ДокументацияАдминистратор9. Пошаговые сценарии

Пошаговые сценарии

Практические сквозные сценарии администрирования на основе описанных экранов.

Сценарий A. Подключение нового источника (коннектор)

  1. Settings → Integrations → Connectors (/settings/connectors).
  2. Выберите готовый коннектор в списке слева (или + New Integration, чтобы создать свой: Name, Type, Source Key, поля).
  3. Справа заполните инстанс: имя, поля групп Connect (учётные данные), Collect, Runtime.
  4. Разверните Show Advanced Settings: при необходимости укажите Default Incident Type, Classifier, Incoming/Outgoing Mapper, Source Reliability; включите Fetch Incidents и задайте Fetch Interval; включите Active.
  5. Нажмите 🧪 Test Instance — убедитесь, что подключение успешно (модалка с результатом).
  6. Сохраните инстанс. Проверьте, что инциденты начали поступать (раздел Cases). Разбор входящих полей настраивается в Objects Setup → Incident Types (классификатор и мапперы, §3.1).

Сценарий B. Новый пользователь и роль (RBAC)

  1. При необходимости создайте роль: Settings → Users and Roles → Roles+ New Role → задайте Name, Description и выберите Permissions из каталога → сохраните.
  2. Roles → Users+ New User: Email, Display Name, начальный Password (≥8 символов), назначьте Roles, отметьте Active → сохраните.
  3. При необходимости сбросьте пароль пользователю: в строке — Reset Password.

Сценарий C. Настройка SLA-политики

  1. Settings → Advanced → SLA (/settings/sla).
  2. Вкладка Business Hours+ Create: задайте таймзону, расписание по дням и праздники (если SLA считается только в рабочие часы).
  3. Вкладка Policies+ Create: Name, при необходимости Incident Type и Severity, привяжите Business Hours, задайте приоритет.
  4. Добавьте SLA Timers (time_to_respond / time_to_resolve / time_to_assign, длительность, порог риска %) и Escalation Rules (через сколько минут, роль, e-mail-и уведомления) → сохраните.
  5. Включите политику тумблером Enabled в таблице.

Сценарий D. Установка content pack из Marketplace

  1. Settings → Integrations → Marketplace (/settings/marketplace).
  2. Найдите пакет (поиск, фильтры Category / Installation status) или загрузите свой — ☁ Import Pack (ZIP/JSON).
  3. Откройте карточку пакета — изучите состав (плейбуки, layout-ы, интеграции, мапперы и т.д.).
  4. Нажмите ☁ Install. Для установленного доступны 🔄 Update и откат версии (Roll Back) в истории версий.

Сценарий E. Регистрация тенанта в федерации

Только для global_admin.

  1. Settings → Federation → Registration Tokens (/admin/federation/tokens) → Issue token: укажите tenant slug, display name и TTL (1–168 ч).
  2. Скопируйте токен сразу — он показывается один раз.
  3. Передайте его на инсталляцию тенанта через TENANT_REGISTRATION_TOKEN и запустите tenant-bootstrap на стороне тенанта.
  4. Контролируйте подключение в Federation → Health (/admin/federation/health); зарегистрированный узел появится в Federation → Tenants.
  5. Предложения тенантов в общий каталог рассматривайте в Catalog Promotions (Approve + merge / Reject).

Сценарий F. Режим извлечения IOC и скоринг угроз

  1. Settings → Advanced → Extraction Mode (/settings/extraction-mode): выберите режим авто-извлечения индикаторов (Out-of-band рекомендуется) → Save.
  2. Settings → Advanced → Threat Intel (/settings/threat-intel): выберите уровень скоринга (Level 1 — веса сигналов; Level 2 — ML; Level 3 — LLM), настройте параметры, проверьте на индикаторе через Test ScoringSave.