Importación de usuarios
Utilice las API para añadir importaciones de servidor de directorios o de tabla de referencia a la característica Importación de usuarios de UEBA .
Punto de entrada
https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import
Puntos finales
| Método HTTP | Punto final | Tipo de soporte |
|---|---|---|
| POST | /cert | multipart/form-data |
| POST | /imports | application/json |



Importación de un servidor LDAP con un archivo de certificado
Para importar de un servidor LDAP con una entidad emisora de certificados, siga estos pasos.
- Obtenga el ID de aplicación de UEBA yendo a UEBA Valores en el navegador y mirando el URL en la barra de direcciones (entre "plugins" y "app_proxy") o abriendo una conexión SSH a la máquina QRadar®
Console y emitiendo lo siguiente: psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"Nota: utilizará el ID de aplicación al crear el URL utilizado en los mandatos cURL .
- Si desea crear una nueva importación de servidor de directorios que utilice un certificado, utilice la API de Cert para cargar el archivo de certificado: curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>'
-H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>"
https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/certNota: utilizará la salida del mandato cURL en el cuerpo de la solicitud POST que crea la nueva importación.
- Utilice la API Importaciones para crear la importación nueva
- Escriba el mandato siguiente: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
Importación de un servidor LDAP sin un archivo de certificado
Para importar de un servidor LDAP sin un archivo de certificado, siga estos pasos.
- Obtenga el ID de aplicación de UEBA yendo a UEBA Valores en el navegador y mirando el URL en la barra de direcciones (entre "plugins" y "app_proxy") o abriendo una conexión SSH a la máquina QRadar
Console y emitiendo lo siguiente: psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"Nota: utilizará el ID de aplicación al crear el URL utilizado en los mandatos cURL .
- Utilice la API Importaciones para crear la importación nueva
- Escriba el mandato siguiente: curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
Importación de una tabla de referencia
Para importar de una tabla de referencia, siga estos pasos
- Obtenga el ID de aplicación de UEBA yendo a UEBA Valores en el navegador y mirando el URL en la barra de direcciones (entre "plugins" y "app_proxy") o abriendo una conexión SSH con la máquina QRadar
Console y especificando el mandato siguiente: psql -U qradar -c "select id from installed_application where name =
'User Entity Analytics';"Nota: utilizará el ID de aplicación al crear el URL utilizado en los mandatos cURL .
- La mayoría de los usuarios optan por utilizar la interfaz web para crear una importación de tabla de referencia nueva. Sin embargo, también se da soporte a
la API Importaciones.Nota: La tabla de referencia ya debe existir en el sistema QRadar y debe utilizarse como CONFIG_NAME
- Escriba el mandato siguiente: curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports