Ingesta de eventos de auditoría en Splunk¶
Este artículo explica cómo crear un canal de ingesta de registros de Splunk para los registros de auditoría de Afi.
Para crear un recopilador Splunk HEC (HTTP Event Collector) para la ingesta de registros, haga lo siguiente:
Paso 1: vaya a Settings → Data Inputs → HTTP Event Collector en el panel de administración de Splunk y active HEC estableciendo All tokens en Enabled dentro de Global Settings. Asimismo, elija _json como tipo de origen predeterminado, ya que Afi envía los eventos de auditoría como JSON.
Paso 2: cree y copie un nuevo token de HEC haciendo clic en la opción New Token.
Paso 3: cree un canal de Splunk en la pestaña Configuration → SIEM del portal de Afi con los siguientes parámetros:
- Collector endpoint: punto de conexión de Splunk HEC
- Splunk token: token del Paso 2
- Event source: origen de eventos del Paso 2
- Source type:
_json
El punto de conexión de Splunk HEC debe utilizar un certificado HTTPS emitido por una entidad de certificación (CA) reconocida. Si utiliza un certificado autofirmado, solicite que se sustituya por uno que cumpla este requisito para la integración con Afi.


