Configurare un Elastic Stack esterno

Per impostazione predefinita, Cyberwatch include le proprie istanze Elasticsearch e Kibana. È possibile sostituirle con istanze esterne per integrare Cyberwatch in un Elastic Stack esistente.

I dati pubblicati in Elasticsearch sono descritti nella documentazione tecnica degli indici Elasticsearch.

  1. Cliccare su Amministrazione
  2. Cliccare su Strumenti esterni

Negli ambienti che richiedono un livello di sicurezza elevato, è obbligatorio disattivare la distribuzione di Elasticsearch e Kibana integrati e applicare configurazioni rigorose per questa applicazione. La configurazione di un Elastic Stack esterno nell’interfaccia di amministrazione non è sufficiente: anche i container integrati devono essere disattivati esplicitamente.

Configurazione di Kibana

  • Attiva Kibana: attiva o disattiva l’integrazione con Kibana

  • API URL: URL dell’API del server Kibana esterno. Lasciare vuoto per utilizzare l’istanza Kibana integrata.

  • URL di accesso: URL utilizzato da Cyberwatch per reindirizzare gli utenti verso Kibana. Deve essere impostato con lo stesso valore dell’API URL in caso di utilizzo di un Kibana esterno.

Impostazioni avanzate

  • Space: spazio Kibana in cui Cyberwatch pubblicherà le proprie dashboard. Valore predefinito: default.

Per migrare le dashboard Cyberwatch da uno spazio a un altro, eliminarle prima dallo spazio attuale e poi modificare la configurazione.

  • Nome utente: nome utente utilizzato per autenticarsi presso il server Kibana.

  • Password: password associata al nome utente.

  • Certificato CA: certificato dell’autorità di certificazione utilizzato per convalidare il certificato TLS del server Kibana. Facoltativo.

  • Metodo di verifica TLS: metodo di verifica del certificato TLS del server Kibana.

    • None: nessuna verifica del certificato.
    • Peer: verifica il certificato presentato dal server.

Configurazione di Elasticsearch

  • API URL: URL dell’API del server Elasticsearch esterno. Lasciare vuoto per utilizzare l’istanza Elasticsearch integrata.

Impostazioni avanzate

  • Nome utente: nome utente utilizzato per autenticarsi presso il server Elasticsearch.

  • Password: password associata al nome utente.

  • Certificato CA: certificato dell’autorità di certificazione utilizzato per convalidare il certificato TLS del server Elasticsearch. Facoltativo.

  • Metodo di verifica TLS: metodo di verifica del certificato TLS del server Elasticsearch.

    • None: nessuna verifica del certificato.
    • Peer: verifica il certificato presentato dal server.

Gestione delle dashboard Kibana

Cyberwatch offre dashboard preconfigurate in Kibana. È possibile aggiungere dashboard personalizzate inserendone gli identificativi univoci e un nome visualizzato.

Le dashboard possono essere riordinate tramite drag and drop. Le dashboard native di Cyberwatch non possono essere eliminate.

Disattivazione dei container integrati

Quando si utilizza un Elastic Stack esterno, i container Elasticsearch e Kibana integrati devono essere disattivati.

Docker Swarm

  1. Modificare il file /etc/cyberwatch/config.env aggiungendo o modificando la riga seguente:

    CBW_DISABLE_ELK=true
    
  2. Riavviare Cyberwatch per applicare la modifica:

    sudo cyberwatch restart
    
  3. Verificare che i container non siano più in esecuzione:

    sudo cyberwatch status
    

    Per ulteriori informazioni, consultare CBW_DISABLE_ELK.

Podman

  1. Modificare il file /etc/cyberwatch/config.env aggiungendo o modificando la riga seguente:

    CBW_DISABLE_ELK=true
    
  2. Riconfigurare Cyberwatch per applicare la modifica:

    sudo cyberwatch configure
    

    Nel caso in cui l’istanza Cyberwatch sia distribuita su più nodi o il database sia esterno, è necessario specificare nuovamente i flag di configurazione.

  3. Verificare che i container non siano più in esecuzione:

    sudo cyberwatch status
    

    Per ulteriori informazioni, consultare CBW_DISABLE_ELK.

Helm chart

  1. Nel file values.yml, disattivare i servizi Elasticsearch e Kibana:

    elasticsearch:
      enabled: false
    
    kibana:
      enabled: false
    
  2. Applicare la configurazione:

    helm -n cyberwatch upgrade cyberwatch oci://harbor.cyberwatch.fr/cbw-on-premise/cyberwatch-chart -f values.yml
    
  3. Verificare che i pod non siano più in esecuzione:

    kubectl -n cyberwatch get pods