Ajout d'un tableau de bord

Ajoutez un tableau de bord pour afficher vos résultats de requête AQL IBM® Security QRadar® . Vous pouvez ajouter des panneaux à votre tableau de bord pour afficher les résultats de plusieurs requêtes.

A propos de cette tâche

Important: IBM Security QRadar AQL Plugin prend en charge les bases de données Ariel events, flows et globalview. La syntaxe des fonctions AQL est la même pour toutes les requêtes.
Important :

Les noms de colonne personnalisés IBM Security QRadar AQL Plugin utilisés avec l'opérateur AS ne prennent pas en charge les caractères suivants:

  • Lettres majuscules
  • Espaces ou traits de soulignement
  • Caractères spéciaux

Procédure

  1. Dans votre instance Grafana , dans le menu de navigation, cliquez sur Tableaux de bord.
  2. Sur la page Tableaux de bord , cliquez sur Nouveau > Nouveau tableau de bord.
  3. Sur la page Nouveau tableau de bord , cliquez sur Ajouter une visualisation.
  4. Dans l'onglet Requête , dans la zone Source de données , sélectionnez IBM Security QRadar AQL Plugin.
    Astuce: Vous pouvez ajouter un panneau de tableau de bord qui interroge deux sources de données ou plus. Pour interroger plusieurs sources de données, sélectionnez Mixte.
  5. Dans la zone Plage de résultats , entrez une valeur de plage pour cette requête de panneau. Cette valeur remplace la valeur de configuration de la plage de sources de données.
  6. Entrez votre requête AQL.
    Important: Le formatage de requête AQL suivant est requis:

    La fonction DATEFORMAT AQL prend en charge le modèle suivant.

    yyyy-MM-dd hh:mm:ss
    Fonction AQL Syntaxe
    Date / heure

    Horodatage Unix

    select starttime from events limit 5

    La fonction DATEFORMAT AQL prend en charge le modèle suivant.

    yyyy-MM-dd hh:mm:ss
    Numérique

    Les calculs sur les zones nécessitent une fonction de formatage AQL.

    select  long(starttime/1000*60) from events limit 5
    MetaData
    Les zones de métadonnées AQL requièrent des guillemets et l'opérateur AS, qui sont mappées à un type de données AQL connu.
    select "Events per Second Raw - Average 1 Min" as double from events
    select “element” as str from events
    GEO::RECHERCHER_TEXTE
    La fonction GEO::LOOKUP d'AQL nécessite une conversion de type de données et l'opérateur AS.
    double(GEO::LOOKUP_TEXT(destinationip, 'latitude')) as latitude,
    double(GEO::LOOKUP_TEXT(destinationip, 'longitude')) as longitude,
    str(GEO::LOOKUP_TEXT(destinationip, 'country_name')) as countryname 
    IF / ELSE

    L'opérateur conditionnel IF d'AQL nécessite le signe '=' et l'opérateur AS lorsqu'il est utilisé dans la requête principale.

    SELECT sourceip, 
    IF hostname = 'some_hostname' THEN 'ADMIN' 
    ELSE hostname AS host 
    FROM events 
  7. Cliquez sur Exécuter la requête.
  8. Facultatif: Dans la zone Titre , entrez un nom pour votre panneau.
  9. Facultatif: Configurez les paramètres de votre panneau.
  10. Pour appliquer les modifications de votre panneau et revenir à la page Tableau de bord , cliquez sur Appliquer.
    Important: L'application de vos modifications ne sauvegarde pas votre tableau de bord.
    • Pour ajouter un autre panneau à votre tableau de bord à partir de la page Tableau de bord , cliquez sur l'icône Ajouter un panneau ().
    • Pour enregistrer vos modifications à partir de la page Tableau de bord, cliquez sur l'icône Enregistrer (Icône Sauvegarder).
  11. Pour sauvegarder votre tableau de bord, cliquez sur Sauvegarder.
  12. Dans le panneau Sauvegarder le tableau de bord , entrez un nom pour votre tableau de bord.
  13. Dans la zone Dossier , sélectionnez un dossier ou entrez un nom pour créer un nouveau dossier, puis cliquez sur Sauvegarder.
    ADashboard saveds'affiche. Votre tableau de bord est sauvegardé sur la page Tableau de bord dans le dossier que vous avez choisi.
  14. Pour éditer votre tableau de bord, procédez comme suit:
    1. Sur la page Tableaux de bord , cliquez sur le tableau de bord à éditer.
    2. Sur le panneau que vous souhaitez modifier, cliquez sur l'icône Menu (Icône de menu), puis cliquez sur Modifier.
    3. Editez votre tableau de bord, puis cliquez sur Sauvegarder.
    4. Dans le panneau Sauvegarder le tableau de bord , entrez une description de vos modifications, puis cliquez sur Sauvegarder.
  15. Pour supprimer votre tableau de bord, procédez comme suit:
    1. Sur la page Tableaux de bord, cliquez sur votre tableau de bord, puis sur l'icône Paramètres du tableau de bord (Icône des paramètres du tableau de bord).
    2. Cliquez sur Supprimer le tableau de bord.
    3. Dans la fenêtre Supprimer , cliquez sur Supprimer.

Etape suivante

Note: Dans les versions Grafana Enterprise et Grafana Cloud, les rapports de tableau de bord peuvent être configurés, générés et distribués. Pour plus d'informations, voir Créer et gérer des rapports dans Grafana. Mettre à jour le paramètre de configuration du Grafana Cloud (rendering_timeout) pour rendre avec succès les rapports du tableau de bord du plugin (contacter Grafana Support).