Ingesta de eventos de auditoría en Splunk¶
Este artículo explica cómo crear un canal de ingesta de registros de Splunk para los registros de auditoría de Afi.
Para crear un recopilador Splunk HEC (HTTP Event Collector) para la ingesta de registros, haga lo siguiente:
Paso 1: vaya a Settings → Data Inputs → HTTP Event Collector en el panel de administración de Splunk y active HEC estableciendo All tokens en Enabled dentro de Global Settings. Asimismo, elija _json como tipo de origen predeterminado, ya que Afi envía los eventos de auditoría como JSON.
Paso 2: cree y copie un nuevo token de HEC haciendo clic en la opción New Token.
Paso 3: cree un canal de Splunk en la pestaña Configuration → SIEM del portal de Afi con los siguientes parámetros:
- Collector endpoint: punto de conexión de Splunk HEC
- Splunk token: token del Paso 2
- Event source: origen de eventos del Paso 2
- Source type:
_json
Tenga en cuenta que, de forma predeterminada, Splunk Cloud protege sus puntos de conexión HEC con un certificado HTTPS autofirmado. Asegúrese de configurar en el punto de conexión de Splunk HEC un certificado SSL personalizado emitido por una entidad de certificación (CA) ampliamente aceptada.


