Erstellen Sie Konfigurationsdatensätze für die Sichtungssuche
Erstellen Sie mehrere Konfigurationsdatensätze für die Sichtungssuche, und verwenden Sie sie, wenn Sie mehrere Protokollspeicher abfragen oder die Suchparameter ändern.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
- Das CIM-Add-on muss in der Splunk-Instanz installiert sein.
- Gespeicherte Suchen und Inplace-Abfragen werden nur für die Splunk-Integration unterstützt.
Warum und wann dieser Vorgang ausgeführt wird
- Erstellen Sie benutzerdefinierte Suchen, die mehrere Event-Datensätze kombinieren.
- Designeffiziente und effektive Suchvorgänge.
- Verwenden Sie parametrisierte Eingaben in der gespeicherten Splunk-Suche.
Das Basissystem enthält die in der folgenden Abbildung gezeigten Beispielkonfigurationen:
So überprüfen Sie, ob die gespeicherte Suchkonfiguration mit der in Ihrer Splunk-Instanz definierten Konfiguration übereinstimmt:
- Navigieren zu .
- Ändern Sie den App-Kontext in Alle.
Eine Liste der Suchberichte wird angezeigt.
- Bestätigen Sie, dass die gespeicherte Suchabfrage in der Liste vorhanden ist.
Definieren Sie in Ihrer Splunk-Instanz die gespeicherte Suche mit demselben Namen, Standardmäßige gespeicherte Suche – E-Mails, und denselben Suchparametern für die E-Mail-Adresse und den E-Mail-Betreff. Wenn der Name und die Suchparameter nicht identisch sind, generiert die Sichtungssuche kein genaues Ergebnis.
Prozedur
Ergebnisse
Nächste Maßnahme
Klicken Sie nach dem Definieren der Suchabfrage auf Testabfrage für Sichtungssuche generieren, und geben Sie eine Liste von Werten für erkennbare Elemente an, um eine Testabfrage basierend auf dieser gespeicherten Suchkonfiguration zu generieren.