Collectez des enregistrements personnalisés
Vous pouvez personnaliser le type de détails d'enregistrement que vous générez et stockez dans un espace de stockage des enregistrements en écrivant un déclencheur. Nous vous recommandons également de créer un format dac.enregistrement pour contrôler la façon dont les enregistrements s'affichent dans le système ExtraHop.
Before you begin
- Ces instructions supposent une certaine familiarité avec ExtraHop DÉCLENCHEURS.
- Si vous êtes connecté à un espace de stockage des enregistrements Google BigQuery, le nombre de champs d'enregistrements personnalisés est limité à 300.
Dans l'exemple suivant, vous allez apprendre à stocker uniquement les enregistrements pour les transactions HTTP qui génèrent un code dstate 404. Tout d'abord, nous allons écrire un déclencheur pour collecter des informations à partir du type d'enregistrement HTTP intégré. Ensuite, nous assignerons le déclencheur à un serveur Web. Enfin, nous allons créer un format d'enregistrement pour afficher les champs d' enregistrement sélectionnés dans la vue tabulaire pour les résultats de nos requêtes d'enregistrement.
Écrire et attribuer un déclencheur
Notez que le déclencheur doit être créé sur chaque sonde auprès duquel vous souhaitez collecter ces types d'enregistrements. Vous pouvez créer le déclencheur sur un console pour collecter vos enregistrements personnalisés auprès de tous les connectés capteurs.
Créez un format d'enregistrement personnalisé pour afficher les résultats de votre enregistrement dans un tableau
Les formats d'enregistrement sont la méthode recommandée pour afficher vos enregistrements avec uniquement les champs que vous souhaitez voir. Sans format d'enregistrement personnalisé, les champs de votre enregistrement personnalisé n'apparaîtront dans aucune liste sélectionnable, telle que la liste Grouper par.
Paramètres du format d'enregistrement
Le Paramètres du format d'enregistrement cette page affiche une liste de tous les formats d'enregistrement intégrés et personnalisés disponibles sur vos capteurs ou votre console ExtraHop. Si vous devez créer un format d'enregistrement personnalisé, nous vous recommandons de copier-coller le schéma lors de la lecture des informations à partir d'un format d'enregistrement intégré. Les utilisateurs expérimentés souhaiteront peut-être créer un format d'enregistrement personnalisé avec leurs propres paires champ-valeur et devraient appliquer le matériel de référence fourni dans cette section.
- Nom d'affichage
- Le nom affiché pour le format dac.enregistrement dans le système ExtraHop. S'il n'existe aucun format d'enregistrement pour l'enregistrement, le type d'enregistrement est affiché.
- Auteur
- (Facultatif) Auteur du format dac.enregistrement. Tous les formats d'enregistrement intégrés s'affichent ExtraHop en tant qu'auteur.
- Type d'enregistrement
- Nom alphanumérique unique qui identifie le type d'information contenu dans le format dac.enregistrement associé. Le type d'enregistrement lie le format d'enregistrement aux enregistrements envoyés à l'espace de stockage des enregistrements. Les formats d'enregistrement intégrés ont un type d'enregistrement qui commence par un tilde (~). Les formats d'enregistrement personnalisés ne peuvent pas avoir un type d'enregistrement commençant par un tilde (~) ou un symbole arobase (@).
- Schéma en cours de lecture
- Tableau au format JSON contenant au moins un objet, constitué d'une paire nom de champ et
valeur. Chaque objet décrit un champ de l'enregistrement et chaque objet doit avoir une combinaison
unique de nom et de type de données pour ce format d'enregistrement. Vous pouvez créer les objets
suivants pour un format d'enregistrement personnalisé :
- nom
- Le nom du champ.
- nom_affichage
- Nom d'affichage du champ. Si le display_name le champ est vide, le name le champ s'affiche.
- description
- (Facultatif) Informations descriptives sur le format dac.enregistrement. Ce champ est limité à la page Paramètres du format d'enregistrement et n'apparaît dans aucune requête d'enregistrement.
- visible par défaut
- (Facultatif) Si défini sur true, ce champ s'affiche dans le système ExtraHop sous forme d'en-tête de colonne par défaut dans l'affichage sous forme de tableau.
- facette
- (Facultatif) Si défini sur true, facettes pour l'affichage de ce champ dans le système ExtraHop. Les facettes sont une courte liste des valeurs les plus courantes du champ sur lesquelles il est possible de cliquer pour ajouter un filtre.
- type_données
- Abréviation qui identifie le type de données stockées dans ce champ. Les types de données
suivants sont pris en charge :
Type de données Abréviation Descriptif application app ID de l'application ExtraHop (chaîne) booléen b Valeur booléenne équipement dev ID de l'équipement ExtraHop (chaîne) interface de flux fint ID de l'interface Flow réseau de flux fnet ID du réseau Flow IPv4 addr4 Adresse IPv4 au format quadrilatère. Plus ou moins que les filtres pris en charge. IPv6 addr6 Une adresse IPv6. Seuls les filtres orientés chaîne sont pris en charge. nombre n Nombre (entier ou virgule flottante) chaîne s Chaîne générique - méta-type
- Sous-classification du type de données qui détermine en outre la manière dont les
informations sont affichées dans le système ExtraHop. Les méta-types suivants sont pris en charge pour
chacun des types de données associés :
Type de données Méta-type Corde - domain
- uri
- user
Numéro - bytes
- count
- expiration
- milliseconds
- packets
- timestamp
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?