Traitement des incidents liés à QRadar Deployment Intelligence
Un problème courant dans QRadar® Deployment Intelligence est que l'application n'affiche pas de données liées à la santé. Ce problème peut se produire pour plusieurs raisons :
- Le serveur Ariel ou son API n'est pas en cours d'exécution. Pour identifier ce problème, exécutez un exemple de requête Ariel à l'aide de l'API Ariel suivante :
select metric_id, value from events where LOGSOURCENAME(logsourceid) ilike '%%health%%' last 10 minutes - Si la requête s'exécute correctement, vérifiez les données résultantes.
Si aucune donnée n'a été retournée par la requête, c'est peut-être parce qu'aucun événement de métrique de santé n'a été généré ou parce que le traitement de ces événements est perturbé par un problème affectant le pipeline. Dans ce cas, vérifiez l'état des métriques de santé sur le tableau de bord. En cas d'indisponibilité de Health Metric, il peut s'agir d'un problème QRadar à signaler au service clients.
- Si la requête Ariel s'exécute correctement et renvoie des données appropriées, mais que l'application n'affiche pas de graphiques, il peut s'agir d'un problème d'application QRadar Deployment Intelligence dans le processus d'interrogation qui extrait les données d'API de QRadar.
Si la requête Ariel s'exécute proprement et retourne des données correctes, mais que l'application n'affiche pas de graphes, il s'agit peut-être d'un problème dans le processus d'interrogation. Le processus d'interrogation permet d'obtenir les données d'API à partir de QRadar.
Vérifiez le /store/log/poll.log comme point de départ de l'investigation et de la communication ultérieure au service clients. Vous pouvez accéder aux journaux à partir de deux emplacements :- Sur la consoleQRadar ou sur l'hôte d'application, les journaux se trouvent dans /store/docker/volumes/qapp_[app_id]/log
- Dans le conteneur, les journaux se trouvent à l'adresse /store/log/poll.log