Skip to main content

平台健康

QRadar 部署体检:Console 连接与版本、受管主机、EPS 许可占用、日志源状态、日志接入新鲜度、Offense 积压、自动发现日志源,逐项判定;付费的「AI 解读」把非通过项串起来说先修什么。

平台健康检查的是承载日志的 QRadar 部署本身。打开页面自动跑一轮体检(免费,只读探针);「AI 解读」付费(平台运维副驾)。

体检概览

一句话结论(正常 / 有需要留意的项 / 发现异常 / 部分检查无法完成)加三张卡:通过、需处理(异常 + 注意)、查不了(权限不足或 API 不可用)。

检查项明细

按「需处理 / 通过 / 查不了」分组,每项一行:判定、检查了什么、实际值、为什么这么判。七项:

检查项看什么阈值
Console 连接与版本/api/system/about 通不通、版本是否 ≥ 7.4低于 7.4 注意
受管主机状态/api/config/deployment/hosts 里每台主机的状态有非 Active 的 = 异常
EPS 许可占用每台主机 average_eps / eps_allocation≥ 85% 注意,≥ 100% 异常(RST_PLATFORM_EPS_WARN_PCT / _FAIL_PCT
日志源状态启用的日志源里 Error / Disconnected 的有 = 异常;一个启用的都没有 = 注意
日志接入新鲜度启用日志源的 last_event_time 距今6 小时注意,24 小时异常(RST_PLATFORM_STALE_WARN_H / _FAIL_H
Offense 积压OPEN Offense 数、超过 7 天未处置的、未分配的≥ 200 注意,≥ 800 异常(RST_PLATFORM_OFFENSE_WARN / _FAIL),超龄天数 RST_PLATFORM_OFFENSE_OLD_DAYS
自动发现日志源自动发现的日志源里类型是 Unknown / Generic 的有 = 注意,说明 DSM 没对上,事件在按通用格式解析

「查不了」不是错误:Token 的用户角色没有部署管理类权限时,受管主机和 EPS 许可两项无法执行;加权限后重新体检。其余五项只要 Ariel / Offenses / 日志源权限。

AI 解读

付费能力(平台运维副驾),标准版(含 14 天试用)及以上。体检本身免费。

有非通过项时出现「AI 解读」。模型把这些检查项放在一起看:哪几项是同一根因(EPS 打满和日志源 Disconnected 常常是一回事)、先修什么、怎么修,落到 QRadar 的具体页面(Admin → System and License Management、Log Sources、Deploy Changes)。

与其它页面的关系

  • 安全态势的「平台异常」卡就是这里的非通过项数;「日志源异常」卡是日志源状态 + 新鲜度两项的并集。
  • 顶部 tab 里还有调用审计对外通道

本页内容