Sie können Benutzer aus der App UEBA importieren. Mithilfe des
Benutzerimportassistenten können Sie Benutzer von einem LDAP-Server, von einem Active Directory-Server, aus Referenztabellen sowie aus CSV-Dateien importieren.
Vorbereitende Schritte
Sie müssen das
UEBA -Berechtigungstoken und Administratorberechtigungen konfigurieren, bevor Importkonfigurationen hinzugefügt werden. Weitere Informationen finden Sie unter
Berechtigungstoken in QRadar -Einstellungen konfigurieren.
Wichtig: Mit dem Benutzerimportassistenten können Sie Benutzer und Benutzerdaten direkt aus der UEBA -App importieren.
Informationen zu dieser Task
Hinweis: Die Schlüsselnamen sollten immer in Englisch sein. Das bedeutet, dass die Attribute
in Referenztabellen und auf LDAP-Servern ebenfalls in Englisch sein sollten.
Der Zugriff auf den Assistenten User imports (Benutzerimporte) ist von folgenden Standorten aus möglich:
- Die Seite Verwaltungseinstellungen ).
- über das Symbol User Import (Benutzerimport) in der oberen Menüleiste auf dem
UBA-Dashboard
- Abschnitt "Benutzerdaten importieren" auf der Seite " UEBA -Einstellungen.
Vorgehensweise
- Klicken Sie im Fenster Benutzerimporte auf Hinzufügen.
- Wählen Sie aus folgenden Optionen die Quelle für den Import von Benutzerdaten aus:
- Nachdem Sie einen Import hinzugefügt haben, können Sie die Statusinformationen für jede
Konfiguration anzeigen.
- Abrufgrenzwert: Die maximale Anzahl Benutzer, die pro Abfrage abgerufen werden sollen.
- Abfrageintervall: Die Zeit in Stunden nach der letzten erfolgreichen Abfrage.
- Zuletzt bearbeitet: Der Zeitpunkt der letzten Änderung der Konfiguration.
- Extrahierte Benutzer: Die Gesamtzahl der Benutzer in der aktuellen
Importkonfiguration.
Hinweis: Die Anzahl der Benutzer, die in jeder Umfrage extrahiert werden, kann
von einem bestimmten LDAP-Server begrenzt werden. Wenn beispielsweise die seitenweise Anzeige von
Ergebnissen nicht ausgewählt ist, kann ein Active Directory-Server nur bis zu 1000 Datensätze zurückgeben.
- Datum der letzten Abfrage: Der Zeitpunkt des letzten Abfrageversuchs.
- Status der letzten Abfrage: Der Status der letzten Abfrage (Failed, Idle, Warning, Running,
Coalescing, Succeeded).
Sie können die Konfiguration bearbeiten oder löschen. Wenn Sie auf das Symbol
Delete (Löschen) klicken, haben Sie folgende Möglichkeiten:
- Nur die Konfiguration löschen. Alle aus dieser Konfiguration importierten Benutzer oder Daten bleiben in UBA erhalten. Diese Option entfernt den Eintrag, jedoch nicht die Benutzer aus UEBA.
- Konfiguration und Benutzer löschen. Alle Benutzer und ihre Daten werden aus UEBAentfernt. Bei Verwendung dieser Option werden sowohl die Konfiguration als auch die Benutzer aus UBA entfernt.
- Konfiguration, Benutzer, Referenztabelle und Zuordnung von Gruppen löschen. Diese Option wird nur angezeigt, wenn Sie bei der Konfiguration eines LDAP-/AD-Imports die Option Synchronize reference table (Referenztabelle synchronisieren) ausgewählt haben. Hinweis: Referenztabellen und Gruppenzuordnungen werden nicht entfernt, wenn sie von einer Regel verwendet werden.
Sie können auch jederzeit das Symbol
Import data now
(Daten jetzt importieren) auswählen, um den Server nach Daten abzufragen.
Tipp: Sie sollten nicht mehr verwendete Importkonfigurationen löschen, um die Leistung zu verbessern.
Nächste Schritte
Konfigurieren Sie den Import von Ihrem LDAP-/AD-Server, einer CSV-Datei oder einer
Referenztabelle.