Ingestion des événements d’audit dans Splunk¶
Cet article explique comment créer un canal d’ingestion des journaux Splunk pour les journaux d’audit Afi.
Pour créer un collecteur Splunk HEC (HTTP Event Collector) pour l’ingestion des journaux, procédez comme suit :
Étape 1 - Dans le panneau d’administration Splunk, accédez à Settings → Data Inputs → HTTP Event Collector et activez HEC en définissant All tokens sur Enabled dans Global Settings. Choisissez également _json comme type de source par défaut, car Afi envoie les événements d’audit au format JSON.
Étape 2 - Créez et copiez un nouveau jeton HEC en cliquant sur l’option New Token.
Étape 3 - Créez un canal Splunk dans l’onglet Configuration → SIEM du portail Afi avec les paramètres suivants :
- Collector endpoint : point de terminaison Splunk HEC
- Splunk token : jeton de l’Étape 2
- Event source : source de l’événement de l’Étape 2
- Source type :
_json
Le point de terminaison Splunk HEC doit utiliser un certificat HTTPS émis par une autorité de certification (CA) reconnue. Si votre point de terminaison utilise un certificat auto-signé, faites-le remplacer par un certificat répondant à cette exigence pour l’intégration Afi.


