Auditereignisse an Splunk übertragen¶
Dieser Artikel erläutert, wie Sie einen Splunk-Kanal für die Protokollübertragung von Afi-Auditprotokollen erstellen.
Gehen Sie wie folgt vor, um einen Splunk HEC (HTTP Event Collector) für die Protokollübertragung zu erstellen:
Schritt 1: Öffnen Sie im Splunk-Administrationsbereich Settings → Data Inputs → HTTP Event Collector und aktivieren Sie HEC, indem Sie in Global Settings die Einstellung All tokens auf Enabled setzen. Wählen Sie außerdem _json als Standardquelltyp aus, da Afi Auditereignisse als JSON sendet.
Schritt 2: Klicken Sie auf New Token, um ein neues HEC-Token zu erstellen und zu kopieren.
Schritt 3: Erstellen Sie im Afi-Portal auf der Registerkarte Configuration → SIEM einen Splunk-Kanal mit folgenden Parametern:
- Collector endpoint: Splunk-HEC-Endpunkt
- Splunk token: Token aus Schritt 2
- Event source: Ereignisquelle aus Schritt 2
- Source type:
_json
Splunk Cloud schützt seine HEC-Endpunkte standardmäßig mit einem selbstsignierten HTTPS-Zertifikat. Stellen Sie sicher, dass Sie am Splunk-HEC-Endpunkt ein benutzerdefiniertes SSL-Zertifikat eingerichtet haben, das von einer allgemein anerkannten Zertifizierungsstelle (CA) ausgestellt wurde.


