资产台账
把告警里的主机名、IP、账号对应到业务资产和责任人。CSV 导入,也读 Elastic 自带的实体存储。
调查报告里「受影响资产:web-prod-01,财务部,责任人张三,重要度 high」这一行来自资产台账。没有台账调查照样跑,资产栏为空。所有版本都有。

匹配情况
顶部抽样最近的告警算覆盖率:有主体(host / user / IP)的告警里多少条能在台账里对上。0% 说明没导入,或告警里的主机名写法和台账不一致(web-07 与 web-07.corp.local;短主机名和 FQDN 会互相匹配,其它写法不会)。
数据来源
台账是三个来源的并集,页面会显示每个源可用与否:
| 来源 | 说明 |
|---|---|
entity_store | Elastic Security 自带的实体存储(Entity Store),开了就自动读 |
criticality | Elastic Security 的资产重要度(Asset Criticality) |
csv | 在这里导入的 CSV,存在 .rst_copilot_assets / .rst_copilot_identities |
导入 CSV

两张表,列名固定,多一列都会被拒绝(「下载样本」有表头):
资产表:name, host, ip, criticality, category, owner, department
name,host,ip,criticality,category,owner,department
财务DB-01,WIN-DB01.corp.local,203.0.113.5,high,database,张三,财务部
Web-07,web-07.corp.local,,medium,server,李四,运维部用户表:name, user, criticality, category, owner, department
name,user,criticality,category,owner,department
张三,CORP\jsmith,high,employee,王五,财务部
svc_backup,svc_backup,high,service,李四,运维部name 必填;criticality 取 high / medium / low;category 自由填。单次最多 50000 行。重复导入按 host + ip(资产)/ user(身份)覆盖,改了 name 或 owner 的同一台主机会替换旧行。
台账列表

资产 / 身份两个 tab,按名字、责任人、部门搜索,或直接搜主机名 / IP / 账号。