Benutzerimport
Verwenden Sie die APIs, um Verzeichnisserver-oder Referenztabellenimporte zur UEBA -Benutzerimportfunktion hinzuzufügen.
Eingangspunkt
https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import
Endpunkte
| HTTP-Methode | Endpunkt | Medientyp |
|---|---|---|
| POST | /cert | multipart/form-data |
| POST | /imports | application/json |



Von einem LDAP-Server mit einer Zertifikatsdatei importieren
Gehen Sie zum Importieren von einem LDAP-Server mit einer Zertifizierungsstelle wie folgt vor:
- Rufen Sie die App-ID der Anwendung UEBA ab, indem Sie entweder die UEBA -Einstellungen im Browser aufrufen und die URL in der Adressleiste (zwischen "plugins" und "app_proxy") anzeigen. oder öffnen Sie eine SSH-Verbindung zur QRadar®
Console -Maschine und geben Sie Folgendes aus: psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"Anmerkung: Sie verwenden die Anwendungs-ID beim Erstellen der URL , die in den cURL -Befehlen verwendet wird.
- Wenn Sie einen neuen Verzeichnisserverimport erstellen möchten, der ein Zertifikat verwendet, verwenden Sie die Zertifikats-API, um die Zertifikatsdatei hochzuladen: curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>'
-H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>"
https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/certAnmerkung: Sie verwenden die Ausgabe des Befehls cURL im Hauptteil der POST-Anforderung, die den neuen Import erstellt.
- Erstellen Sie den neuen Import unter Verwendung der Imports-API.
- Geben Sie den folgenden Befehl ein: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
Von einem LDAP-Server ohne eine Zertifikatsdatei importieren
Gehen Sie zum Importieren von einem LDAP-Server ohne eine Zertifikatsdatei wie folgt vor:
- Rufen Sie die App-ID der Anwendung UEBA ab, indem Sie entweder die UEBA -Einstellungen im Browser aufrufen und die URL in der Adressleiste (zwischen "plugins" und "app_proxy") anzeigen. oder öffnen Sie eine SSH-Verbindung zur QRadar
Console -Maschine und geben Sie Folgendes aus: psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"Anmerkung: Sie verwenden die Anwendungs-ID beim Erstellen der URL , die in den cURL -Befehlen verwendet wird.
- Erstellen Sie den neuen Import unter Verwendung der Imports-API.
- Geben Sie den folgenden Befehl ein: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
Aus einer Referenztabelle importieren
Gehen Sie zum Importieren aus einer Referenztabelle wie folgt vor:
- Rufen Sie die App-ID der Anwendung UEBA ab, indem Sie entweder die UEBA -Einstellungen im Browser aufrufen und die URL in der Adressleiste (zwischen "plugins" und "app_proxy") anzeigen. oder öffnen Sie eine SSH-Verbindung zur QRadar
Console -Maschine und geben Sie den Befehl psql -U qradar -c "select id from installed_application where name =
'User Entity Analytics';" ein.Anmerkung: Sie verwenden die Anwendungs-ID beim Erstellen der URL , die in den cURL -Befehlen verwendet wird.
- Die meisten Benutzer wählen die Webschnittstelle, um einen neuen Referenztabellenimport zu
erstellen. Die Imports-API wird jedoch ebenfalls unterstützt.Hinweis: Die Referenztabelle muss bereits auf dem QRadar -System vorhanden sein und als CONFIG_NAME verwendet werden.
- Geben Sie den folgenden Befehl ein: curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports