Skip to main content

QRadar Token 权限

给网关一个专用的授权服务:安全配置决定它看得到哪些日志源与 Offense,用户角色决定它能调哪些接口。附每个接口对应的权限和验证方法。

网关对 QRadar 只读,例外只有分析师主动点下去的三个动作:给 Offense 加备注、关闭、分配 / 标记跟进。它不建规则、不改参考数据、不碰任何配置,也不在 QRadar 侧存任何东西。建一个专用的授权服务,别用管理员的 Token。

两层边界

在 QRadar 哪里决定什么
安全配置(Security Profile)Admin → Security ProfilesToken 看得到哪些日志源 / 日志源组、网络、域。Ariel 搜索只返回范围内的事件,Offense 列表只有范围内的
用户角色(User Role)Admin → User RolesToken 能调哪些接口:Ariel 搜索、Offense 读写、规则、日志源目录、系统信息

授权服务在 Admin → Authorized Services 建,选上面两个,得到 SEC Token。Token 过期时间按你的策略;过期后网关 readyz 报 401,界面会提示重新填。

网关用到的接口

接口用途需要
POST /api/ariel/searchesGET .../resultsGET /api/ariel/databases智能查询、调查取证、Offense 事件、报告聚合角色:Log Activity(events)、Network Activity(flows)
GET /api/siem/offenses/offense_closing_reasons/offense_typesOffense 轮询、详情、关闭原因下拉角色:Offenses
POST /api/siem/offenses/{id}(status / assigned_to / follow_up)、POST .../notes关闭、分配、加备注角色:Offenses 下的关闭 / 分配 / 备注权限
GET /api/analytics/rules/building_blocks规则副驾对照现网规则、Offense 详情里的规则名角色:查看自定义规则
GET /api/config/event_sources/log_source_management/log_sources/log_source_groups/log_source_types日志源目录、白名单、日志源健康角色:日志源管理(只读即可)
GET /api/system/about/api/system/servers/api/config/deployment/hosts/license_pool_allocationsreadyz 版本、平台健康的主机 / EPS 许可检查角色:Admin 类只读。没有时 qradar_version 为空、对应体检项显示「查不了」,其余功能不受影响

角色能力名以你 Console 版本的 Admin → User Roles 页为准;上表按 7.5 的分组写。

安全配置里没勾的日志源,Ariel 直接不返回它的事件,网关不会报错,只是查不到。查询「命中 0 条」时先看这一层。

建议的最小配置

Admin → Security Profiles → New,名字 rst_copilot。日志源勾网关要查的那些(或一个日志源组),网络勾对应网段。不要选「全部」,除非确实要查全部。

Admin → User Roles → New,名字 rst_copilot。勾 Log Activity、Network Activity、Offenses(含关闭 / 分配 / 备注)、查看自定义规则、日志源管理。平台健康要看主机与 EPS 许可就再勾 Admin 类只读。

Admin → Authorized Services → Add,名字 rst_copilot,选上面的角色和安全配置,过期时间按策略。复制 Token。

Deploy Changes。

把 Token 填进 .envQRADAR_SEC_TOKEN,或在系统设置里「测试连接」后保存。

验证

curl -k https://<>/readyz

qradar 必须是 ok系统设置的「测试连接」先调 /api/system/about(不通就整个失败,带原因),再分别试 Ariel、Offenses、规则、日志源四族接口各读一条,逐项报通 / 不通:不通的那一项就是角色缺的。

日志源白名单

安全配置决定网关读什么;RST_LOG_SOURCE_WHITELIST(或系统设置里的日志源白名单)决定它读什么。两层都设:安全配置只给必要的日志源,白名单再收一层。

白名单不只是裁剪模型看到的目录。每次 Ariel 搜索前网关都按它检查 AQL:引用了白名单外的日志源报 log_source_not_whitelisted;没限定日志源的语句自动追加 LOGSOURCENAME(logsourceid) IN (...);白名单展开超过 50 个名字、语句带子查询、或日志源目录拉不到时拒绝执行。Offense 调查的取证过程里能看到这类拒绝。

守卫按正则识别 LOGSOURCENAME(logsourceid) = / LIKE / INlogsourceid = / IN,不是完整的 AQL 解析器:手写 ... = 'A' OR 1=1 这类绕法会放行。产品自己生成的 AQL 不会这么写;手改 AQL 的人是分析师本人,审计里有整条语句。

本页内容