Configurer les entrées de données (Elasticsearch)
Configurez une entrée de données pour diffuser des données de journal à partir d'indices Elasticsearch vers votre instance ServiceNow. La configuration de l’entrée de données est une étape essentielle dans la configuration de l’application Analyse de l'intégrité des journaux (HLA).
Avant de commencer
- Assurez-vous qu’un serveur MID est installé et configuré avec l’aptitude d’ingestion de journal activée.
- Si l'adresse IP Serveur MID est exposée par la traduction d'adresse réseau (NAT), un équilibreur de charge ou un appareil similaire, elle doit avoir une adresse IP publique. Dans les propriétés Serveur MID, ajoutez une propriété nommée mid.public_ip avec l'adresse IP publique comme valeur. Pour plus d'informations, voir Créer une propriété de MID Server.
Analyse de l'intégrité des journaux prend en charge les versions 5.4 et ultérieures de Elasticsearch.
Rôle requis : evt_mgmt_admin
Procédure
Résultats
Le processus de configuration des entrées de données est terminé. Analyse de l'intégrité des journaux ajoute l’enregistrement d’entrée de données à la table Entrées de données et joint le fichier de configuration à l’enregistrement d’entrée de données. L’entrée de données commence à diffuser les données du journal des Elasticsearch index vers votre ServiceNow instance.
Pour plus d’informations sur la diffusion des journaux à l’aide de l’entrée Elasticsearch de données, consultez l’article Guide avancé des journaux de diffusion à l’aide de l’entrée de données Elasticsearch [KB1080162] de la Now Support base de connaissances.
Que faire ensuite
Assurez-vous que l'entrée de données contient des données de diffusion.