平台健康
QRadar 部署体检:Console 连接与版本、受管主机、EPS 许可占用、日志源状态、日志接入新鲜度、Offense 积压、自动发现日志源,逐项判定;付费的「AI 解读」把非通过项串起来说先修什么。
平台健康检查的是承载日志的 QRadar 部署本身。打开页面自动跑一轮体检(免费,只读探针);「AI 解读」付费(平台运维副驾)。
体检概览
一句话结论(正常 / 有需要留意的项 / 发现异常 / 部分检查无法完成)加三张卡:通过、需处理(异常 + 注意)、查不了(权限不足或 API 不可用)。
检查项明细
按「需处理 / 通过 / 查不了」分组,每项一行:判定、检查了什么、实际值、为什么这么判。七项:
| 检查项 | 看什么 | 阈值 |
|---|---|---|
| Console 连接与版本 | /api/system/about 通不通、版本是否 ≥ 7.4 | 低于 7.4 注意 |
| 受管主机状态 | /api/config/deployment/hosts 里每台主机的状态 | 有非 Active 的 = 异常 |
| EPS 许可占用 | 每台主机 average_eps / eps_allocation | ≥ 85% 注意,≥ 100% 异常(RST_PLATFORM_EPS_WARN_PCT / _FAIL_PCT) |
| 日志源状态 | 启用的日志源里 Error / Disconnected 的 | 有 = 异常;一个启用的都没有 = 注意 |
| 日志接入新鲜度 | 启用日志源的 last_event_time 距今 | 6 小时注意,24 小时异常(RST_PLATFORM_STALE_WARN_H / _FAIL_H) |
| Offense 积压 | OPEN Offense 数、超过 7 天未处置的、未分配的 | ≥ 200 注意,≥ 800 异常(RST_PLATFORM_OFFENSE_WARN / _FAIL),超龄天数 RST_PLATFORM_OFFENSE_OLD_DAYS |
| 自动发现日志源 | 自动发现的日志源里类型是 Unknown / Generic 的 | 有 = 注意,说明 DSM 没对上,事件在按通用格式解析 |
「查不了」不是错误:Token 的用户角色没有部署管理类权限时,受管主机和 EPS 许可两项无法执行;加权限后重新体检。其余五项只要 Ariel / Offenses / 日志源权限。
AI 解读
付费能力(平台运维副驾),标准版(含 14 天试用)及以上。体检本身免费。
有非通过项时出现「AI 解读」。模型把这些检查项放在一起看:哪几项是同一根因(EPS 打满和日志源 Disconnected 常常是一回事)、先修什么、怎么修,落到 QRadar 的具体页面(Admin → System and License Management、Log Sources、Deploy Changes)。