사용자 가져오기
API를 사용하여 디렉토리 서버 또는 참조 테이블 가져오기를 UEBA 사용자 가져오기 기능에 추가하십시오.
시작점
https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import
엔드포인트
| HTTP 메소드 | 엔드포인트 | 매체 유형 |
|---|---|---|
| POST | /cert | multipart/form-data |
| POST | /imports | application/json |



인증서 파일을 사용하여 LDAP 서버에서 가져오기
인증 기관 파일을 사용하여 LDAP 서버에서 가져오려면 다음 단계를 완료하십시오.
- 브라우저에서 UEBA 설정으로 이동하고 주소 표시줄에서 URL 을 확인하여 ("plugins" 및 "app_proxy" 사이) 애플리케이션 UEBA 앱 ID를 가져오십시오. 또는 QRadar®
Console 시스템에 대한 SSH 연결을 열고 다음을 실행하십시오. psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"참고: cURL 명령에서 사용되는 URL 을 작성할 때 애플리케이션 ID를 사용합니다.
- 인증서를 사용하는 새 디렉토리 서버 가져오기를 작성하려면 인증서 API를 사용하여 인증서 파일을 업로드하십시오. curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>'
-H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>"
https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/cert참고: 새 가져오기를 작성하는 POST 요청의 본문에서 cURL 명령의 출력을 사용합니다.
- 새 가져오기를 작성하려면 가져오기 API를 사용하십시오.
- 다음 명령을 입력하십시오. curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
인증서 파일 없이 LDAP 서버에서 가져오기
인증서 파일 없이 LDAP 서버에서 가져오려면 다음 단계를 완료하십시오.
- 브라우저에서 UEBA 설정으로 이동하고 주소 표시줄에서 URL 을 확인하여 ("plugins" 및 "app_proxy" 사이) 애플리케이션 UEBA 앱 ID를 가져오십시오. 또는 QRadar
Console 시스템에 대한 SSH 연결을 열고 다음을 실행하십시오. psql -U qradar -c "select id from installed_application where name = 'User
Entity Analytics';"참고: cURL 명령에서 사용되는 URL 을 작성할 때 애플리케이션 ID를 사용합니다.
- 새 가져오기를 작성하려면 가져오기 API를 사용하십시오.
- 다음 명령을 입력하십시오. curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports
참조 테이블에서 가져오기
참조 테이블에서 가져오려면 다음 단계를 완료하십시오.
- 브라우저에서 UEBA 설정으로 이동하고 주소 표시줄에서 URL 을 확인하여 ("plugins" 및 "app_proxy" 사이) 애플리케이션 UEBA 앱 ID를 가져오십시오. 또는 QRadar
Console 시스템에 대한 SSH 연결을 열고 psql -U qradar -c "select id from installed_application where name =
'User Entity Analytics';" 명령을 입력하십시오.참고: cURL 명령에서 사용되는 URL 을 작성할 때 애플리케이션 ID를 사용합니다.
- 대부분의 사용자는 새 참조 테이블 가져오기를 작성하는 데 웹 인터페이스를 사용하도록 선택합니다. 그러나
Imports API도 지원됩니다.참고: 참조 테이블은 QRadar 시스템에 이미 있어야 하며 CONFIG_NAME으로 사용되어야 합니다.
- 다음 명령을 입력하십시오. curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports