Vous pouvez utiliser les instructions Ariel Query Language (AQL) pour créer des widgets. AQL est un langage de requête structuré que vous utilisez pour extraire, filtrer et manipuler des données d'événement et de flux à partir de la base de données Ariel dans IBM® QRadar®.
Avant de commencer
Lisez les rubriques suivantes du document IBM QRadar Ariel Query Language Guide pour en savoir plus sur le langage de requête Ariel que vous utilisez dans QRadar Pulse pour créer des éléments de tableau de bord basés sur des sources de données AQL:
- Présentation d'Ariel Query Language
Dans cette
section de présentation, plusieurs rubriques expliquent les instructions et les
clauses que vous utilisez. Les instructions et les clauses apparaissent sous forme de mots clés dans QRadar et QRadar Pulse lorsque vous les entrez dans la zone de requête.
- Zones d'événement, de flux et simarc pour les requêtes AQL
Utilisez
AQL pour extraire des champs spécifiques des tables d'événement, de flux et simarc
de la base de données Ariel.
A propos de cette tâche
Les administrateurs ne peuvent pas créer de widgets ou de tableaux de bord pour d'autres utilisateurs, mais ils peuvent partager leurs propres tableaux de bord avec d'autres utilisateurs.
Procédure
- Cliquez sur Configurer tableau de bord.
L'écran Configurer le tableau de bord affiche la bibliothèque de widgets disponibles, avec des informations sur chaque widget.
- Cliquez sur Créer un widget.
- Sur la page Nouvel élément de tableau de bord , entrez un nom et une description pour le widget.
- Sélectionnez AQL dans la liste des sources de données de la section Requête et entrez une instruction AQL. Pour plus d'informations, voir Conseils pour la création de requêtes AQL pour les graphiques de tableau de bord.
- Insérer les paramètres existants dans l'instruction. Cliquez sur l'icône Insérer un paramètre, puis sur Insérer pour chaque paramètre pertinent.
- Pour modifier la valeur par défaut du paramètre, cliquez sur l'icône Paramètres de vue , puis sur Sauvegarder après avoir défini la valeur par défaut.
Lorsque vous modifiez la valeur par défaut d'un paramètre, vous modifiez la valeur partout où le paramètre est utilisé dans votre espace de travail, sauf dans les tableaux de bord et les widgets développés ou épinglés. Si vous ne définissez pas la valeur comme valeur par défaut, la modification mise à jour s'applique uniquement à la session en cours. Toutefois, si vous définissez la valeur comme valeur par défaut, la valeur de la session actuelle utilise également cette valeur.
Astuce: Le paramètre SYSTEM:username prédéfini renvoie le nom d'utilisateur de l'utilisateur qui est connecté. Les paramètres du système sont en lecture seule et vous ne pouvez pas modifier la valeur par défaut.
- Pour ajouter un paramètre à votre espace de travail, cliquez sur Ajouter, donnez au paramètre un nom et une valeur par défaut, si nécessaire, puis cliquez sur Sauvegarder.
Astuce: Après avoir ajouté des paramètres à un widget sur un tableau de bord pour la première fois, la carte Paramètres apparaît sur le tableau de bord. Si vous supprimez des paramètres du widget et qu'aucun autre widget dans ce tableau de bord n'utilise le paramètre, la carte Paramètres disparaît.
- Choisissez un temps d'actualisation pour la fréquence à laquelle vous interrogez la source de données. Choisissez un taux d'actualisation supérieur au temps d'interrogation sélectionné. La fréquence d'actualisation par défaut est toutes les 5 minutes. Plus le temps d'actualisation est court, plus l'impact sur les performances sur IBM QRadarest important. La temporisation du taux d'actualisation commence après la fin de l'interrogation.
Par exemple, si le taux d'actualisation est de toutes les minutes, et que la requête prend 3 minutes pour se terminer, le taux d'actualisation ne commence qu'après la fin de l'exécution de 3 minutes.
- Cliquez sur Exécuter la requête.
Lorsque vous créez le widget pour la première fois, vous ne pouvez pas configurer les graphiques si aucun résultat de données n'est renvoyé. Essayez de rendre les critères des zones moins stricts et exécutez à nouveau la requête.
Si votre requête AQL contient
des paramètres dépourvus de valeurs, entrez-les sur la page
Parameters. Entrez une valeur pour chaque paramètre afin que la requête s'exécute correctement. Si la requête réussit, les résultats s'affichent à côté de l'instruction.
- Créez une vue dans la section Vues .
Comme vous pouvez créer plusieurs vues et graphiques à partir de la même requête, donnez un nom unique à la vue. Par défaut, le titre et le statut du graphique sur la barre de titre sont affichés ; pour les masquer, cliquez sur l'icône Autres options et remplacez les paramètres par Désactivé.
- Sélectionnez un type de graphique et configurez les propriétés correspondantes. Pour les cas d'utilisation qui vous aident à choisir le type de graphique à utiliser, voir Types de graphiques de widget.
- Prévisualisez le mode de présentation du graphique, puis cliquez sur Sauvegarder.
Conseil : les libellés du graphique proviennent des requêtes utilisées. S'ils sont inintelligibles dans l'aperçu, éditez-les dans la section Afficher.
Résultats
Vous pouvez modifier un widget et l'enregistrer sans réexécuter la requête. Par exemple, si une requête ne donne pas de résultats, comme lorsque la période de temps n'est pas assez longue pour capter de nouveaux événements, ou si la valeur de magnitude ou de gravité n'est pas applicable lorsque vous exécutez la requête, vous pouvez sauvegarder le widget. Si vous modifiez la requête, vous devez l'exécuter à nouveau avant de pouvoir enregistrer le widget.
La suppression d'un widget le supprime de chaque tableau de bord auquel il appartient. Si le tableau de bord supprimé contient des paramètres, ces derniers ne sont pas supprimés.