Configurar o ArcSight ESM Query Viewer
Crie um visualizador de consulta e defina filtros que incluirão eventos de correlação criados recentemente que serão ingeridos ServiceNow.
Antes de Iniciar
Função necessária: administrador do ArcSight
Procedimento
- Faça login no console ArcSight ESM para criar um visualizador de consulta.
-
Para criar uma nova consulta, navegue até Arquivo > Nova > Consulta.
-
Defina condições para o Visualizador de consultas no painel Inspecionar/Editar.
Nome do Campo Descrição Nome Insira um nome para a consulta. Consulta em Selecione Evento na lista suspensa. Hora de início Para ingerir os dados mais recentes, selecione a data em que os eventos serão ingeridos. Especifique uma data que seja um dia ou alguns dias anterior à data atual. Nota:Você não pode especificar uma data que seja mais de 7 dias mais antiga que a data atual. Se você estiver ingerindo um grande número de eventos, deverá especificar uma data que seja 1 ou 2 dias mais antiga que a data atual.Hora de término Esta é a data atual. Limite de linhas O número máximo de eventos que podem ser ingeridos por vez. Especifique um valor inferior a 5000 aqui. -
Clique na guia Campos.
-
Selecione os campos que devem ser incluídos durante a ingestão.
Você deve selecionar os campos ID do evento, Nomee Hora de término para que a ingestão seja bem-sucedida.
- Clique no link Adicionar colunas "ORDER BY", selecione o campo ID do evento e especifique a ordem de classificação como Decrescente para garantir que os eventos mais recentes sejam ingeridos.
- Clique na guia Condições.
- Clique com o botão direito do mouse em Evento em Condições de evento na seção Resumo.
-
Clique em Nova condição > Raiz > Tipo e selecione o Tipo de evento como Correlação.
Importante:Somente eventos de correlação serão recuperados; eventos de base para correlações não serão recuperados.
-
Clique em OK para salvar a consulta.
A próxima etapa é criar um Visualizador de consulta para esta consulta.
-
Navegar até Arquivo > Nova > Visualizador de consulta.
Nome do Campo Descrição Nome Insira um nome para o Visualizador de consulta. Consulta Selecione a consulta que você acabou de criar. Atualizar dados após Especifique a frequência com que os dados devem ser atualizados. - Clique na guia Campos e certifique-se de que os campos obrigatórios (ID do evento, Nome, Hora de término) especificados na consulta estejam selecionados.
-
Clique em Aplicar para salvar o Visualizador de consulta.
O novo Visualizador de consulta que você criou é listado na seção Visualizadores de consulta.
-
Clique no Visualizador de consulta para ver os dados que estão sendo ingeridos.