Benutzerimport

Verwenden Sie die APIs, um Verzeichnisserver-oder Referenztabellenimporte zur UEBA -Benutzerimportfunktion hinzuzufügen.

Eingangspunkt

https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import

Endpunkte

HTTP-Methode Endpunkt Medientyp
POST /cert multipart/form-data
POST /imports application/json

API-Schema
API-Schema
API-Schema

Von einem LDAP-Server mit einer Zertifikatsdatei importieren

Gehen Sie zum Importieren von einem LDAP-Server mit einer Zertifizierungsstelle wie folgt vor:
  1. Rufen Sie die App-ID der Anwendung UEBA ab, indem Sie entweder die UEBA -Einstellungen im Browser aufrufen und die URL in der Adressleiste (zwischen "plugins" und "app_proxy") anzeigen. oder öffnen Sie eine SSH-Verbindung zur QRadar® Console -Maschine und geben Sie Folgendes aus: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Anmerkung: Sie verwenden die Anwendungs-ID beim Erstellen der URL , die in den cURL -Befehlen verwendet wird.
  2. Wenn Sie einen neuen Verzeichnisserverimport erstellen möchten, der ein Zertifikat verwendet, verwenden Sie die Zertifikats-API, um die Zertifikatsdatei hochzuladen: curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>' -H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/cert
    Anmerkung: Sie verwenden die Ausgabe des Befehls cURL im Hauptteil der POST-Anforderung, die den neuen Import erstellt.
  3. Erstellen Sie den neuen Import unter Verwendung der Imports-API.
  4. Geben Sie den folgenden Befehl ein: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

Von einem LDAP-Server ohne eine Zertifikatsdatei importieren

Gehen Sie zum Importieren von einem LDAP-Server ohne eine Zertifikatsdatei wie folgt vor:
  1. Rufen Sie die App-ID der Anwendung UEBA ab, indem Sie entweder die UEBA -Einstellungen im Browser aufrufen und die URL in der Adressleiste (zwischen "plugins" und "app_proxy") anzeigen. oder öffnen Sie eine SSH-Verbindung zur QRadar Console -Maschine und geben Sie Folgendes aus: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Anmerkung: Sie verwenden die Anwendungs-ID beim Erstellen der URL , die in den cURL -Befehlen verwendet wird.
  2. Erstellen Sie den neuen Import unter Verwendung der Imports-API.
  3. Geben Sie den folgenden Befehl ein: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

Aus einer Referenztabelle importieren

Gehen Sie zum Importieren aus einer Referenztabelle wie folgt vor:
  1. Rufen Sie die App-ID der Anwendung UEBA ab, indem Sie entweder die UEBA -Einstellungen im Browser aufrufen und die URL in der Adressleiste (zwischen "plugins" und "app_proxy") anzeigen. oder öffnen Sie eine SSH-Verbindung zur QRadar Console -Maschine und geben Sie den Befehl psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';" ein.
    Anmerkung: Sie verwenden die Anwendungs-ID beim Erstellen der URL , die in den cURL -Befehlen verwendet wird.
  2. Die meisten Benutzer wählen die Webschnittstelle, um einen neuen Referenztabellenimport zu erstellen. Die Imports-API wird jedoch ebenfalls unterstützt.
    Hinweis: Die Referenztabelle muss bereits auf dem QRadar -System vorhanden sein und als CONFIG_NAME verwendet werden.
  3. Geben Sie den folgenden Befehl ein: curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports