Sammeln Sie benutzerdefinierte Datensätze
Sie können die Art der Datensatzdetails, die Sie generieren und in einem Recordstore speichern, anpassen, indem Sie einen Auslöser schreiben. Wir empfehlen, dass Sie auch ein Datensatzformat erstellen, um zu steuern, wie die Datensätze im ExtraHop-System angezeigt werden.
Before you begin
- Diese Anweisungen setzen eine gewisse Vertrautheit mit ExtraHop voraus Auslöser.
- Wenn Sie mit einem Google BigQuery-Datensatzspeicher verbunden sind, gilt für benutzerdefinierte Datensätze ein Limit von 300.
Im folgenden Beispiel erfahren Sie, wie Sie nur Datensätze für HTTP-Transaktionen speichern, die zu einem 404-Statuscode führen. Zunächst schreiben wir einen Auslöser, um Informationen aus dem integrierten HTTP-Datensatztyp zu sammeln. Dann weisen wir den Auslöser einem Server zu. Schließlich erstellen wir ein Datensatzformat, um ausgewählte Datensatzfelder in der Tabellenansicht für unsere Datensatzabfrageergebnisse anzuzeigen.
Einen Auslöser schreiben und zuweisen
Beachten Sie, dass der Auslöser auf jedem erstellt werden muss Sensor von denen Sie diese Arten von Datensätzen sammeln möchten. Sie können den Auslöser auf einem erstellen Konsole um Ihre benutzerdefinierten Datensätze von allen verbundenen zu sammeln Sensoren.
Erstellen Sie ein benutzerdefiniertes Datensatzformat, um Ihre Datensatzergebnisse in einer Tabelle anzuzeigen
Datensatzformate sind die empfohlene Methode, um Ihre Datensätze nur mit den Feldern anzuzeigen, die Sie sehen möchten. Ohne ein benutzerdefiniertes Datensatzformat werden die Felder für Ihren benutzerdefinierten Datensatz in keiner auswählbaren Liste angezeigt, z. B. in der Liste Gruppieren nach.
Einstellungen für das Aufnahmeformat
Das Einstellungen für das Aufnahmeformat Auf dieser Seite wird eine Liste aller integrierten und benutzerdefinierten Aufnahmeformate angezeigt, die auf Ihren ExtraHop-Sensoren oder der ExtraHop-Konsole verfügbar sind. Wenn Sie ein benutzerdefiniertes Datensatzformat erstellen müssen, empfehlen wir Ihnen, das Schema zu kopieren und einzufügen, wenn Sie Informationen aus einem integrierten Datensatzformat lesen. Fortgeschrittene Benutzer möchten möglicherweise ein benutzerdefiniertes Datensatzformat mit ihren eigenen Feld-Wert-Paaren erstellen und sollten das in diesem Abschnitt bereitgestellte Referenzmaterial verwenden.
- Name anzeigen
- Der Name, der für das Datensatzformat im ExtraHop-System angezeigt wird. Wenn für den Datensatz kein Datensatzformat vorhanden ist, wird der Datensatztyp angezeigt.
- Autor
- (Optional) Der Autor des Datensatzformat. Alle integrierten Aufnahmeformate werden angezeigt ExtraHop als Autor.
- Typ des Datensatzes
- Ein eindeutiger alphanumerischer Name, der den Informationstyp identifiziert, der im zugehörigen Datensatzformat enthalten ist. Der Datensatztyp verknüpft das Datensatzformat mit den Datensätzen, die an den Recordstore gesendet werden. Integrierte Datensatzformate haben einen Datensatztyp, der mit einer Tilde (~) beginnt. Benutzerdefinierte Datensatzformate können keinen Datensatztyp haben, der mit einer Tilde (~) oder einem At-Symbol (@) beginnt.
- Schema beim Lesen
- Ein JSON-formatiertes Array mit mindestens einem Objekt, das aus einem Feldnamen und
einem Wertepaar besteht. Jedes Objekt beschreibt ein Feld im Datensatz und jedes Objekt muss eine
eindeutige Kombination aus Name und Datentyp für dieses Datensatzformat haben. Sie können die
folgenden Objekte für ein benutzerdefiniertes Datensatzformat erstellen:
- Name
- Der Name des Feldes.
- Anzeigename
- Der Anzeigename für das Feld. Wenn der display_name Feld ist leer, das name Feld wird angezeigt.
- Beschreibung
- (Optional) Beschreibende Informationen zum Datensatzformat. Dieses Feld ist auf die Seite mit den Datensatzformateinstellungen beschränkt und wird in keiner Datensatzabfrage angezeigt.
- Standard_sichtbar
- (Optional) Wenn gesetzt auf true, dieses Feld wird im ExtraHop-System standardmäßig als Spaltenüberschrift in der Tabellenansicht angezeigt.
- Facette
- (Optional) Wenn gesetzt auf true, Facetten für dieses Feld werden im ExtraHop-System angezeigt. Facetten sind eine kurze Liste der häufigsten Werte für das Feld, auf die geklickt werden kann, um einen Filter hinzuzufügen.
- datentyp
- Die Abkürzung, die den in diesem Feld gespeicherten Datentyp identifiziert. Die
folgenden Datentypen werden unterstützt:
Datentyp Abkürzung Beschreibung Anwendung app ExtraHop-Anwendungs-ID (Zeichenfolge) boolesch b Boolescher Wert Gerät dev ExtraHop Geräte-ID (Zeichenfolge) Flussschnittstelle fint Flow-Schnittstellen-ID Flussnetz fnet Flow-Netzwerk-ID IPv4 addr4 Eine IPv4-Adresse im Quad-Format mit Punkten. Filter, die größer oder kleiner sind, werden unterstützt. IPv6 addr6 Eine IPv6-Adresse. Nur zeichenfolgenorientierte Filter werden unterstützt. Nummer n Zahl (Ganzzahl oder Gleitkomma) Schnur s Generische Zeichenfolge - meta_type
- Die Unterklassifizierung des Datentyps, die weiter bestimmt, wie die
Informationen im ExtraHop-System angezeigt werden. Die folgenden Metatypen werden für
jeden der zugehörigen Datentypen unterstützt:
Datentyp Metatyp Schnur - domain
- uri
- user
Zahl - bytes
- count
- expiration
- milliseconds
- packets
- timestamp
Danke für deine Rückmeldung. Dürfen wir Sie kontaktieren, um weitere Fragen zu stellen?