Importation d'utilisateurs

Utilisez les API pour ajouter des importations de serveur d'annuaire ou de table de référence à la fonction d'importation d'utilisateur UEBA .

Point d'entrée

https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import

Points d'extrémité

Méthode HTTP Noeud final Type de support
POST /cert multipart/form-data
POST /imports application/json

Schéma d'API
Schéma d'API
Schéma d'API

Importation d'un serveur LDAP avec un fichier de certificat

Pour importer d'un serveur LDAP avec une autorité de certification, effectuez les étapes suivantes.
  1. Obtenez l'ID d'application UEBA de l'application en accédant à UEBA Paramètres dans le navigateur et en consultant l' URL dans la barre d'adresse (entre "plugins" et "app_proxy") ou en ouvrant une connexion SSH à la machine QRadar® Console et en exécutant la commande suivante: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Remarque: vous utiliserez l'ID d'application lors de la création de l' URL utilisée dans les commandes cURL .
  2. Si vous souhaitez créer une nouvelle importation de serveur d'annuaire qui utilise un certificat, utilisez l'API Cert pour télécharger le fichier de certificat: curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>' -H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/cert
    Remarque: Vous utiliserez la sortie de la commande cURL dans le corps de la demande POST qui crée la nouvelle importation.
  3. Utilisez l'API Imports pour créer la nouvelle importation
  4. Exécutez la commande suivante : curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

Importation d'un serveur LDAP sans fichier de certificat

Pour importer d'un serveur LDAP sans fichier de certificat, effectuez les étapes suivantes.
  1. Obtenez l'ID d'application UEBA de l'application en accédant à UEBA Paramètres dans le navigateur et en consultant l' URL dans la barre d'adresse (entre "plugins" et "app_proxy") ou en ouvrant une connexion SSH à la machine QRadar Console et en exécutant la commande suivante: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Remarque: vous utiliserez l'ID d'application lors de la création de l' URL utilisée dans les commandes cURL .
  2. Utilisez l'API Imports pour créer la nouvelle importation
  3. Exécutez la commande suivante : curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

Importation d'une table de référence

Pour importer d'une table de référence, effectuez les étapes suivantes.
  1. Obtenez l'ID d'application UEBA de l'application en accédant à UEBA Paramètres dans le navigateur et en consultant l' URL dans la barre d'adresse (entre "plugins" et "app_proxy") ou en ouvrant une connexion SSH à la machine QRadar Console et en entrant la commande suivante: psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    Remarque: vous utiliserez l'ID d'application lors de la création de l' URL utilisée dans les commandes cURL .
  2. La plupart des utilisateurs choisissent d'utiliser l'interface web pour créer une nouvelle importation de table de référence. Cette opération est cependant réalisable également avec l'API Imports.
    Remarque: La table de référence doit déjà exister sur le système QRadar et doit être utilisée en tant que CONFIG_NAME
  3. Exécutez la commande suivante : curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports