界面导览
左侧导航的两组页面、账号与角色、Ctrl+K 命令面板、未激活时的额度条。
登录
地址 https://<域名>/v2/。首个账号是 deploy.sh 设置的 admin;产品不提供自助注册,加人在用户页完成。
页面
左侧导航分两组。「安全态势」「系统设置」「平台健康」三页各自带页内 tab,收纳了另外七个页面。
| 组 | 页面 | 内容 |
|---|---|---|
| 安全运营 | 安全态势 | Offense 总量、高危数、日志源异常、平台异常;tab 里有 Offenses 告警、运营报告 |
| 智能查询 | 一句话查事件 / 网络流,多轮追问 | |
| 分析记录 | 调查、研判、结果解读的归档 | |
| 批量分诊 | 一批 Offense 聚类、评分、排优先级(付费) | |
| 规则副驾 | 从一句话生成 Rule Wizard 规则设计(付费) | |
| 管理 | 平台健康 | QRadar 部署体检 + AI 解读(解读付费);tab 里有调用审计、对外通道 |
| 系统设置 | QRadar 连接、日志源白名单、脱敏、Offense 同步、在线更新;tab 里有用户、AI 配置、产品激活 |
命令面板
Ctrl+K(macOS ⌘K)或左上角搜索框:输入页面名跳转,也能翻最近的查询历史。
账号与角色
右上角头像:当前账号和角色、个人资料、偏好设置(语言、明暗主题)、退出登录。语言和主题跟着账号保存,换浏览器登录也保持。
| 角色 | 权限 |
|---|---|
| 管理员 | 改配置、管账号、激活许可 |
| 分析员 | 查询、调查、研判、处置 Offense(含写回 QRadar 的备注 / 关闭 / 分配);改不了网关配置 |
| 只读 | 查询、看解读;改不了任何东西,也不能动 Offense |
未激活时的额度
网关未激活许可时免费能力照常可用,但每天有一个 LLM 调用额度(默认 200 次,RST_TRIAL_DAILY_LIMIT)。左侧导航底部显示今日剩余和重置时间。激活后不限次。
两个全局提示
- 「尚未连接到 QRadar」:网关还没配 Console 地址和 Token。去系统设置填并测通,否则查询、Offense、分析都没有数据来源。Token 过期时同样弹这个。
- 「未同步」:历史 / 偏好 / 快捷查询暂时只在本地浏览器,网关恢复后自动同步。