Modificador de suceso único (event-match-single)

El modificador de suceso único (event-match-single) empareja y luego modifica exactamente un tipo de suceso, según lo especificado por el parámetro obligatorio case-sensitive de EventName.

Esta entidad permite la mutación de sucesos satisfactorios cambiando la categoría de sucesos de dispositivo, la gravedad o el método de envío de sucesos de identidad.

Cuando se analizan los sucesos que coinciden con este nombre de suceso, las propiedades de categoría de dispositivo, gravedad e identidad se imponen al suceso resultante.

Debe establecer un atributo event-name y este valor de atributo coincidirá con el valor del campo EventName. Además, una entidad event-match-single consta de estas propiedades opcionales:

Tabla 1. Descripción de parámetros de suceso único
Parámetro Descripción

device-event-category

Una categoría nueva para buscar un QID para el suceso. Este es un parámetro de optimización debido a que algunos dispositivos tienen la misma categoría para todos los sucesos.

severity

La gravedad del suceso. Este parámetro debe ser un valor entero 1 - 10.

Si se especifica una gravedad menor que 1 o mayor que 10, el sistema adopta el valor predeterminado 5.

Si no se especifica, el valor predeterminado es el se encuentre en el QID.

send-identity

Especifica el envío de información de cambio de identidad del suceso. Elija una de las opciones siguientes:

  • UseDSMResults Si el DSM devuelve un suceso de identidad, el suceso se pasa. Si el DSM no devuelve un suceso de identidad, la extensión no crea o modifica la información de identidad.

    Esta opción es el valor predeterminado si no se especifica ningún valor.

  • SendIfAbsent Si el DSM crea información de identidad, el suceso de identidad se pasa sin afectación. Si El DSM no genera ningún suceso de identidad, pero hay información suficiente en el suceso para crear un suceso de identidad, se genera un suceso con todos los campos relevantes establecidos.
  • OverrideAndAlwaysSend Ignora cualquier suceso de identidad devuelto por el DSM y crea un nuevo suceso de identidad, si hay suficiente información.
  • OverrideAndNeverSend Suprime cualquier información de identidad devuelta por el DSM. Es la opción sugerida, a menos que se estén procesando sucesos que deban entrar en actualizaciones de activos.