이벤트를 로 전달하려면 QRadar, IBM® Verify Identity Access Manager for Enterprise Single Sign-On 어플라이언스에서 syslog 수신처를 구성해야 합니다.
프로시저
- IBM Verify Identity Access Manager for Enterprise Single Sign-On용 IMS 구성 유틸리티에 로그인하십시오. 예를 들어, https://localhost:9043/webconf입니다.
- 탐색 메뉴에서 를 선택하십시오.
- 다음 syslog 매개변수 옵션을 구성하십시오.
표 1. Syslog 매개변수
필드
|
설명
|
| Enable syslog |
사용 가능한 테이블 목록에서 다음 테이블을 선택하고 추가를 클릭해야 합니다.
- logUserService
- logUserActivity
- logUserAdminActivity
|
| 시스템 로그 서버 포트 |
이벤트를 QRadar에 전달하는 데 사용되는 포트 번호로 514 를 입력하십시오.
|
| Syslog server hostname |
QRadar
Console 또는 Event Collector의 IP 주소 또는 호스트 이름을 입력하십시오.
|
| Syslog 로깅 기능 |
정수 값을 입력하여 QRadar에 전달되는 이벤트의 기능을 지정하십시오. 기본값은 20입니다.
|
| Syslog field-separator |
syslog 페이로드에서 이름-값 쌍 항목을 구분하는 데 사용되는 문자로 ###을 입력하십시오.
|
- 업데이트 를 클릭하여 구성을 저장하십시오.
- IBM Verify Identity Access Manager for Enterprise Single Sign-On 어플라이언스를 다시 시작하십시오.
결과
로그 소스가 QRadarIBM Verify 에 추가됩니다. Identity Access Manager for Enterprise의 싱글 사인온(SSO) syslog 이벤트는 자동으로 감지됩니다. QRadar 에 전달되는 이벤트는 로그 보기 탭에 표시됩니다.