Zum Inhalt

Auditereignisse an Splunk übertragen

Dieser Artikel erläutert, wie Sie einen Splunk-Kanal für die Protokollübertragung von Afi-Auditprotokollen erstellen.

Gehen Sie wie folgt vor, um einen Splunk HEC (HTTP Event Collector) für die Protokollübertragung zu erstellen:

Schritt 1: Öffnen Sie im Splunk-Administrationsbereich Settings → Data Inputs → HTTP Event Collector und aktivieren Sie HEC, indem Sie in Global Settings die Einstellung All tokens auf Enabled setzen. Wählen Sie außerdem _json als Standardquelltyp aus, da Afi Auditereignisse als JSON sendet.

Schritt 2: Klicken Sie auf New Token, um ein neues HEC-Token zu erstellen und zu kopieren.

Schritt 3: Erstellen Sie im Afi-Portal auf der Registerkarte Configuration → SIEM einen Splunk-Kanal mit folgenden Parametern:

  • Collector endpoint: Splunk-HEC-Endpunkt
  • Splunk token: Token aus Schritt 2
  • Event source: Ereignisquelle aus Schritt 2
  • Source type: _json

Splunk Cloud schützt seine HEC-Endpunkte standardmäßig mit einem selbstsignierten HTTPS-Zertifikat. Stellen Sie sicher, dass Sie am Splunk-HEC-Endpunkt ein benutzerdefiniertes SSL-Zertifikat eingerichtet haben, das von einer allgemein anerkannten Zertifizierungsstelle (CA) ausgestellt wurde.