Les groupes dans Wazuh permettent d'appliquer une configuration ossec.conf centralisée à plusieurs agents en une fois. Créez un groupe depuis le dashboard ou avec la CLI, assignez des agents, et le serveur distribue automatiquement la configuration sans toucher à chaque machine individuellement.
Qu'est-ce que les groupes dans Wazuh et à quoi servent-ils ?
Dans ce guide, je vais vous montrer comment configurer des groupes dans Wazuh pour organiser vos agents et appliquer des configurations centralisées. Les groupes sont essentiels lorsque vous gérez de nombreux agents de types différents (Windows, Linux, bases de données, serveurs web, etc.).
À quoi servent les groupes Wazuh ?
Les groupes dans Wazuh permettent d'organiser les agents selon leur type ou leur fonction et d'appliquer des configurations spécifiques à chaque groupe. C'est essentiel pour gérer efficacement des environnements comptant de nombreux agents.
Au lieu de configurer chaque agent individuellement, vous définissez la configuration une seule fois au niveau du groupe et chaque agent appartenant à ce groupe la reçoit automatiquement.
Quels groupes pouvez-vous créer par type de système ?
Quelques exemples typiques de groupes que vous pouvez créer :
- windows - Toutes les machines Windows (postes, serveurs)
- linux - Serveurs et machines Linux
- databases - Serveurs de bases de données (MySQL, PostgreSQL, MongoDB)
- webservers - Serveurs web (Apache, Nginx, IIS)
- production - Systèmes de production (surveillance plus stricte)
- development - Systèmes de développement/test
- dmz - Serveurs dans la zone démilitarisée
Astuce : un agent peut appartenir à plusieurs groupes. Par exemple, un serveur peut être dans le groupe « linux » et aussi dans « webservers » et « production ».
Comment fonctionne la configuration centralisée par groupe ?
Le principal avantage des groupes est que vous pouvez définir une configuration ossec.conf qui est automatiquement appliquée à chaque agent du groupe. Lorsque vous modifiez la configuration du groupe sur le serveur, tous les agents la reçoivent. Dans les environnements de production comptant 50 à 100 agents, cela transforme ce qui serait des dizaines de modifications manuelles en un seul changement, et la propagation se termine généralement en quelques minutes lors du prochain check-in de l'agent.
Où se trouvent les configurations de groupe sur le serveur Wazuh ?
/var/ossec/etc/shared/ À l'intérieur de ce dossier, vous trouverez un sous-dossier pour chaque groupe :
/var/ossec/etc/shared/default/ # Groupe par défaut (tous les agents)
/var/ossec/etc/shared/windows/ # groupe windows
/var/ossec/etc/shared/linux/ # groupe linux
/var/ossec/etc/shared/databases/ # groupe databases
/var/ossec/etc/shared/webservers/ # groupe webservers Qu'est-ce que le fichier agent.conf ?
Chaque groupe possède un fichier agent.conf contenant la configuration qui sera poussée vers les agents de ce groupe :
/var/ossec/etc/shared/linux/agent.conf Exemple d'agent.conf pour le groupe Linux
Configuration typique pour des serveurs Linux qui surveille les journaux Apache et les répertoires critiques :
<agent_config>
<!-- Surveiller les journaux Apache -->
<localfile>
<log_format>apache</log_format>
<location>/var/log/apache2/error.log</location>
</localfile>
<localfile>
<log_format>apache</log_format>
<location>/var/log/apache2/access.log</location>
</localfile>
<!-- Surveiller les journaux Nginx -->
<localfile>
<log_format>syslog</log_format>
<location>/var/log/nginx/error.log</location>
</localfile>
<!-- Surveillance de l'intégrité des fichiers -->
<syscheck>
<frequency>300</frequency>
<directories check_all="yes">/etc</directories>
<directories check_all="yes">/var/www</directories>
<directories check_all="yes">/usr/bin</directories>
</syscheck>
</agent_config> Exemple d'agent.conf pour le groupe Databases
Configuration pour des serveurs de bases de données (MySQL/MariaDB) :
<agent_config>
<!-- Journaux MySQL -->
<localfile>
<log_format>syslog</log_format>
<location>/var/log/mysql/error.log</location>
</localfile>
<!-- Journaux PostgreSQL -->
<localfile>
<log_format>syslog</log_format>
<location>/var/log/postgresql/postgresql-*.log</location>
</localfile>
<!-- Surveiller les fichiers de configuration des BD -->
<syscheck>
<frequency>300</frequency>
<directories check_all="yes">/etc/mysql</directories>
<directories check_all="yes">/etc/postgresql</directories>
</syscheck>
</agent_config> Comment créer des groupes depuis le Dashboard ?
