Erstellen Sie Konfigurationsdatensätze für Sichtungssuche
Erstellen Sie mehrere Sichtungssuchkonfigurationsdatensätze, und verwenden Sie sie, wenn Sie mehrere Protokollspeicher abfragen oder die Suchparameter ändern.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
- Das CIM-Add-on muss auf der Splunk-Instanz installiert sein.
- Gespeicherte Suchen und Inplace-Abfragen werden nur für Splunk-Integration unterstützt.
Warum und wann dieser Vorgang ausgeführt wird
- Erstellen Sie anwenderdefinierte Suchen, die mehrere Ereignisdatensätze kombinieren.
- Designeffiziente und effektive Suchen.
- Verwenden Sie parametrisierte Eingaben in der gespeicherten Splunk-Suche.
Das Basissystem enthält die Beispielkonfigurationen, wie in dieser Abbildung gezeigt:
So überprüfen Sie, ob die gespeicherte Suchkonfiguration mit der in Ihrer Splunk-Instanz definierten Konfiguration übereinstimmt:
- Navigieren zu an.
- Ändern App-Kontext Bis Alle .
Eine Liste der Suchberichte wird angezeigt.
- Bestätigen Sie, dass die gespeicherte Suchabfrage in der Liste vorhanden ist.
Definieren Sie in Ihrer Splunk-Instanz die gespeicherte Suche mit dem gleichen Namen, der standardmäßig gespeicherten Suche – E-Mails und den gleichen Suchparametern für die E-Mail-Adresse und den E-Mail-Betreff. Wenn Name und Suchparameter nicht identisch sind, wird bei der Sichtungssuche kein genaues Ergebnis generiert.
Prozedur
Ergebnisse
Nächste Maßnahme
Klicken Sie nach dem Definieren der Suchabfrage auf Testabfrage Für Sichtungssuche Generieren , Und geben Sie eine Liste erkennbarer Werte an, um eine Testabfrage basierend auf dieser gespeicherten Suchkonfiguration zu generieren.