données. Vous pouvez installer la passerelle de données dans Microsoft Azure.

Avant de commencer

Vérifiez que votre dispositif respecte la configuration système requise de la passerelle de données. Voir Configuration système requise pour les passerelles de données.

Programmez une fenêtre de maintenance pour cette tâche et assurez-vous que les utilisateurs ne déploient pas de changements pendant que la passerelle de données est ajoutée à votre déploiement.

Vous devez connaître le nom d'hôte complet de la console à laquelle vous vous connectez à travers votre dispositif de passerelle.

A propos de cette tâche

Pour tout problème lié au logiciel QRadar , contactez le support IBM . Si vous rencontrez des problèmes avec l'infrastructure Microsoft Azure , consultez la documentation du support Microsoft Azure . Si le support IBM détermine que votre problème est dû à l'infrastructure Microsoft Azure , vous devez contacter Microsoft pour obtenir de l'aide afin de résoudre le problème sous-jacent lié à l'infrastructure Microsoft Azure .

Vous devez utiliser des adresses IP statiques privées et publiques.

Les passerelles de données doivent être installées l'une après l'autre. Si vous installez plusieurs passerelles de données, attendez que l'installation en cours soit terminée avant d'effectuer la suivante.

Procédure

  1. Accédez à Microsoft Azure Marketplace (https://azuremarketplace.microsoft.com/en-us/marketplace/apps/ibm.qradar750?tab=Overview).
    L'onglet Abonnements + tarification peut vous servir à estimer le coût de certaines tailles de machine virtuelle, mais ce n'est pas sur cet écran que vous choisissez votre taille de machine virtuelle.
  2. Cliquez sur Get It Now.
  3. Sélectionnez IBM Security QRadar SIEM v7.5.0 UP9 (BYOL) dans la liste du menu du plan logiciel et cliquez sur Continuer.
  4. Cliquez sur Créer pour créer une instance pour la passerelle de données.
  5. Configurez les paramètres de la machine virtuelle.
    1. Sélectionnez un groupe de ressources existant ou créez-en un nouveau.
    2. Entrez un nom de machine virtuelle.
      Remarque: Le nom de la machine virtuelle ne doit pas comporter plus de 10 caractères.
    3. Sélectionnez une région.
    4. Cliquez sur Afficher toutes les tailles et sélectionnez une taille x64-based dans la liste suivante qui respecte la configuration système minimale requise (D-Series v4, B-Series, DC-Series, E-Series v4, F-Series v2, H-Series, D-Series v3, E-Series v3, D-Series v2).
      Pour plus d'informations, voir Intégration d'QRadar on Cloud.
    5. Entrez un nom d'utilisateur pour le compte administrateur.
    6. Choisissez une clé publique SSH ou un mot de passe.

      Pour plus d'informations sur la création et l'utilisation d'une paire de clés public-privé SSH pour les machines virtuelles Linux® dans Microsoft Azure, voir la documentation Microsoft.

