QRadar 에서 기본 인증서를 대체하면 올바르지 않은 PEM 오류가 생성됩니다.
QRadar의 기본 인증서를 대체하면 ConfigurationServer.PEM 파일이 변경되어 배치의 모든 WinCollect 에이전트에 영향을 줍니다. 이 문제를 해결하려면, Windows 호스트의 ConfigurationServer.PEM 파일을 대체해야 합니다.
이 태스크에 대한 정보
WinCollect 에이전트가 업데이트된 QRadar® 어플라이언스와 통신을 시도할 때 올바르지 않은 인증서가 전달되므로 에이전트가 거부 메시지를 수신합니다. 로그에 다음과 같은 오류 메시지가 나타납니다.
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4]
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR]
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect
with an invalid PEM 통신을 시도하는 에이전트의 IP 주소가 표시됩니다. 또한 WinCollect 에이전트는 LEEF Syslog 메시지를 전송하여 관리자에게 올바르지 않은 인증서로 인한 통신 문제를 알려줍니다. 이 문제를 해결하려면 Windows 호스트에서 ConfigurationServer.PEM
file을(를) 교체해야 합니다.
주: 이 조치는 Windows 관리자 또는 원격 Windows 호스트에서 파일을 삭제할 권한이 있는 사용자가 완료해야 합니다.
프로시저
- 통신할 수 없는 WinCollect 에이전트에 대한 원격 데스크탑 연결을 여십시오.
- 을 클릭하십시오.
- services.msc를 입력한 후 확인을 클릭하십시오.
- WinCollect 서비스를 중지하십시오.
- Windows 호스트에서 WinCollect 구성 폴더로 이동하십시오. 기본적으로 폴더 경로는 다음과 같습니다. C:\ProgramFiles\IBM\WinCollect\config
- 삭제 ConfigurationServer.PEM.
- 서비스 창에서 WinCollect 서비스를 시작하십시오.