Teil 3: Erstellen einer Abfrage mit der globalen Ansicht in Pulse
Nach der Überprüfung der globalen Ansicht können Sie zu IBM® QRadar® Pulse wechseln und eine Abfrage für diese neue globale Ansicht erstellen.
Vorgehensweise
- Klicken Sie auf Dashboard konfigurieren.
In der Anzeige Dashboard konfigurieren wird eine Bibliothek mit verfügbaren Widgets angezeigt, in der Details zu den einzelnen Widgets angezeigt werden.
- Klicken Sie auf Neues Widget erstellen.
- Geben Sie auf der Seite Neues Dashboardelement einen Namen und eine Beschreibung für den Artikel ein.
- Wählen AQL Sie in der Datenquellenliste im Abschnitt Abfrage aus und geben Sie die folgende AQL-Anweisung ein, um eine Abfrage aus der neuen globalen Ansicht auszuführen:
SELECT * FROM GLOBALVIEW('Pulse Category Count','NORMAL') LAST 7 days - Klicken Sie auf Abfrage ausführen.Die Abfrage zeigt die Spalten im Ergebnisfeld an.
- Optimieren Sie die AQL-Anweisung:
- Fügen Sie die folgenden Spalten hinzu: COUNT_category, Timeund Category. Fügen Sie eine Klausel WHERE Category und eine Klausel ORDER BY hinzu, damit die Abfrage in der richtigen Zeitfolge ausgeführt wird.
- Globale Ansichten werden in drei Zeiträumen kumuliert: NORMAL (minütlich), HOURLY (stündlich) und DAILY (täglich). Fügen Sie eine GROUP BY-Klausel hinzu, um eine gewisse Flexibilität zu ermöglichen, sodass die Abfrage mit drei unterschiedlichen Akkumulationsstufen verwendet werden kann. Die neue Abfrage sieht wie im folgenden Beispiel aus:
SELECT SUM(COUNT_category), Time * 1000 as Time FROM GLOBALVIEW('Pulse Category Count','NORMAL') WHERE Category = 16001 GROUP BY Time ORDER BY Time LAST 7 daysAnmerkung: Der Zeitraum HOURLY gibt erst dann Daten zurück, wenn die globale Ansicht mindestens eine Stunde lang ausgeführt wird. In ähnlicher Weise gibt der Zeitbereich DAILY keine Daten zurück, bis die globale Ansicht mindestens einen Tag lang ausgeführt wird.
- Sie können jetzt Ihr Zeitreihendiagramm in Pulse wie in den folgenden Beispielen erstellen:
Abb. 1. Globale Ansicht mit normaler Aggregation 
Abbildung 2: Globale Ansicht mit stündlicher Aggregation 
Abb. 3 Globale Ansicht mit täglicher Aggregation 