Criar registros de configuração de pesquisa de vistas
Crie vários registros de configuração de pesquisa de vistas e use-os ao consultar vários armazenamentos de log ou variar os parâmetros de pesquisa.
Antes de Iniciar
Função necessária: sn_si.admin
- O complemento CIM deve ser instalado na instância do Splunk.
- Pesquisas salvas e consultas no local são compatíveis somente com a integração do Splunk.
Por Que e Quando Desempenhar Esta Tarefa
- Crie pesquisas personalizadas que combinam vários registros de evento.
- Pesquisas eficazes e com design eficiente.
- Use entradas parametrizadas na pesquisa salva do Splunk.
O sistema de base inclui as configurações de amostra, conforme mostrado nesta imagem:
Para verificar se a configuração de pesquisa salva corresponde à configuração definida na sua instância do Splunk:
- Navegar até .
- Altere o Contexto da aplicação para Todos.
Uma lista de relatórios de pesquisa será exibida.
- Confirme se a consulta de pesquisa salva está presente na lista.
Na instância do Splunk, defina a pesquisa salva com o mesmo nome, Pesquisa salva padrão - e-mails e os mesmos parâmetros de pesquisa para o endereço e o assunto do e-mail. Se o nome e os parâmetros de pesquisa não forem iguais, a pesquisa de vistas não gerará um resultado preciso.
Procedimento
Resultado
O que Fazer Depois
Depois de definir a consulta de pesquisa, clique em Gerar consulta de teste de pesquisa de detecçõese especifique uma lista de valores observáveis para gerar uma consulta de teste com base nesta configuração de pesquisa salva.