Cómo solucionar el error del Event Handler en FortiAnalyzer que no activa el Automation Stitch en FortiGate

Este artículo aborda el error ‘El administrador no tiene permiso para generar este registro: error de API de seguridad-evento 403’, que ocurre en dispositivos FortiGate y FortiAnalyzer. Este error es crítico ya que impide la correcta generación de registros de eventos de seguridad, afectando así la monitorización y respuesta ante incidentes. A lo largo de este artículo, se describirán los pasos necesarios para diagnosticar y resolver este problema.

Descripción del problema

El error mencionado anteriormente se debe a que FortiOS ha dejado de soportar la autenticación mediante nombre de usuario y contraseña para FortiAnalyzer. En su lugar, se debe usar la autorización mediante certificado para que FortiAnalyzer realice solicitudes a través del demonio OFTP (Overland File Transfer Protocol).

Alcance

Este artículo es relevante para los productos FortiGate y FortiAnalyzer, y puede ser útil para administradores de red que gestionan estos dispositivos.

Diagnóstico paso a paso

Para obtener una visión más clara de lo que está sucediendo en el fondo, se pueden ejecutar una serie de comandos de depuración tanto en FortiAnalyzer como en FortiGate:

Comandos de FortiAnalyzer:

diag debug app oftpd 255 <Nombre_FortiGate>
diag debug enable

Comandos de FortiGate:

diagnose debug reset
diagnose debug application httpsd -1
diagnose debug app autod -1

diagnose debug enable

Al revisar la salida de depuración HTTPS en FortiGate, se puede observar el siguiente error:

[httpsd 20951 – 1713376416 error] generate_event[893] — El administrador no tiene permiso para generar este registro: security-event
[httpsd 20951 – 1713376416 warning] api_return_http_result[1275] — Error 403 de API generado

Artículos relacionados  Cómo solucionar la configuración de un punto de recuperación en la partición de respaldo en Fortinet

Solución recomendada

Para resolver este error, se deben seguir los siguientes pasos:

  1. Configurar correctamente el FortiAnalyzer para que utilice la autorización de certificados. Navegue a Conectores de Fabricación -> Registro y Análisis -> Editar.
  2. Active la opción ‘Verificar el certificado de FortiAnalyzer‘ y haga clic en Aceptar.
  3. LoggingFAZ.PNG

  4. Cuando habilite esta función, aparecerá un aviso de autorización de certificado; seleccione Aceptar.
  5. Reinicie ambos demonios que están involucrados entre FortiGate y FortiAnalyzer:
  6. FortiAnalyzer: diag test app oftpd 99
    FortiGate: fnsysctl killall httpsd

  7. Si ambos comandos no funcionan, reinicie tanto FortiAnalyzer como FortiGate con el siguiente comando en cada uno:
  8. execute reboot

Comandos CLI utilizados

A continuación se presentan los comandos CLI mencionados que son útiles para la depuración y solución del problema:

  • FortiAnalyzer:
  • diag debug app oftpd 255 <Nombre_FortiGate>
    diag debug enable

  • FortiGate:
  • diagnose debug reset
    diagnose debug application httpsd -1
    diagnose debug app autod -1
    diagnose debug enable

Buenas prácticas y recomendaciones

Para evitar problemas similares en el futuro, se recomienda implementar lo siguiente:

  • Siempre utilizar la autenticación basada en certificados para la comunicación entre FortiGate y FortiAnalyzer.
  • Mantener actualizados ambos dispositivos para asegurar la compatibilidad de funciones y seguridad.
  • Revisar y ajustar las configuraciones de los conectores de Fabricación regularmente.

Notas adicionales

Es importante revisar la documentación oficial de Fortinet para obtener detalles adicionales sobre el manejo de errores y las configuraciones específicas recomendadas para su entorno.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *