PostEvents
La acción PostEvents publica una matriz de sucesos en la interconexión de sucesos de QRadar , lo que permite que los sucesos se analicen, se correlacionen y se almacenen.
La tabla siguiente muestra los parámetros para la acción PostEvents .
| Nombre | Tipo de datos | Obligatorio | Notas |
|---|---|---|---|
| vía de acceso | JPath | Sí | La vía de acceso del elemento de matriz a publicar. |
| codificación | Serie | Nee | La codificación del suceso. Valores posibles:
El valor predeterminado es UTF-8. |
| origen | Serie | Sí (Campo opcional para V2_1) |
El origen (host) del suceso. El valor de origen se utiliza para direccionar el suceso dentro de la interconexión de sucesos al origen de registro correcto. El suceso se compara con el identificador de origen de registro de un origen de registro existente. Para V1 y V2, si no existe ninguna fuente de registro con un identificador de fuente de registro que coincida, el evento se almacena sin analizar y se envía una copia del evento al motor de autodetección de fuente de registro. Para V2_1, si no se define ningún atributo de origen en el flujo de trabajo, se utiliza el valor del identificador de origen de registro como origen de generación de eventos. Si un origen de registro se detecta automáticamente desde el suceso, se crea con su identificador de origen de registro establecido en el valor de origen. |
Ejemplo de XML:
- Para V1 y V2
Esta acción publica la matriz de series que están almacenadas en el estado en /events en la interconexión de sucesos de QRadar como una serie de sucesos. Si un origen de registro tiene un identificador de origen de registro que coincide con el valor que se almacena en /host, los eventos se enrutan a ese origen de registro.
<PostEvents path="/events" host="${/host}" >- Para V2_1
- Esta acción publica la matriz de cadenas que se almacenan en el Estado en /events en la canalización de eventos QRadar como una serie de eventos.
<PostEvents path=”/events”>