사용자 가져오기

API를 사용하여 디렉토리 서버 또는 참조 테이블 가져오기를 UEBA 사용자 가져오기 기능에 추가하십시오.

시작점

https://<<Qradar ip>>/console/plugins/<UBA app id>/app_proxy/user_import

엔드포인트

HTTP 메소드 엔드포인트 매체 유형
POST /cert multipart/form-data
POST /imports application/json

API 스키마
API 스키마
API 스키마

인증서 파일을 사용하여 LDAP 서버에서 가져오기

인증 기관 파일을 사용하여 LDAP 서버에서 가져오려면 다음 단계를 완료하십시오.
  1. 브라우저에서 UEBA 설정으로 이동하고 주소 표시줄에서 URL 을 확인하여 ("plugins" 및 "app_proxy" 사이) 애플리케이션 UEBA 앱 ID를 가져오십시오. 또는 QRadar® Console 시스템에 대한 SSH 연결을 열고 다음을 실행하십시오. psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    참고: cURL 명령에서 사용되는 URL 을 작성할 때 애플리케이션 ID를 사용합니다.
  2. 인증서를 사용하는 새 디렉토리 서버 가져오기를 작성하려면 인증서 API를 사용하여 인증서 파일을 업로드하십시오. curl -X POST -F 'importId=0' -F 'file=@<PATH/TO/CERT/FILE>' -H "Content-Type: multipart/form-data" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/cert
    참고: 새 가져오기를 작성하는 POST 요청의 본문에서 cURL 명령의 출력을 사용합니다.
  3. 새 가져오기를 작성하려면 가져오기 API를 사용하십시오.
  4. 다음 명령을 입력하십시오. curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "<FROM_CERT_API>", "filename":"<FROM_CERT_API>"}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

인증서 파일 없이 LDAP 서버에서 가져오기

인증서 파일 없이 LDAP 서버에서 가져오려면 다음 단계를 완료하십시오.
  1. 브라우저에서 UEBA 설정으로 이동하고 주소 표시줄에서 URL 을 확인하여 ("plugins" 및 "app_proxy" 사이) 애플리케이션 UEBA 앱 ID를 가져오십시오. 또는 QRadar Console 시스템에 대한 SSH 연결을 열고 다음을 실행하십시오. psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';"
    참고: cURL 명령에서 사용되는 URL 을 작성할 때 애플리케이션 ID를 사용합니다.
  2. 새 가져오기를 작성하려면 가져오기 API를 사용하십시오.
  3. 다음 명령을 입력하십시오. curl -X POST -H "Content-Type: application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" -d '{"pollingInterval": 24,"configName": "<CONFIG_NAME>", "retrievalLimit": 500000, "dataSource":"LDAP", "configLdap": {"filter": "(objectClass=person)", "ssl": false,"host": "<SERVER_IP_OR_HOSTNAME>", "password": "", "username": "", "paged": true,"baseDN": "<BASE_DN>", "ca": {"expiryTime": "", "filename":""}, "port": 389}}' https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports

참조 테이블에서 가져오기

참조 테이블에서 가져오려면 다음 단계를 완료하십시오.
  1. 브라우저에서 UEBA 설정으로 이동하고 주소 표시줄에서 URL 을 확인하여 ("plugins" 및 "app_proxy" 사이) 애플리케이션 UEBA 앱 ID를 가져오십시오. 또는 QRadar Console 시스템에 대한 SSH 연결을 열고 psql -U qradar -c "select id from installed_application where name = 'User Entity Analytics';" 명령을 입력하십시오.
    참고: cURL 명령에서 사용되는 URL 을 작성할 때 애플리케이션 ID를 사용합니다.
  2. 대부분의 사용자는 새 참조 테이블 가져오기를 작성하는 데 웹 인터페이스를 사용하도록 선택합니다. 그러나 Imports API도 지원됩니다.
    참고: 참조 테이블은 QRadar 시스템에 이미 있어야 하며 CONFIG_NAME으로 사용되어야 합니다.
  3. 다음 명령을 입력하십시오. curl -X POST -d '{"pollingInterval": 24, "configName": "<CONFIG_NAME>","retrievalLimit": 500000, "dataSource": "REF"}' -H "Content-Type:application/json" -H "SEC: <AUTHORIZED_SERVICE_TOKEN>" https://<QRADAR_IP_ADDRESS>/console/plugins/<APP_ID>/app_proxy/user_import/imports