Importation d'utilisateurs
Utilisez les API pour ajouter des importations de serveur d'annuaire ou de table de référence à la fonction d'importation d'utilisateur UEBA .
Point d'entrée
https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import
Points d'extrémité
| Méthode HTTP | Noeud final | Type de support |
|---|---|---|
| POST | /cert | multipart/form-data |
| POST | /imports | application/json |



Importation d'un serveur LDAP avec un fichier de certificat
Pour importer d'un serveur LDAP avec une autorité de certification, effectuez les étapes suivantes.
- Obtenez l'ID d'application UEBA de l'application en accédant à UEBA Paramètres dans le navigateur et en consultant l' URL dans la barre d'adresse (entre "plugins" et "app_proxy") ou en ouvrant une connexion SSH à la machine QRadar®
Console et en exécutant la commande suivante: psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"Remarque: vous utiliserez l'ID d'application lors de la création de l' URL utilisée dans les commandes cURL .
- Si vous souhaitez créer une nouvelle importation de serveur d'annuaire qui utilise un certificat, utilisez l'API Cert pour télécharger le fichier de certificat: curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>'
-H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>"
https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/certRemarque: Vous utiliserez la sortie de la commande cURL dans le corps de la demande POST qui crée la nouvelle importation.
- Utilisez l'API Imports pour créer la nouvelle importation
- Exécutez la commande suivante : curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
Importation d'un serveur LDAP sans fichier de certificat
Pour importer d'un serveur LDAP sans fichier de certificat, effectuez les étapes suivantes.
- Obtenez l'ID d'application UEBA de l'application en accédant à UEBA Paramètres dans le navigateur et en consultant l' URL dans la barre d'adresse (entre "plugins" et "app_proxy") ou en ouvrant une connexion SSH à la machine QRadar
Console et en exécutant la commande suivante: psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"Remarque: vous utiliserez l'ID d'application lors de la création de l' URL utilisée dans les commandes cURL .
- Utilisez l'API Imports pour créer la nouvelle importation
- Exécutez la commande suivante : curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
Importation d'une table de référence
Pour importer d'une table de référence, effectuez les étapes suivantes.
- Obtenez l'ID d'application UEBA de l'application en accédant à UEBA Paramètres dans le navigateur et en consultant l' URL dans la barre d'adresse (entre "plugins" et "app_proxy") ou en ouvrant une connexion SSH à la machine QRadar
Console et en entrant la commande suivante: psql -U qradar -c "select id from installed_application where name =
'User Entity Analytics';"Remarque: vous utiliserez l'ID d'application lors de la création de l' URL utilisée dans les commandes cURL .
- La plupart des utilisateurs choisissent d'utiliser l'interface web pour créer une nouvelle importation
de table de référence. Cette opération est cependant réalisable également
avec l'API Imports.Remarque: La table de référence doit déjà exister sur le système QRadar et doit être utilisée en tant que CONFIG_NAME
- Exécutez la commande suivante : curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports