Partie 3 : Création d'une requête avec la vue globale dans Pulse
Après avoir vérifié la vue globale, vous pouvez passer à IBM® QRadar® Pulse et créer une requête pour cette nouvelle vue globale.
Procédure
- Cliquez sur Configurer tableau de bord.
L'écran Configurer le tableau de bord affiche la bibliothèque de widgets disponibles, avec des informations sur chaque widget.
- Cliquez sur Créer un widget.
- Sur la page Nouvel élément de tableau de bord , entrez un nom et une description pour l'élément.
- Sélectionnez AQL dans la liste des sources de données de la section Requête et entrez l'instruction AQL suivante pour exécuter une requête à partir de la nouvelle vue globale:
SELECT * FROM GLOBALVIEW('Pulse Category Count','NORMAL') LAST 7 days - Cliquez sur Exécuter la requête.La requête affiche les colonnes dans la zone de résultats.
- Affinez l'instruction AQL :
- Ajoutez les colonnes suivantes: COUNT_category, Timeet Category. Ajoutez une clause WHERE Category et une clause ORDER BY pour que la requête s'exécute dans la séquence temporelle correcte.
- Les vues globales sont regroupées dans trois intervalles : NORMAL (by minute), HOURLY et DAILY. Ajoutez
une clause GROUP BY afin que la requête puisse passer d'un niveau
d'accumulation à un autre parmi les trois niveaux existants. La nouvelle requête est similaire à l'exemple suivant :
SELECT SUM(COUNT_category), Time * 1000 as Time FROM GLOBALVIEW('Pulse Category Count','NORMAL') WHERE Category = 16001 GROUP BY Time ORDER BY Time LAST 7 daysRemarque: La plage horaire HOURLY ne renvoie aucune donnée tant que la vue globale n'est pas exécutée pendant au moins 1 heure. De même, la plage de temps DAILY ne renvoie aucune donnée jusqu'à ce que la vue Global s'exécute pendant au moins 1 jour.
- Vous pouvez désormais créer votre graphique de série temporelle dans Pulse, comme les exemples suivants :
Figure 1 : Vue Globale avec agrégation normale 
Figure 2. Vue globale avec agrégation horaire 
Figure 3. Vue globale avec agrégation quotidienne 