Skip to main content
Version: Privileged Access Manager 3.4

Syslog-сервер

Syslog-сервер используется для интеграции с SIEM-системой и выполняет роль единого хранилища для записей событий PAM и/или текстовых логов сессий. Данные обновляются в режиме реального времени: в процессе активного удаленного подключения, а не после его завершения.

Отправка событий на Syslog-сервер

Чтобы отправлять записи журнала События на Syslog-сервер, настройте конфигурационные файлы по инструкции ниже.

  1. Перейдите в каталог C:\inetpub\wwwroot\ls\targetConfigs, создайте копию файла sampleSyslog.config и переименуйте ее в Pam.Syslog.config, затем отредактируйте <Settings> … </Settings> в соответствии с настройками ниже:

    • HostName — имя Syslog-сервера 
    • Port — порт Syslog-сервера 
    • Protocol — тип подключения к Syslog-серверу: TCPoverTLS, TCP, UDP
    • Format — формат логов: Plain, CEF, LEEF
    • SyslogVersion — спецификация протокола: RFC3164, RFC5424
    C:\inetpub\wwwroot\ls\targetConfigs
    <Settings HostName="localhost" Port="5081" Protocol="TCP" Format="CEF" SyslogVersion="RFC3164" />
  2. В файле C:\inetpub\wwwroot\ls\clientApps.config отредактируйте секцию pam для работы с файлом Pam.Syslog.config — добавьте новый TargetId для WriteTarget:

    C:\inetpub\wwwroot\ls\clientApps.config
    <Application Id="pam" SchemaId="Pam.Schema">
    <ReadTargetId>Pam.TargetDb</ReadTargetId>
    <WriteTargets>
    <TargetId>Pam.TargetDb</TargetId>
    <TargetId>Pam.Syslog</TargetId>
    </WriteTargets>
    <AccessControl>
    <!--<CertificateAccessControl CertificateThumbprint="001122...AA11" Rights="Read" />-->
    </AccessControl>
    </Application>
  3. Далее в этом же файле в секции Targets добавьте новый элемент:

    C:\inetpub\wwwroot\ls\clientApps.config
    <Targets>
    ...
    <Target Id="Pam.TargetDb" Type="mssql"/>
    <Target Id="Pam.Syslog" Type="syslog"/>
    </Targets>

    В Target Id="Pam.TargetDb" пропишите Type в зависимости от используемой БД: mssql или pgsql.


Отправка логов на Syslog-сервер

Чтобы настроить отправку текстовых логов сессий на Syslog-сервер, выполните следующие действия:

  1. В консоли администратора перейдите в раздел Конфигурация → Системные настройки.

  2. Заполните параметры Syslog-сервера.

    Настройка
    Описание
    Syslog-серверIP-адрес или DNS-имя Syslog-сервера.
    ПортПорт Syslog-сервера.
    ПротоколСетевой протокол подключения к Syslog-серверу — TCP или UDP.
    ФорматФормат событий, используемый Syslog-сервером — CEF или LEEF.
    Версия SyslogIETF стандарт протокола Syslog — RFC3164 или RFC5424.
  3. После заполнения данных нажмите Проверить подключение к Syslog-серверу.
    Убедитесь, что на Syslog-сервер пришло тестовое сообщение.