Clés d'événement personnalisé
Les fournisseurs et les partenaires peuvent définir leurs propres clés d'événement personnalisé et les inclure dans le contenu du format LEEF.
Utilisez des attributs de paire clé-valeur personnalisée dans un contenu d'événement lorsqu'il n'existe pas de clé par défaut pour représenter des informations sur un événement pour votre appareil. Créez des attributs d'événement personnalisé uniquement lorsqu'il n'existe pas de mappage acceptable sur un attribut d'événement prédéfini. Par exemple, si votre appareil surveille l'accès, vous pouvez avoir besoin du nom du fichier auquel accède un utilisateur lorsqu'aucun attribut de nom de fichier n'existe dans LEEF par défaut.
Les clés d'événement personnalisé sont non normalisées, ce qui signifie que les paires clé-valeur spécialisées que vous incluez dans votre événement LEEF ne sont pas affichées par défaut dans l'onglet Activité du journal d' QRadar. Pour afficher les attributs personnalisés et les événements non normalisés dans l'onglet Activité du journal de QRadar, vous devez créer une propriété d'événement personnalisée. Les données d'événement non normalisées font toujours partie de votre événement LEEF, sont consultables dans QRadaret sont visibles dans le contenu de l'événement. Pour plus d'informations sur la création d'une propriété d'événement personnalisée, voir IBM QRadar Administration Guide.