Benutzer importieren

Sie können Benutzer aus der App UEBA importieren. Mithilfe des Benutzerimportassistenten können Sie Benutzer von einem LDAP-Server, von einem Active Directory-Server, aus Referenztabellen sowie aus CSV-Dateien importieren.

Vorbereitende Schritte

Sie müssen das UEBA -Berechtigungstoken und Administratorberechtigungen konfigurieren, bevor Importkonfigurationen hinzugefügt werden. Weitere Informationen finden Sie unter Berechtigungstoken in QRadar -Einstellungen konfigurieren.
Wichtig: Mit dem Benutzerimportassistenten können Sie Benutzer und Benutzerdaten direkt aus der UEBA -App importieren.

Informationen zu dieser Task

Hinweis: Die Schlüsselnamen sollten immer in Englisch sein. Das bedeutet, dass die Attribute in Referenztabellen und auf LDAP-Servern ebenfalls in Englisch sein sollten.

Der Zugriff auf den Assistenten User imports (Benutzerimporte) ist von folgenden Standorten aus möglich:
  • Die Seite Verwaltungseinstellungen (Verwaltungseinstellungen > Benutzerentitätsanalyse > Benutzerimport ).
  • über das Symbol User Import (Benutzerimport) in der oberen Menüleiste auf dem UBA-Dashboard
  • Abschnitt "Benutzerdaten importieren" auf der Seite " UEBA -Einstellungen.

Vorgehensweise

  1. Klicken Sie im Fenster Benutzerimporte auf Hinzufügen.
  2. Wählen Sie aus folgenden Optionen die Quelle für den Import von Benutzerdaten aus:
  3. Nachdem Sie einen Import hinzugefügt haben, können Sie die Statusinformationen für jede Konfiguration anzeigen.
    • Abrufgrenzwert: Die maximale Anzahl Benutzer, die pro Abfrage abgerufen werden sollen.
    • Abfrageintervall: Die Zeit in Stunden nach der letzten erfolgreichen Abfrage.
    • Zuletzt bearbeitet: Der Zeitpunkt der letzten Änderung der Konfiguration.
    • Extrahierte Benutzer: Die Gesamtzahl der Benutzer in der aktuellen Importkonfiguration.

      Hinweis: Die Anzahl der Benutzer, die in jeder Umfrage extrahiert werden, kann von einem bestimmten LDAP-Server begrenzt werden. Wenn beispielsweise die seitenweise Anzeige von Ergebnissen nicht ausgewählt ist, kann ein Active Directory-Server nur bis zu 1000 Datensätze zurückgeben.

    • Datum der letzten Abfrage: Der Zeitpunkt des letzten Abfrageversuchs.
    • Status der letzten Abfrage: Der Status der letzten Abfrage (Failed, Idle, Warning, Running, Coalescing, Succeeded).
    Sie können die Konfiguration bearbeiten oder löschen. Wenn Sie auf das Symbol Delete (Löschen) klicken, haben Sie folgende Möglichkeiten:
    • Nur die Konfiguration löschen. Alle aus dieser Konfiguration importierten Benutzer oder Daten bleiben in UBA erhalten. Diese Option entfernt den Eintrag, jedoch nicht die Benutzer aus UEBA.
    • Konfiguration und Benutzer löschen. Alle Benutzer und ihre Daten werden aus UEBAentfernt. Bei Verwendung dieser Option werden sowohl die Konfiguration als auch die Benutzer aus UBA entfernt.
    • Konfiguration, Benutzer, Referenztabelle und Zuordnung von Gruppen löschen. Diese Option wird nur angezeigt, wenn Sie bei der Konfiguration eines LDAP-/AD-Imports die Option Synchronize reference table (Referenztabelle synchronisieren) ausgewählt haben. Hinweis: Referenztabellen und Gruppenzuordnungen werden nicht entfernt, wenn sie von einer Regel verwendet werden.
    Sie können auch jederzeit das Symbol Import data now (Daten jetzt importieren) auswählen, um den Server nach Daten abzufragen.
    Tipp: Sie sollten nicht mehr verwendete Importkonfigurationen löschen, um die Leistung zu verbessern.

Nächste Schritte

Konfigurieren Sie den Import von Ihrem LDAP-/AD-Server, einer CSV-Datei oder einer Referenztabelle.