QRadar Token 权限
给网关一个专用的授权服务:安全配置决定它看得到哪些日志源与 Offense,用户角色决定它能调哪些接口。附每个接口对应的权限和验证方法。
网关对 QRadar 只读,例外只有分析师主动点下去的三个动作:给 Offense 加备注、关闭、分配 / 标记跟进。它不建规则、不改参考数据、不碰任何配置,也不在 QRadar 侧存任何东西。建一个专用的授权服务,别用管理员的 Token。
两层边界
| 层 | 在 QRadar 哪里 | 决定什么 |
|---|---|---|
| 安全配置(Security Profile) | Admin → Security Profiles | Token 看得到哪些日志源 / 日志源组、网络、域。Ariel 搜索只返回范围内的事件,Offense 列表只有范围内的 |
| 用户角色(User Role) | Admin → User Roles | Token 能调哪些接口:Ariel 搜索、Offense 读写、规则、日志源目录、系统信息 |
授权服务在 Admin → Authorized Services 建,选上面两个,得到 SEC Token。Token 过期时间按你的策略;过期后网关 readyz 报 401,界面会提示重新填。
网关用到的接口
| 接口 | 用途 | 需要 |
|---|---|---|
POST /api/ariel/searches、GET .../results、GET /api/ariel/databases | 智能查询、调查取证、Offense 事件、报告聚合 | 角色:Log Activity(events)、Network Activity(flows) |
GET /api/siem/offenses、/offense_closing_reasons、/offense_types | Offense 轮询、详情、关闭原因下拉 | 角色:Offenses |
POST /api/siem/offenses/{id}(status / assigned_to / follow_up)、POST .../notes | 关闭、分配、加备注 | 角色:Offenses 下的关闭 / 分配 / 备注权限 |
GET /api/analytics/rules、/building_blocks | 规则副驾对照现网规则、Offense 详情里的规则名 | 角色:查看自定义规则 |
GET /api/config/event_sources/log_source_management/log_sources、/log_source_groups、/log_source_types | 日志源目录、白名单、日志源健康 | 角色:日志源管理(只读即可) |
GET /api/system/about、/api/system/servers、/api/config/deployment/hosts、/license_pool_allocations | readyz 版本、平台健康的主机 / EPS 许可检查 | 角色:Admin 类只读。没有时 qradar_version 为空、对应体检项显示「查不了」,其余功能不受影响 |
角色能力名以你 Console 版本的 Admin → User Roles 页为准;上表按 7.5 的分组写。
安全配置里没勾的日志源,Ariel 直接不返回它的事件,网关不会报错,只是查不到。查询「命中 0 条」时先看这一层。
建议的最小配置
Admin → Security Profiles → New,名字 rst_copilot。日志源勾网关要查的那些(或一个日志源组),网络勾对应网段。不要选「全部」,除非确实要查全部。
Admin → User Roles → New,名字 rst_copilot。勾 Log Activity、Network Activity、Offenses(含关闭 / 分配 / 备注)、查看自定义规则、日志源管理。平台健康要看主机与 EPS 许可就再勾 Admin 类只读。
Admin → Authorized Services → Add,名字 rst_copilot,选上面的角色和安全配置,过期时间按策略。复制 Token。
Deploy Changes。
把 Token 填进 .env 的 QRADAR_SEC_TOKEN,或在系统设置里「测试连接」后保存。
验证
curl -k https://<域名>/readyzqradar 必须是 ok。系统设置的「测试连接」先调 /api/system/about(不通就整个失败,带原因),再分别试 Ariel、Offenses、规则、日志源四族接口各读一条,逐项报通 / 不通:不通的那一项就是角色缺的。
日志源白名单
安全配置决定网关能读什么;RST_LOG_SOURCE_WHITELIST(或系统设置里的日志源白名单)决定它会读什么。两层都设:安全配置只给必要的日志源,白名单再收一层。
白名单不只是裁剪模型看到的目录。每次 Ariel 搜索前网关都按它检查 AQL:引用了白名单外的日志源报 log_source_not_whitelisted;没限定日志源的语句自动追加 LOGSOURCENAME(logsourceid) IN (...);白名单展开超过 50 个名字、语句带子查询、或日志源目录拉不到时拒绝执行。Offense 调查的取证过程里能看到这类拒绝。
守卫按正则识别 LOGSOURCENAME(logsourceid) = / LIKE / IN 和 logsourceid = / IN,不是完整的 AQL 解析器:手写 ... = 'A' OR 1=1 这类绕法会放行。产品自己生成的 AQL 不会这么写;手改 AQL 的人是分析师本人,审计里有整条语句。