QRadar 에서 기본 인증서를 대체하면 올바르지 않은 PEM 오류가 생성됩니다.

QRadar의 기본 인증서를 대체하면 ConfigurationServer.PEM 파일이 변경되어 배치의 모든 WinCollect 에이전트에 영향을 줍니다. 이 문제를 해결하려면, Windows 호스트의 ConfigurationServer.PEM 파일을 대체해야 합니다.

이 태스크에 대한 정보

WinCollect 에이전트가 업데이트된 QRadar® 어플라이언스와 통신을 시도할 때 올바르지 않은 인증서가 전달되므로 에이전트가 거부 메시지를 수신합니다. 로그에 다음과 같은 오류 메시지가 나타납니다.
May 17 17:06:31 ::ffff:IP ADDRESS [ecs-ec] [WinCollectConfigHandler_4] 
com.q1labs.sem.semsources. wincollectconfigserver.WinCollectConfigHandler: [ERROR] 
[NOT:0000003000] [192.0.2.0/- -] [-/- -]Agent with ip: IP ADDRESS tried to connect 
with an invalid PEM 
통신을 시도하는 에이전트의 IP 주소가 표시됩니다. 또한 WinCollect 에이전트는 LEEF Syslog 메시지를 전송하여 관리자에게 올바르지 않은 인증서로 인한 통신 문제를 알려줍니다. 이 문제를 해결하려면 Windows 호스트에서 ConfigurationServer.PEM file을(를) 교체해야 합니다.
주: 이 조치는 Windows 관리자 또는 원격 Windows 호스트에서 파일을 삭제할 권한이 있는 사용자가 완료해야 합니다.

프로시저

  1. 통신할 수 없는 WinCollect 에이전트에 대한 원격 데스크탑 연결을 여십시오.
  2. 시작 > 실행을 클릭하십시오.
  3. services.msc를 입력한 후 확인을 클릭하십시오.
  4. WinCollect 서비스를 중지하십시오.
  5. Windows 호스트에서 WinCollect 구성 폴더로 이동하십시오.
    기본적으로 폴더 경로는 다음과 같습니다. C:\ProgramFiles\IBM\WinCollect\config
  6. 삭제 ConfigurationServer.PEM.
  7. 서비스 창에서 WinCollect 서비스를 시작하십시오.

결과

WinCollect 서비스가 다시 시작되면 에이전트가 Windows 호스트를 관리하는 QRadar 어플라이언스에 접속하려고 시도합니다. QRadar 어플라이언스는 누락된 ConfigurationServer.PEM 파일을 발견하고 기존 인증서에 대해 대체를 발행합니다. 이 방법은 이전 파일을 업데이트된 인증서가 포함된 새 ConfigurationServer.PEM 파일로 대체합니다.