Formulaire Règle de corrélation des alertes
Gérez les champs qui définissent la façon dont les alertes sont corrélées et regroupées.
| Champ | Description |
|---|---|
| Nom | Nom de la règle de corrélation. |
| Ordre | Priorité d’évaluation de la règle. Les règles avec des valeurs numériques inférieures ont la priorité. Une alerte est évaluée par rapport à chaque règle d’action d’alerte jusqu’à ce qu’une correspondance soit trouvée. Par exemple, si vous avez deux règles de corrélation des alertes avec les priorités 10 et 20, respectivement, la règle avec une priorité 10 sera évaluée en premier. Si une alerte correspond aux critères de la règle de priorité 10, aucune autre règle ne sera vérifiée. Si elle ne correspond pas, l’alerte est alors évaluée par rapport à la règle de priorité 20. |
| Actives | Option permettant d’activer ou de désactiver la règle. |
| Avancés | Option pour passer en mode avancé, qui vous permet d’utiliser des scripts personnalisés pour définir votre propre logique. L’exemple de règle de corrélation, SAMPLE, est fourni prêt à l’emploi à titre de référence. Vous pouvez utiliser le script disponible comme guide. Remarque :
La condition de filtre spécifie les alertes auxquelles la règle s’appliquera. Assurez-vous que la même condition est utilisée dans le script avancé pour identifier les alertes à inclure dans le groupe. |
| Description | Description de la règle. |
| Alerte primaire | Condition de filtre permettant d’identifier l’alerte qui est l’alerte primaire, ou l’alerte la plus importante, dans un ensemble d’alertes connexes. Ce champ n’apparaît pas lorsque l’option Avancé est sélectionnée. |
| Alerte secondaire | Condition de filtre permettant d’identifier l’alerte associée à l’alerte primaire, mais elle est de moindre importance. Ce champ n’apparaît pas lorsque l’option Avancé est sélectionnée. |
| Filtre | Condition de filtre permettant d’identifier l’alerte sur laquelle le script est exécuté. Le filtre n’est disponible que lorsque l’option Avancé est sélectionnée. Les paramètres de filtre sont sensibles à la casse par défaut. Pour désactiver la sensibilité à la casse, définissez le sa_analytics.correlation_case_sensitive paramètre sur faux. |
| Type de relation | Spécifiez le type de relation entre l’alerte primaire et l’alerte secondaire :
Ce champ n’apparaît pas lorsque la case Avancé est cochée. |
| Différence de temps, en minutes | Minutes entre lesquelles l’événement primaire et l’événement secondaire doivent se produire pour que cette règle soit respectée. La valeur par défaut est de 60 minutes. Remarque :
La valeur de cette entrée ne peut pas dépasser 1 440 minutes (un jour). Ce champ n’apparaît pas lorsque l’option Avancé est sélectionnée. |
| Script | Script personnalisé que vous pouvez modifier pour renvoyer une chaîne JSON spécifiant les alertes primaires et secondaires. Sélectionnez Avancé pour afficher le champ de script. |
| Relation | Description de la relation CI entre primaire et secondaire, par exemple, Alloué de ::Alloué à ouAlloué à ::Alloué de. Ce champ s’affiche uniquement si Primaire est Parent ou si Primaire est Enfant est sélectionné pour le type de relation. |