Importación de usuarios

Utilice las API para añadir importaciones de servidor de directorios o de tabla de referencia a la característica Importación de usuarios de UEBA .

Punto de entrada

https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import

Puntos finales

Método HTTP Punto final Tipo de soporte
POST /cert multipart/form-data
POST /imports application/json

Esquema de API
Esquema de API
Esquema de API

Importación de un servidor LDAP con un archivo de certificado

Para importar de un servidor LDAP con una entidad emisora de certificados, siga estos pasos.
  1. Obtenga el ID de aplicación de UEBA yendo a UEBA Valores en el navegador y mirando el URL en la barra de direcciones (entre "plugins" y "app_proxy") o abriendo una conexión SSH a la máquina QRadar® Console y emitiendo lo siguiente: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Nota: utilizará el ID de aplicación al crear el URL utilizado en los mandatos cURL .
  2. Si desea crear una nueva importación de servidor de directorios que utilice un certificado, utilice la API de Cert para cargar el archivo de certificado: curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>' -H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/cert
    Nota: utilizará la salida del mandato cURL en el cuerpo de la solicitud POST que crea la nueva importación.
  3. Utilice la API Importaciones para crear la importación nueva
  4. Escriba el mandato siguiente: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

Importación de un servidor LDAP sin un archivo de certificado

Para importar de un servidor LDAP sin un archivo de certificado, siga estos pasos.
  1. Obtenga el ID de aplicación de UEBA yendo a UEBA Valores en el navegador y mirando el URL en la barra de direcciones (entre "plugins" y "app_proxy") o abriendo una conexión SSH a la máquina QRadar Console y emitiendo lo siguiente: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Nota: utilizará el ID de aplicación al crear el URL utilizado en los mandatos cURL .
  2. Utilice la API Importaciones para crear la importación nueva
  3. Escriba el mandato siguiente: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

Importación de una tabla de referencia

Para importar de una tabla de referencia, siga estos pasos
  1. Obtenga el ID de aplicación de UEBA yendo a UEBA Valores en el navegador y mirando el URL en la barra de direcciones (entre "plugins" y "app_proxy") o abriendo una conexión SSH con la máquina QRadar Console y especificando el mandato siguiente: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Nota: utilizará el ID de aplicación al crear el URL utilizado en los mandatos cURL .
  2. La mayoría de los usuarios optan por utilizar la interfaz web para crear una importación de tabla de referencia nueva. Sin embargo, también se da soporte a la API Importaciones.
    Nota: La tabla de referencia ya debe existir en el sistema QRadar y debe utilizarse como CONFIG_NAME
  3. Escriba el mandato siguiente: curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports