资产台账
资产与身份的业务上下文:Enterprise Security 的资产 / 身份 lookup 或 CSV 导入;调查、分诊、报告自动附带负责人与关键度。
调查里的「影响资产」、分诊簇里的主体、报告里的 Top 主体,都经过一次解析:主机 / IP / 用户 → 资产名、业务系统、负责人、关键度。这一页管解析用的数据。所有版本都有。

数据来源
| 来源 | 说明 |
|---|---|
| Splunk ES | 装了 ES 时直接读 asset_lookup_by_str / identity_lookup_expanded,不复制 |
| CSV | 上传资产表(host / ip / owner / bu / criticality …)和身份表(user / name / dept / role …),存 KV copilot_assets / copilot_identities;列名不严格,能对上的字段都用 |
「状态」卡显示三个来源各自可用与否;解析链先查 ES lookup,再查 CSV。
页面
- 覆盖率:抽最近 200 条告警的主体跑一遍解析,命中比例;低于预期就是台账缺主机或 IP 段。
- 资产 / 身份页签:分页浏览、搜索(多词 AND);agentic 工具
lookup_asset读的是同一份。

导入
管理员上传 CSV;同名主机 / 用户覆盖,不删已有。要清空整表在页签里操作。