Ingestion des événements d’audit dans Splunk¶
Cet article explique comment créer un canal d’ingestion des journaux Splunk pour les journaux d’audit Afi.
Pour créer un collecteur Splunk HEC (HTTP Event Collector) pour l’ingestion des journaux, procédez comme suit :
Étape 1 - Dans le panneau d’administration Splunk, accédez à Settings → Data Inputs → HTTP Event Collector et activez HEC en définissant All tokens sur Enabled dans Global Settings. Choisissez également _json comme type de source par défaut, car Afi envoie les événements d’audit au format JSON.
Étape 2 - Créez et copiez un nouveau jeton HEC en cliquant sur l’option New Token.
Étape 3 - Créez un canal Splunk dans l’onglet Configuration → SIEM du portail Afi avec les paramètres suivants :
- Collector endpoint : point de terminaison Splunk HEC
- Splunk token : jeton de l’Étape 2
- Event source : source de l’événement de l’Étape 2
- Source type :
_json
Notez que, par défaut, Splunk Cloud protège ses points de terminaison HEC avec un certificat HTTPS auto-signé. Assurez-vous d’avoir configuré sur le point de terminaison Splunk HEC un certificat SSL personnalisé émis par une autorité de certification (CA) généralement reconnue.


