Tivoli Access Manager for e-business 구성

Tivoli® Access Manager for e-business 에서 syslog를 구성하여 이벤트를 전달할 수 있습니다.

프로시저

  1. Tivoli Access Manager의 IBM® Security Web Gateway에 로그인하십시오.
  2. 탐색 메뉴에서 보안 리버스 프록시 설정 > 관리 > 리버스 프록시를 선택하십시오.

    리버스 프록시 분할창이 표시됩니다.

  3. 인스턴스 컬럼에서 인스턴스를 선택하십시오.
  4. 관리 목록을 클릭하고 구성 > 고급을 선택하십시오.

    WebSEAL 구성 파일의 텍스트가 표시됩니다.

  5. 권한 API 로깅 구성을 찾으십시오.

    원격 syslog 구성은 logcfg로 시작합니다.

    예를 들어, 원격 syslog 서버에 권한 이벤트를 보내려면 다음을 수행하십시오.

    # logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name>

  6. 원격 syslog 구성 (logcfg) 을 주석 (#) 마커가 없는 새 행에 복사하십시오.
  7. 원격 syslog 구성을 편집하십시오.

    예를 들면 다음과 같습니다.

    logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = audit.authn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = http:rsyslog server=<IP address>,port=514,log_id=<log name>

    여기서,

    • <IP address> 는 QRadar Console 또는 Event Collector의 IP 주소입니다.
    • <로그 이름> 은 QRadar에 전달되는 로그에 지정된 이름입니다. 예를 들어, log_id=WebSEAL-log입니다.
  8. request.log 파일을 사용자 정의하십시오.

    예를 들면 다음과 같습니다.

    request-log-format = isam-http-request-log|client-ip=%a|server-ip=%A|client-logname=%l|remote-user=%u|time=%t|port=%p|protocol=%H|request-method=%m|response-status=%s|url=%U|bytes=%b|remote-host=%h|request=%r
  9. 제출을 클릭하십시오.

    탐색 메뉴에 배치 단추가 표시됩니다.

  10. 탐색 메뉴에서 배치를 클릭하십시오.
  11. 배치를 클릭하십시오.

    계속하려면 리버스 프록시 인스턴스를 다시 시작해야 합니다.

  12. 인스턴스 컬럼에서 인스턴스 구성을 선택하십시오.
  13. 관리 목록을 클릭하고 제어 > 다시 시작을 선택하십시오.

    다시 시작이 완료되면 상태 메시지가 표시됩니다. syslog 대상 구성에 대한 자세한 정보는 IBM Tivoli Access Manager for e-business 공급업체 문서를 참조하십시오. 이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.