Ajoutez un tableau de bord pour afficher vos résultats de requête AQL IBM® Security QRadar® . Vous pouvez ajouter des panneaux à votre tableau de bord pour afficher les résultats de plusieurs requêtes.
A propos de cette tâche
Important: IBM Security QRadar AQL Plugin prend en charge les bases de données Ariel events, flows et globalview. La syntaxe des fonctions AQL est la même pour toutes les requêtes.
Important :Les noms de colonne personnalisés IBM Security QRadar AQL Plugin utilisés avec l'opérateur AS ne prennent pas en charge les caractères suivants:
- Lettres majuscules
- Espaces ou traits de soulignement
- Caractères spéciaux
Procédure
- Dans votre instance Grafana , dans le menu de navigation, cliquez sur Tableaux de bord.
- Sur la page Tableaux de bord , cliquez sur .
- Sur la page Nouveau tableau de bord , cliquez sur Ajouter une visualisation.
- Dans l'onglet Requête , dans la zone Source de données , sélectionnez IBM Security QRadar AQL Plugin.
Astuce: Vous pouvez ajouter un panneau de tableau de bord qui interroge deux sources de données ou plus. Pour interroger plusieurs sources de données, sélectionnez Mixte.
- Dans la zone Plage de résultats , entrez une valeur de plage pour cette requête de panneau. Cette valeur remplace la valeur de configuration de la plage de sources de données.
- Entrez votre requête AQL.
Important: Le formatage de requête AQL suivant est requis:
La fonction DATEFORMAT AQL prend en charge le modèle suivant.
yyyy-MM-dd hh:mm:ss
| Fonction AQL |
Syntaxe |
| Date / heure |
Horodatage Unix
select starttime from events limit 5
La fonction DATEFORMAT AQL prend en charge le modèle suivant.
yyyy-MM-dd hh:mm:ss
|
| Numérique |
Les calculs sur les zones nécessitent une fonction de formatage AQL.
select long(starttime/1000*60) from events limit 5
|
| MetaData |
Les zones de métadonnées AQL requièrent des guillemets et l'opérateur AS, qui sont mappées à un type de données AQL connu. select "Events per Second Raw - Average 1 Min" as double from events
select “element” as str from events
|
| GEO::RECHERCHER_TEXTE |
La fonction GEO::LOOKUP d'AQL nécessite une conversion de type de données et l'opérateur AS. double(GEO::LOOKUP_TEXT(destinationip, 'latitude')) as latitude,
double(GEO::LOOKUP_TEXT(destinationip, 'longitude')) as longitude,
str(GEO::LOOKUP_TEXT(destinationip, 'country_name')) as countryname
|
| IF / ELSE |
L'opérateur conditionnel IF d'AQL nécessite le signe '=' et l'opérateur AS lorsqu'il est utilisé dans la requête principale.
SELECT sourceip,
IF hostname = 'some_hostname' THEN 'ADMIN'
ELSE hostname AS host
FROM events
|
- Cliquez sur Exécuter la requête.
- Facultatif: Dans la zone Titre , entrez un nom pour votre panneau.
- Facultatif: Configurez les paramètres de votre panneau.
- Pour appliquer les modifications de votre panneau et revenir à la page Tableau de bord , cliquez sur Appliquer.
Important: L'application de vos modifications ne sauvegarde pas votre tableau de bord.
- Pour ajouter un autre panneau à votre tableau de bord à partir de la page Tableau de bord , cliquez sur l'icône Ajouter un panneau (
).
- Pour enregistrer vos modifications à partir de la page Tableau de bord, cliquez sur l'icône Enregistrer (
).
- Pour sauvegarder votre tableau de bord, cliquez sur Sauvegarder.
- Dans le panneau Sauvegarder le tableau de bord , entrez un nom pour votre tableau de bord.
- Dans la zone Dossier , sélectionnez un dossier ou entrez un nom pour créer un nouveau dossier, puis cliquez sur Sauvegarder.
ADashboard saveds'affiche. Votre tableau de bord est sauvegardé sur la page Tableau de bord dans le dossier que vous avez choisi.
- Pour éditer votre tableau de bord, procédez comme suit:
- Sur la page Tableaux de bord , cliquez sur le tableau de bord à éditer.
- Sur le panneau que vous souhaitez modifier, cliquez sur l'icône Menu (
), puis cliquez sur Modifier.
- Editez votre tableau de bord, puis cliquez sur Sauvegarder.
- Dans le panneau Sauvegarder le tableau de bord , entrez une description de vos modifications, puis cliquez sur Sauvegarder.
- Pour supprimer votre tableau de bord, procédez comme suit:
- Sur la page Tableaux de bord, cliquez sur votre tableau de bord, puis sur l'icône Paramètres du tableau de bord (
).
- Cliquez sur Supprimer le tableau de bord.
- Dans la fenêtre Supprimer , cliquez sur Supprimer.
Etape suivante
Note: Dans les versions
Grafana Enterprise et
Grafana Cloud, les rapports de tableau de bord peuvent être configurés, générés et distribués. Pour plus d'informations, voir
Créer et gérer des rapports dans Grafana. Mettre à jour le paramètre de configuration du
Grafana Cloud (
rendering_timeout) pour rendre avec succès les rapports du tableau de bord du plugin (contacter
Grafana Support).