Vous pouvez créer et gérer les groupes depuis l'interface web de Wazuh :
- Ouvrez le Wazuh Dashboard
- Allez dans Management → Groups
- Cliquez sur Add new group
- Saisissez le nom du groupe (ex. : « webservers »)
- Enregistrez le groupe
Comment assigner des agents à des groupes ?
Les agents peuvent être assignés à des groupes de deux façons :
1. Lors de l'installation de l'agent
En utilisant la variable d'environnement WAZUH_AGENT_GROUP :
# Linux - assigner au groupe "linux"
WAZUH_MANAGER="192.168.1.100" WAZUH_AGENT_GROUP="linux" apt-get install wazuh-agent
# Linux - assigner à plusieurs groupes
WAZUH_MANAGER="192.168.1.100" WAZUH_AGENT_GROUP="linux,webservers,production" apt-get install wazuh-agent 2. Depuis le Dashboard (agents déjà installés)
- Allez dans Agents
- Sélectionnez l'agent
- Dans l'onglet d'information, trouvez Groups
- Assignez les groupes souhaités
Comment vérifier la configuration reçue par un agent ?
Pour vérifier quelle configuration un agent Linux a reçue de son groupe, connectez-vous à l'agent et exécutez :
# Voir la configuration partagée reçue du serveur
cat /var/ossec/etc/shared/agent.conf
# Voir les informations sur le groupe assigné
cat /var/ossec/etc/shared/ar.conf
# Voir tous les fichiers partagés reçus
ls -la /var/ossec/etc/shared/ Important : après avoir modifié l'agent.conf d'un groupe sur le serveur, les agents reçoivent la nouvelle configuration automatiquement (cela peut prendre quelques minutes). Il n'est pas nécessaire de redémarrer les agents manuellement.
Questions fréquentes
À quoi servent les groupes dans Wazuh ?
Les groupes permettent d'organiser les agents par type ou fonction (Windows, Linux, bases de données, serveurs web) et d'appliquer une configuration centralisée à tous en une fois. Au lieu de modifier chaque agent individuellement, vous définissez la configuration une seule fois au niveau du groupe et chaque agent du groupe la reçoit automatiquement.
Un même agent peut-il appartenir à plusieurs groupes ?
Oui. Un agent peut appartenir à plusieurs groupes en même temps. Par exemple, un serveur peut être dans le groupe linux et aussi dans webservers et production, en héritant de la configuration fusionnée de tous.
Où sont stockées les configurations de groupe sur le serveur Wazuh ?
Les configurations de groupe se trouvent dans /var/ossec/etc/shared/, avec un sous-dossier par groupe (default, windows, linux, databases, etc.). Chaque dossier de groupe contient un fichier agent.conf avec la configuration poussée vers ses agents.
Faut-il redémarrer les agents après avoir modifié l'agent.conf d'un groupe ?
Non. Après avoir modifié l'agent.conf d'un groupe sur le serveur, les agents reçoivent la nouvelle configuration automatiquement. La propagation prend généralement quelques minutes et aucun redémarrage manuel des agents n'est nécessaire.
Comment assigner un agent à un groupe lors de l'installation ?
Utilisez la variable d'environnement WAZUH_AGENT_GROUP dans la commande d'installation, par exemple WAZUH_AGENT_GROUP="linux". Pour assigner plusieurs groupes à la fois, séparez-les par des virgules, comme WAZUH_AGENT_GROUP="linux,webservers,production".
Ressources supplémentaires
- Documentation officielle : regrouper les agents
- Configuration centralisée
- Installer l'agent sur Linux
- Installer l'agent sur Windows
Articles liés :
- Comment installer Wazuh sur Linux (Ubuntu 24.04)
- Comment installer l'agent Wazuh sur Linux
- Comment installer l'agent Wazuh sur Windows
- Qu'est-ce que Wazuh et à quoi ça sert ?
Apprenez Wazuh en pratique
Apprenez à configurer des groupes, créer des règles personnalisées, intégrer d'autres outils et bien plus encore.