Configuration de l'authentification par certificat sous QRadar

Dans les communications par TLS sur TCP entre IBM Disconnected Log Collector et IBM QRadar, la communication basée sur des certificats est utilisée pour établir une chaîne de confiance dans laquelle le matériel et les logiciels sont validés depuis l'entité finale jusqu'au certificat racine.

Avant de commencer

Cette configuration est effectuée par l'équipe DevOps IBM QRadar on Cloud et n'est effectuée que pour le premier collecteur de journaux déconnecté (DLC). L'ajout de DLC supplémentaires ne nécessite pas de ticket de support tant que vous continuez à utiliser la même autorité de certification.

Important: s'il existe plusieurs Disconnected Log Collectordans l'environnement, effectuez les étapes suivantes une seule fois sur le système QRadar auquel le Disconnected Log Collector se connecte.

Procédure

  1. Dans l'application QRadar on Cloud Self Serve, mettez à jour la liste d'autorisations avec l'adresse IP de sortie du DLC.
  2. Ouvrez un ticket de service clients et procédez comme suit:
    1. Demandez un certificat TLS syslog. Les certificats fournis par QRadar on Cloud sont signés par une autorité de certification.
    2. Connectez le rootCA.crt au format pem.
    L'équipe IBM QRadar on Cloud DevOps met à jour le ticket avec les informations suivantes :
    • Nom de fichier du magasin de clés
    • Mot de passe du fichier du magasin de clés
    • Chemin d'accès au magasin de clés de confiance
    • Mot de passe du fichier de clés certifiées

Résultats

Vous pouvez configurer la source de journal Disconnected Log Collector sous QRadar à l'aide du fichier dlc-server.pfx que vous avez créé.

Etape suivante

Configuration d' TLS s sur la communication TCP avec QRadar