  6. Cliquez sur Suivant: Disques >
    1. Sous la section Disques de données , cliquez sur Créer et connecter un nouveau disque.
    2. Entrez un nom pour votre disque de données.
    3. Laissez le Type de source sur Aucun (disque vide).
    4. Cliquez sur Modifier la taille.
    5. Sélectionnez une SKU de disque.
    6. Estimez vos besoins de stockage, puis entrez une taille en GiB. Cliquez sur OK une fois la taille entrée.
      La taille minimale est de 250 GiB. Le disque ajouté doit être le second disque. Il ne peut pas être le troisième ou un disque ultérieur. Une fois l'installation terminée, le disque contient les partitions /store et /transient .
      Avertissement: Il n'est pas possible d'augmenter le stockage après l'installation.
    7. Cliquez sur OK pour ajouter le disque de données.
  7. Cliquez sur Suivant: Mise en réseau >
    1. Créez ou sélectionnez un réseau virtuelexistant.
    2. Créez ou sélectionnez un sous-réseau pour votre réseau virtuel.
    3. Sous Groupe de sécurité réseau NIC, sélectionnez Avancé.
    4. Créez ou sélectionnez un groupe de sécurité réseau qui autorise les ports 22 et 443 pour un QRadar Console, afin de créer une liste autorisée d'adresses IP de confiance pouvant accéder à votre déploiement QRadar .
      Dans un déploiement QRadar avec plusieurs dispositifs, d'autres ports peuvent également être autorisés entre les hôtes gérés. Pour plus d'informations sur les ports qui doivent être autorisés dans votre déploiement, voir Ports et serveurs communs utilisés par QRadar.
  8. Cliquez sur Review + Create.
  9. Cliquez sur Créer pour déployer l'instance. Cette opération peut prendre quelques minutes.
  10. Lorsque votre machine virtuelle est déployée dans Azure, cliquez sur Aller à la ressource.
  11. Lorsque la VM est prête, vous pouvez vous connecter à l'aide de votre paire de clés ou du mot de passe créé à l'étape 5f
    • Pour vous connecter en utilisant SSH et votre paire de clés, entrez la commande suivante :
      ssh -i <key.pem> user@<public_IP_address>
    • Pour vous connecter en utilisant SSH et votre mot de passe, entrez la commande suivante :
      ssh user@<public_IP_address>
  12. Entrez la commande suivante :
    sudo /root/setup 7000
    Si la session SSH se déconnecte, utilisez l'une des options suivantes pour vous reconnecter au programme d'installation.
    • Si vous utilisez 'QRadar 7 7.5.0 UP8 ou une version antérieure, tapez la commande suivante :
      sudo screen -r qradar
    • Si vous utilisez 'QRadar 7 7.5.0 UP8 ou une version ultérieure, tapez la commande suivante :
      sudo tmux a
    Remarque : cette étape permet de rattacher le programme d'installation à la dernière session utilisée. L'invite de connexion affiche également une commande pour rattacher la session, ce qui est préférable.
  13. Le système vous invite à définir un mot de passe root. Le mot de passe doit répondre aux critères suivants :
    • Il doit contenir au moins 5 caractères.
    • Il ne doit pas contenir d'espaces.
    • Inclut un ou plusieurs des caractères spéciaux suivants: @, #, ^ et *.

    Vous ne pouvez pas changer ce mot de passe une fois l'installation terminée. Le mot de passe root est aussi celui de l'hôte de la passerelle.

  14. Mettez à niveau la passerelle de données vers la même version de QRadar que votre console.
    1. Connectez-vous à la console.
    2. Pour trouver la version de QRadar sur laquelle se trouve la console, cliquez sur le menu de navigation (), puis sur A propos de.
    3. Téléchargez le fichier SFS correspondant à la version de QRadar de la console à partir de Fix Centralhttps://www.ibm.com/support/fixcentral
    4. Copiez le fichier SFS de la mise à jour sur votre passerelle de données.
    5. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    6. Sur votre passerelle de données, déplacez le fichier SFS vers le répertoire /storetmp en entrant la commande suivante:
      sudo mv <version_number>_QRadar_patchupdate-<full_version_number>.sfs /storetmp
    7. Ouvrez le shell superutilisateur en entrant la commande suivante :
      sudo su -
    8. Créez le répertoire /media/updates en entrant la commande suivante:
      mkdir /media/updates
    9. Montez le fichier SFS en entrant la commande suivante :
      mount -o loop -t squashfs /storetmp/<version_number>_QRadar_patchupdate-<full_version_number>.sfs /media/updates
    10. Lancez le programme d'installation de la mise à jour en entrant la commande suivante :
      /media/updates/installer
  15. Utilisez l'application QRadar on Cloud Self Serve pour générer un jeton pour votre passerelle de données et autoriser l'adresse IP de la passerelle de données. Pour plus d'informations, voir Gestion des accès à la console.
  16. Une fois le marqueur reçu :
    1. Si vous vous êtes déconnecté de votre session ssh , utilisez ssh pour vous reconnecter à votre passerelle de données.
    2. Le dispositif ayant été redémarré après l'étape précédente, ouvrez à nouveau le shell du superutilisateur en entrant la commande suivante :
      sudo su -
    3. Pour atténuer un problème connu avec une connexion intermittente, entrez la commande suivante sur la passerelle de données nouvellement ajoutée:
      mkdir /etc/systemd/system/tunnel-monitor.service.d/; printf "[Service]\nExecStart=\nExecStart=/bin/true\n" > /etc/systemd/system/tunnel-monitor.service.d/override.conf; chmod 644 /etc/systemd/system/tunnel-monitor.service.d/override.conf; systemctl daemon-reload
    4. Pour terminer la configuration initiale de la passerelle de données, entrez la commande suivante :
      /opt/qradar/bin/setup_qradar_host.py mh_setup interactive -p
  17. Quittez le shell de superutilisateur en entrant la commande suivante :
    exit