Planifier et récupérer les alertes pour l’intégration Splunk Enterprise Event Ingestion
Pour les profils d’ingestion d’alertes automatisées, cette étape est la dernière étape de la configuration du profil d’événement. Au cours de cette étape, vous pouvez vérifier les paramètres par défaut pour la récupération d’alerte ou modifier la planification selon vos besoins. Cette étape vous permet de filtrer votre récupération d’alerte en fonction d’une plage de dates.
Avant de commencer
Rôle requis : rôle sn_si.admin
Pourquoi et quand exécuter cette tâche
Une fois que vous avez terminé toutes les étapes de la barre de progression de la configuration des profils, comme illustré dans la figure suivante, vous avez terminé la configuration des profils pour le transfert manuel des événements. Aucune planification n’est disponible pour les événements transférés manuellement à partir de votre Splunk Enterprise console. Pour les profils destinés à l’ingestion automatisée d’alertes, vous choisissez d’ingérer des alertes historiques au cours de l’étape de planification. Vous choisissez également la fréquence à laquelle vous procéderez à une interrogation pour les alertes futures qui correspondent à la configuration du profil d’alerte.
Pour les profils d’ingestion d’alertes automatisées, avant d’activer le profil, vous vérifiez et modifiez la planification et la récupération des alertes. Cette étape est la dernière étape du processus de configuration du profil d’événement pour les profils d’alerte planifiée.
Configurez ces intervalles d’interrogation pour chaque profil. Les performances de l’intégration de l’ingestion Splunk d’événements sont impactées par les différents intervalles d’interrogation. Lors de la planification, vous préférerez peut-être équilibrer la charge du système par rapport à l’urgence de l’incident. Une valeur par défaut de cinq minutes est définie pour n’importe quel profil, mais vous préférerez peut-être modifier ce paramètre en fonction de l’urgence de l’incident et de la charge prévue sur votre système.
Dans la Splunk Enterprise console, vous définissez une alerte à déclencher en fonction d’incréments ou d’une heure spécifique. Utilisez ce paramètre pour vous aider à configurer la planification dans votre Now Platform instance afin que les incréments de temps de votre Splunk Enterprise console se synchronisent avec la planification que vous avez configurée dans votre Now Platform instance.