Añada un panel de control para visualizar los resultados de la consulta AQL de IBM® Security QRadar® . Puede añadir paneles al panel de control para visualizar los resultados de varias consultas.
Acerca de esta tarea
Importante: IBM Security QRadar AQL Plugin soporta las bases de datos de eventos, flujos y globalview Ariel. La sintaxis de las funciones AQL es la misma para todas las consultas.
Importante:Los nombres de columna personalizados de IBM Security QRadar AQL Plugin que se utilizan con el operador AS no dan soporte a los siguientes caracteres:
- Letras mayúsculas
- Espacios o subrayados
- Caracteres especiales
Procedimiento
- En la instancia de Grafana , en el menú de navegación, pulse Paneles de control.
- En la página Paneles de control , pulse .
- En la página Panel de control nuevo , pulse Añadir visualización.
- En el separador Consulta , en el campo Origen de datos , seleccione IBM Security QRadar AQL Plugin.
Sugerencia: Puede añadir un panel de control que consulte dos o más orígenes de datos. Para consultar más de un origen de datos, seleccione Mixto.
- En el campo Rango de resultados , especifique un valor de rango para esta consulta de panel. Este valor altera temporalmente el valor de configuración de rango de origen de datos.
- Especifique la consulta AQL.
Importante: Se necesita el siguiente formato de consulta AQL:
La función DATEFORMAT de AQL da soporte al siguiente patrón.
yyyy-MM-dd hh:mm:ss
| Función AQL |
Sintaxis |
| Fecha/hora |
Indicación de fecha y hora de Unix
select starttime from events limit 5
La función DATEFORMAT de AQL da soporte al siguiente patrón.
yyyy-MM-dd hh:mm:ss
|
| Numérico |
Los cálculos en campos requieren una función de formato AQL.
select long(starttime/1000*60) from events limit 5
|
| MetaData |
Los campos de metadatos de AQL requieren comillas dobles y el operador AS, que se correlacionan con un tipo de datos AQL conocido. select "Events per Second Raw - Average 1 Min" as double from events
select “element” as str from events
|
| GEO::BÚSQUEDA_TEXTO |
La función AQL GEO::LOOKUP requiere un tipo de datos y el operador AS. double(GEO::LOOKUP_TEXT(destinationip, 'latitude')) as latitude,
double(GEO::LOOKUP_TEXT(destinationip, 'longitude')) as longitude,
str(GEO::LOOKUP_TEXT(destinationip, 'country_name')) as countryname
|
| IF / ELSE |
El operador condicional AQL IF requiere el signo '=' y el operador AS cuando se utiliza en la consulta principal.
SELECT sourceip,
IF hostname = 'some_hostname' THEN 'ADMIN'
ELSE hostname AS host
FROM events
|
- Pulse Ejecutar consulta.
- Opcional: En el campo Título , especifique un nombre para el panel.
- Opcional: Configure los parámetros para el panel.
- Para aplicar los cambios del panel y volver a la página Panel de control , pulse Aplicar.
Importante: la aplicación de los cambios no guarda el panel de control.
- Para añadir otro panel al panel de control desde la página Panel de control , pulse el icono Añadir panel (
).
- Para guardar los cambios desde la página Dashboard, haz clic en el icono Guardar (
).
- Para guardar el panel de control, pulse Guardar.
- En el panel Guardar panel de control , especifique un nombre para el panel de control.
- En el campo Carpeta , seleccione una carpeta o especifique un nombre para crear una carpeta nueva y, a continuación, pulse Guardar.
ADashboard savedse visualiza. El panel de control se guarda en la página Panel de control de la carpeta que elija.
- Para editar el panel de control, siga estos pasos:
- En la página Paneles de control , pulse el panel de control que desea editar.
- En el panel que desea editar, haga clic en el icono Menú (
) y, a continuación, haga clic en Editar.
- Edite el panel de control y, a continuación, pulse Guardar.
- En el panel Guardar panel de control , especifique una descripción de los cambios y, a continuación, pulse Guardar.
- Para suprimir el panel de control, siga estos pasos:
- En la página Paneles, haz clic en tu panel y, a continuación, haz clic en el icono Configuración del panel (
).
- Pulse Suprimir panel de control.
- En la ventana Suprimir , pulse Suprimir.
Qué hacer a continuación
Nota: En las versiones
Grafana Enterprise y
Grafana Cloud, se pueden configurar, generar y distribuir informes de cuadros de mando. Para obtener más información, consulte
Crear y gestionar informes en Grafana. Actualice el ajuste de configuración de
Grafana Cloud (
rendering_timeout) para renderizar correctamente los informes del panel de control del plugin (póngase en contacto con
Grafana Soporte).