Zum Inhalt

Auditereignisse an Splunk übertragen

Dieser Artikel erläutert, wie Sie einen Kanal für die Protokollübertragung einrichten, über den Afi Auditprotokolle an Splunk sendet.

Gehen Sie wie folgt vor, um einen Splunk HEC (HTTP Event Collector) für die Protokollübertragung zu erstellen:

Schritt 1: Öffnen Sie im Splunk-Administrationsbereich Settings → Data Inputs → HTTP Event Collector und aktivieren Sie HEC, indem Sie in Global Settings die Einstellung All tokens auf Enabled setzen. Wählen Sie außerdem _json als Standardquelltyp aus, da Afi Auditereignisse als JSON sendet.

Schritt 2: Klicken Sie auf New Token, um ein neues HEC-Token zu erstellen und zu kopieren.

Schritt 3: Erstellen Sie im Afi-Portal auf der Registerkarte Configuration → SIEM einen Splunk-Kanal mit folgenden Parametern:

  • Collector endpoint: Splunk-HEC-Endpunkt
  • Splunk token: Token aus Schritt 2
  • Event source: Ereignisquelle aus Schritt 2
  • Source type: _json

Der Splunk-HEC-Endpunkt muss ein HTTPS-Zertifikat verwenden, das von einer allgemein anerkannten Zertifizierungsstelle (CA) ausgestellt wurde. Wenn Ihr Endpunkt ein selbstsigniertes Zertifikat verwendet, lassen Sie es für die Afi-Integration durch ein entsprechendes Zertifikat ersetzen.