Tivoli Access Manager for e-business 구성
Tivoli® Access Manager for e-business 에서 syslog를 구성하여 이벤트를 전달할 수 있습니다.
프로시저
- Tivoli Access Manager의 IBM® Security Web Gateway에 로그인하십시오.
- 탐색 메뉴에서 보안 리버스 프록시 설정 > 관리 > 리버스 프록시를 선택하십시오.
리버스 프록시 분할창이 표시됩니다.
- 인스턴스 컬럼에서 인스턴스를 선택하십시오.
- 관리 목록을 클릭하고 구성 > 고급을 선택하십시오.
WebSEAL 구성 파일의 텍스트가 표시됩니다.
- 권한 API 로깅 구성을 찾으십시오.
원격 syslog 구성은 logcfg로 시작합니다.
예를 들어, 원격 syslog 서버에 권한 이벤트를 보내려면 다음을 수행하십시오.
# logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> - 원격 syslog 구성 (logcfg) 을 주석 (
#) 마커가 없는 새 행에 복사하십시오. - 원격 syslog 구성을 편집하십시오.
예를 들면 다음과 같습니다.
logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = audit.authn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = http:rsyslog server=<IP address>,port=514,log_id=<log name>여기서,
- <IP address> 는 QRadar Console 또는 Event Collector의 IP 주소입니다.
- <로그 이름> 은 QRadar에 전달되는 로그에 지정된 이름입니다. 예를 들어, log_id=WebSEAL-log입니다.
-
request.log파일을 사용자 정의하십시오.예를 들면 다음과 같습니다.
request-log-format = isam-http-request-log|client-ip=%a|server-ip=%A|client-logname=%l|remote-user=%u|time=%t|port=%p|protocol=%H|request-method=%m|response-status=%s|url=%U|bytes=%b|remote-host=%h|request=%r - 제출을 클릭하십시오.
탐색 메뉴에 배치 단추가 표시됩니다.
- 탐색 메뉴에서 배치를 클릭하십시오.
- 배치를 클릭하십시오.
계속하려면 리버스 프록시 인스턴스를 다시 시작해야 합니다.
- 인스턴스 컬럼에서 인스턴스 구성을 선택하십시오.
- 관리 목록을 클릭하고 제어 > 다시 시작을 선택하십시오.
다시 시작이 완료되면 상태 메시지가 표시됩니다. syslog 대상 구성에 대한 자세한 정보는 IBM Tivoli Access Manager for e-business 공급업체 문서를 참조하십시오. 이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.