Guillemets

Dans une requête AQL, les termes de requête et les colonnes interrogées nécessitent parfois des guillemets simples ou doubles pour que QRadar® puisse analyser la requête.

Le tableau suivant définit quand utiliser des guillemets simples ou doubles.

Tableau 1. Type de guillemets à utiliser dans une requête
Type de guillemets Utilisation
Célibataire Pour spécifier une chaîne VARCHAR ANSI (American National Standards Institute) dans SQL, telle que des paramètres pour un opérateur LIKE ou equals (=), ou tout opérateur qui attend une chaîne VARCHAR.
Exemples :
SELECT * from events WHERE sourceip = '192.0.2.0'
SELECT * from events WHERE userName LIKE '%james%'
SELECT * from events WHERE userName = 'james'
SELECT * FROM events 
WHERE INCIDR('10.45.225.14', sourceip) 
SELECT * from events WHERE TEXT SEARCH 'my search term'
Doublon Utilisez des guillemets pour les éléments de requête suivants afin de spécifier les noms de table et de colonne qui contiennent des espaces ou des caractères non ASCII, ainsi que les noms de propriété personnalisée qui contiennent des espaces ou des caractères non ASCII.
Exemples :
SELECT "username column" AS 'User name' FROM events
SELECT "My custom property name" 
AS 'My new alias' FROM events

Utilisez des guillemets pour définir le nom d'un objet système tel que la zone, la fonction, la base de données ou un alias existant.

Exemple :
SELECT "Application Category", sourceIP, 
EventCount AS 'Count of Events' 
FROM events GROUP BY "Count of Events" 

Utilisez des guillemets pour spécifier un alias existant doté d'un espace lorsque vous utilisez une clause WHERE, GROUP BY ou ORDER BY

Exemples :
SELECT sourceIP, destinationIP, sourcePort, 
EventCount AS 'Event Count', 
category, hasidentity, username, payload, UtF8(payLoad), 
QiD, QiDnAmE(qid) FROM events 
WHERE (NOT (sourcePort <= 3003 OR hasidentity = 'True')) 
AND (qid = 5000023 OR qid = 5000193) 
AND (INCIDR('192.0.2.0/4', sourceIP) 
OR NOT INCIDR('192.0.2.0/4', sourceIP)) ORDER BY "Event Count" 
DESC LAST 60 MINUTES 
SELECT sourceIP, destinationIP, sourcePort, EventCount 
AS 'Event Count', 
category, hasidentity, username, payload, UtF8(payLoad), 
QiD, QiDnAmE(qid) 
FROM events ORDER BY "Event Count" 
DESC LAST 60 MINUTES
Simple ou double Utilisez des guillemets simples pour spécifier un alias pour une définition de colonne dans une requête.
Exemple :
SELECT username AS 'Name of User', sourceip 
AS 'IP Source' FROM events

Utilisez des guillemets pour spécifier un alias existant avec un espace lorsque vous utilisez une clause WHERE, GROUP BY ou ORDER BY.

Exemple :
SELECT sourceIP AS 'Source IP Address', 
EventCount AS 'Event Count', QiD, QiDnAmE(qid)
FROM events
GROUP BY "Source IP Address"
LAST 60 MINUTES

Copie d'exemples de requête à partir du guide AQL

Si vous copiez et collez un exemple de requête contenant des guillemets simples ou doubles à partir du guide AQL, vous devez retaper les guillemets pour être sûr que la requête analyse la syntaxe.