Planen Sie Warnungen für die Integration Splunk Enterprise Event Ingestion, und rufen Sie sie ab
Für Profile zur automatisierten Warnungserfassung ist dieser Schritt der letzte Schritt der Ereignisprofilkonfiguration. Während dieses Schritts können Sie die Standardeinstellungen für den Warnungsabruf überprüfen oder die Planung nach Bedarf ändern. Mit diesem Schritt können Sie den Abruf Ihrer Warnung basierend auf einem Datumsbereich filtern.
Vorbereitungen
Erforderliche Rolle: Rolle sn_si.admin
Warum und wann dieser Vorgang ausgeführt wird
Nachdem Sie alle Schritte im Fortschrittsbalken für die Profilkonfiguration abgeschlossen haben (siehe folgende Abbildung), haben Sie die Konfiguration für Profile für die manuelle Ereignisweiterleitung abgeschlossen. Für Ereignisse, die manuell von Ihrer Splunk Enterprise -Konsole weitergeleitet werden, ist keine Planung verfügbar. Bei Profilen für die automatisierte Warnungserfassung wählen Sie aus, ob Sie während des Schritts „Zeitplanung“ historische Warnungen erfassen möchten. Sie können auch auswählen, wie häufig zukünftige Warnungen abgefragt werden, die der Konfiguration des Warnungsprofils entsprechen.
Bei Profilen zur automatisierten Warnungserfassung überprüfen und ändern Sie vor der Aktivierung des Profils die Zeitplanung und den Warnungsabruf. Dieser Schritt ist der letzte Schritt im Ereignisprofil-Konfigurationsprozess für geplante Warnungsprofile.
Konfigurieren Sie diese Abfrageintervalle für einzelne Profile. Die Leistung der Splunk Integration zur Erfassung von Ereignissen wird durch die unterschiedlichen Abfrageintervalle beeinflusst. Bei der Planung möchten Sie möglicherweise die Systemlast gegen die Dringlichkeit des incident abwägen. Für jedes Profil ist ein Standardwert von fünf Minuten festgelegt. Sie können diese Einstellung jedoch je nach Dringlichkeit des incident und der erwarteten Auslastung Ihres Systems ändern.
In der Konsole Splunk Enterprise legen Sie eine -Warnung fest, die basierend auf Inkrementen oder einer bestimmten Zeit ausgelöst wird. Verwenden Sie diese Einstellung, um die Zeitplanung in Ihrer Instanz Now Platform zu konfigurieren, damit die Zeitschritte in der Konsole Splunk Enterprise mit der Zeitplanung in Ihrer Instanz Now Platform synchronisiert werden.