Importation d'utilisateurs

Vous pouvez importer des utilisateurs à partir de l'application UEBA . L'assistant d'importation d'utilisateurs vous permet d'importer des utilisateurs à partir d'un serveur LDAP, d'un serveur Active Directory, de tables de référence et de fichiers CSV.

Avant de commencer

Vous devez configurer le jeton d'autorisation UEBA et les droits d'administrateur avant d'ajouter des configurations d'importation. Pour plus d'informations, voir Configuration du jeton d'autorisation dans les paramètres QRadar.
Important: L'assistant Importation d'utilisateur vous permet d'importer des utilisateurs et des données utilisateur directement à partir de l'application UEBA .

A propos de cette tâche

Remarque : Les noms des clés doivent toujours être en anglais. Cela signifie que, dans les tables de référence et les serveurs LDAP, les attributs doivent aussi être en anglais.

Vous pouvez accéder à l'assistant Importation d'utilisateurs depuis les emplacements suivants :
  • La page Paramètres administratifs (Paramètres administratifs > Analyse des entités utilisateur > Importation d'un utilisateur ).
  • L'icône Importation d'utilisateurs, dans la barre de menus supérieure du tableau de bord UBA.
  • La section Importer les données utilisateur de la page Paramètres UEBA .

Procédure

  1. Dans la fenêtre Importations utilisateur , cliquez sur Ajouter.
  2. Sélectionnez, parmi les sources suivantes, celle que vous voulez utiliser pour importer les données d'utilisateurs :
  3. Après avoir ajouté une importation, vous pouvez voir les informations d'état de chaque configuration.
    • Limite d'extraction : nombre maximum d'utilisateurs à extraire par interrogation.
    • Intervalle d'interrogation : intervalle, en nombre d'heures, entre deux interrogations consécutives.
    • Dernière édition : date et heure du dernier changement opéré sur la configuration.
    • Utilisateurs extraits : nombre total d'utilisateurs obtenus dans la configuration d'importation en cours.

      Notez que le nombre d'utilisateurs extraits à chaque interrogation peut être limité par un serveur LDAP particulier. Par exemple, si l'option Résultats paginés n'est pas sélectionnée, un serveur Active Directory ne pourra pas retourner plus de 1000 enregistrements à la fois.

    • Date de la dernière interrogation : date et heure auxquelles la dernière interrogation a été tentée.
    • Statut de la dernière interrogation : état de la dernière interrogation (Echec, En veille, Avertissement, En cours d'exécution, Coalescence, Réussite).
    Vous pouvez éditer ou supprimer la configuration. Si vous cliquez sur l'icône Supprimer, vous pouvez sélectionner l'une des options suivantes :
    • Supprimer la configuration uniquement. Les utilisateurs ou les données provenant de cette configuration sont conservés dans UBA. Cette option supprime l'entrée mais ne supprime pas les utilisateurs de UEBA.
    • Supprimer la configuration et les utilisateurs. Tous les utilisateurs et leurs données seront supprimés de UEBA. Cette option supprime la configuration et les utilisateurs d'UBA.
    • Supprimer la configuration, les utilisateurs, la table de référence et la mappe des ensembles. Vous ne verrez cette option que si vous avez sélectionné Synchroniser la table de référence lors de la configuration de l'importation LDAP/AD. Remarque : les tables de référence et la mappe des ensembles ne seront pas supprimées si elles sont utilisées par une règle ou plus.
    Vous pouvez aussi sélectionner l'icône Importer les données maintenant pour demander des données au serveur à tout moment.
    Astuce: Pour améliorer les performances, vous devez supprimer les configurations d'importation que vous n'utilisez plus.

Etape suivante

Configurez l'importation à partir de votre serveur LDAP/AD, d'un fichier CSV ou d'une table de référence.