Sammeln Sie benutzerdefinierte Datensätze
Sie können die Art der Datensatzdetails, die Sie generieren und in einem Recordstore speichern, anpassen, indem Sie einen Auslöser schreiben. Wir empfehlen, dass Sie auch ein Datensatzformat erstellen, um zu steuern, wie die Datensätze im ExtraHop-System angezeigt werden.
Before you begin
- Diese Anweisungen setzen eine gewisse Vertrautheit mit ExtraHop voraus Auslöser.
- Wenn Sie mit einem Google BigQuery-Datensatzspeicher verbunden sind, gilt für benutzerdefinierte Datensätze ein Limit von 300.
Im folgenden Beispiel erfahren Sie, wie Sie nur Datensätze für HTTP-Transaktionen speichern, die zu einem 404-Statuscode führen. Zunächst schreiben wir einen Auslöser, um Informationen aus dem integrierten HTTP-Datensatztyp zu sammeln. Dann weisen wir den Auslöser einem Server zu. Schließlich erstellen wir ein Datensatzformat, um ausgewählte Datensatzfelder in der Tabellenansicht für unsere Datensatzabfrageergebnisse anzuzeigen.
Einen Auslöser schreiben und zuweisen
Beachten Sie, dass der Auslöser auf jedem erstellt werden muss Sensor von denen Sie diese Arten von Datensätzen sammeln möchten. Sie können den Auslöser auf einem erstellen Konsole um Ihre benutzerdefinierten Datensätze von allen verbundenen zu sammeln Sensoren.
Erstellen Sie ein benutzerdefiniertes Datensatzformat, um Ihre Datensatzergebnisse in einer Tabelle anzuzeigen
Datensatzformate sind die empfohlene Methode, um Ihre Datensätze nur mit den Feldern anzuzeigen, die Sie sehen möchten. Ohne ein benutzerdefiniertes Datensatzformat werden die Felder für Ihren benutzerdefinierten Datensatz in keiner auswählbaren Liste angezeigt, z. B. in der Liste Gruppieren nach.
Einstellungen für das Aufzeichnungsformat
Die Einstellungen für das Aufzeichnungsformat Auf dieser Seite wird eine Liste aller integrierten und benutzerdefinierten Aufzeichnungsformate angezeigt, die auf Ihren ExtraHop-Sensoren oder Ihrer Konsole verfügbar sind. Wenn Sie ein benutzerdefiniertes Datensatzformat erstellen müssen, empfehlen wir Ihnen, das Schema zu kopieren und in gelesene Informationen aus einem integrierten Datensatzformat einzufügen. Fortgeschrittene Benutzer möchten möglicherweise ein benutzerdefiniertes Datensatzformat mit ihren eigenen Feld-Wert-Paaren erstellen und sollten das in diesem Abschnitt bereitgestellte Referenzmaterial verwenden.
- Name anzeigen
- Der Name, der für das Datensatzformat im ExtraHop-System angezeigt wird. Wenn es kein Datensatzformat für den Datensatz gibt, wird der Datensatztyp angezeigt.
- Autor
- (Optional) Der Autor des Datensatzformat. Alle integrierten Aufzeichnungsformate werden angezeigt ExtraHop als Autor.
- Art des Datensatzes
- Ein eindeutiger alphanumerischer Name, der den Informationstyp identifiziert, der im zugehörigen Datensatzformat enthalten ist. Der Datensatztyp verknüpft das Datensatzformat mit den Datensätzen, die an den Recordstore gesendet werden. Integrierte Aufzeichnungsformate haben einen Datensatztyp, der mit einer Tilde (~) beginnt. Benutzerdefinierte Datensatzformate können keinen Datensatztyp haben, der mit einer Tilde (~) oder einem AT-Symbol (@) beginnt.
- Schema beim Lesen
- Ein Array im JSON-Format mit mindestens einem Objekt, das aus einem Feldnamen- und
Wertepaar besteht. Jedes Objekt beschreibt ein Feld im Datensatz, und jedes Objekt muss eine
eindeutige Kombination aus Name und Datentyp für dieses Datensatzformat haben. Sie können die
folgenden Objekte für ein benutzerdefiniertes Datensatzformat erstellen:
- Name
- Der Name des Feldes.
- Anzeigename
- Der Anzeigename für das Feld. Wenn der display_name Feld ist leer, das name Feld wird angezeigt.
- Beschreibung
- (Optional) Beschreibende Informationen zum Datensatzformat. Dieses Feld ist auf die Seite mit den Einstellungen für das Datensatzformat beschränkt und wird in keiner Datensatzabfrage angezeigt.
- default_visible
- (Optional) Wenn gesetzt auf true, wird dieses Feld im ExtraHop-System standardmäßig als Spaltenüberschrift in der Tabellenansicht angezeigt.
- Facette
- (Optional) Wenn gesetzt auf true, Facetten für dieses Feld werden im ExtraHop-System angezeigt. Facetten sind eine kurze Liste der häufigsten Werte für das Feld, auf die Sie klicken können, um einen Filter hinzuzufügen.
- Datentyp
- Die Abkürzung, die den Typ der in diesem Feld gespeicherten Daten identifiziert. Die
folgenden Datentypen werden unterstützt:
Art der Daten Abkürzung Beschreibung Anwendung app ExtraHop-Anwendungs-ID (Zeichenfolge) boolesch b Boolescher Wert Gerät dev ExtraHop-Geräte-ID (Zeichenfolge) Flussschnittstelle fint Flow-Schnittstellen-ID Flussnetz fnet Flow-Netzwerk-ID IPv4 addr4 Eine IPv4-Adresse im Dotted-Quad-Format. Filter, die größer oder kleiner als sind, werden unterstützt. IPv6 addr6 Eine IPv6-Adresse. Es werden nur string-orientierte Filter unterstützt. Nummer n Zahl (Ganzzahl oder Fließkomma) Schnur s Generische Zeichenfolge - metatyp
- Die Unterklassifizierung des Datentyps, die weiter bestimmt, wie die
Informationen im ExtraHop-System angezeigt werden. Die folgenden Metatypen werden für
jeden der zugehörigen Datentypen unterstützt:
Art der Daten Metatyp Schnur - domain
- uri
- user
Zahl - bytes
- count
- expiration
- milliseconds
- packets
- timestamp
Danke für deine Rückmeldung. Dürfen wir Sie kontaktieren, um weitere Fragen zu stellen?