IBM QRadar 와 통신하도록 PingFederate 구성

PingFederate 이벤트를 수집하려면 CEF 이벤트를 QRadar에 전송하도록 PingFederate 를 구성하십시오.

IBM QRadar DSM for PingFederate 는 Syslog 프로토콜을 사용하여 PingFederate 에서 수집되는 이벤트를 지원합니다.

프로시저

  1. PingFederate 의 구성 단계에 따라 감사 로그를 작성하여 QRadar 와 통신하도록 PingFederate 를 구성하십시오.
  2. <pf_install>/pingfederate/server/default/conf/log4j2.xml위치에 있는 log4j2.xml 파일을 편집하십시오.
  3. 아래 세부사항을 log4j2.xml에 추가하십시오.
    <Socket name="SecurityAuditToCEFSyslog" host="<Qradar_host>" port="514" protocol="TCP" ignoreExceptions="false">            <PingSyslogLayout> 
        <PatternLayout>             
           <pattern>%escape{CEF}{CEF:0|Ping Identity|PingFederate|%X{pfversion}|%X{event}|%X{event}|0|rt=%d{MMM dd yyyy HH:mm:ss.SSS} duid=%X{subject} src=%X{ip} msg=%X{status} cs1Label=Target Application URL cs1=%X{app} cs2Label=Connection ID cs2=%X{connectionid} cs3Label=Protocol cs3=%X{protocol} dvchost=%X{host} cs4Label=Role cs4=%X{role} externalId=%X{trackingid} cs5Label=SP Local User ID cs5=%X{localuserid} cs6Label=Attributes cs6=%X{attributes} %n}</pattern>
         </PatternLayout>           
    </PingSyslogLayout>       
    </Socket>

다음에 수행할 작업

QRadarPingFederate -Syslog 로그 소스를 추가하십시오. 자세한 정보는 PingFederate용 Syslog 로그 소스 매개변수를 참조하십시오.