Ariel Query Language(AQL) 명령문을 사용하여 위젯을 작성할 수 있습니다. AQL은 IBM® QRadar®의 Ariel 데이터베이스에서 이벤트 및 플로우 데이터를 추출, 필터링 및 조작하는 데 사용하는 구조화된 조회 언어입니다.
시작하기 전에
AQL 데이터 소스를 기반으로 대시보드 항목을 작성하기 위해 QRadar Pulse 에서 사용하는 Ariel Query Language에 대해 알아보려면 IBM QRadar Ariel Query Language Guide 의 다음 주제를 읽으십시오.
이 태스크에 대한 정보
관리자는 다른 사용자를 위해 위젯 또는 대시보드를 작성할 수 없지만 다른 사용자와 자신의 대시보드를 공유할 수 있습니다.
프로시저
- 대시보드 구성을 클릭하십시오.
대시보드 구성 화면은 각 위젯에 대한 세부사항과 함께 사용 가능한 위젯의 라이브러리를 표시합니다.
- 새 위젯 작성을 클릭하십시오.
- 새 대시보드 항목 페이지에서 위젯의 이름 및 설명을 입력하십시오.
- 조회 섹션의 데이터 소스 목록에서 AQL 를 선택하고 AQL문을 입력하십시오. 자세한 정보는 대시보드 차트에 대한 AQL 조회 작성 팁을 참조하십시오.
- 명령문에 기존 매개변수를 삽입하십시오. 매개변수 삽입 아이콘을 클릭한 다음 각 관련 매개변수에 대해 삽입을 클릭하십시오.
- 매개변수의 기본값을 변경하려면 매개변수 보기 아이콘을 클릭하고 기본값을 설정한 후 저장 을 클릭하십시오.
매개변수의 기본값을 변경하면 확장되거나 고정된 대시보드 및 위젯을 제외하고 작업공간에서 매개변수가 사용되는 모든 위치에서 값이 변경됩니다. 값을 기본값으로 설정하지 않으면 업데이트된 변경사항이 현재 세션에만 적용됩니다. 그러나 값을 기본값으로 설정하면 현재 세션 값도 해당 값을 사용합니다.
팁: 사전 정의된 SYSTEM:username 매개변수는 로그인한 사용자의 사용자 이름을 리턴합니다. 시스템 매개변수는 읽기 전용이며 기본값을 변경할 수 없습니다.
- 작업공간에 매개변수를 추가하려면 추가를 클릭하고 필요한 경우 매개변수에 이름 및 기본값을 제공한 후 저장을 클릭하십시오.
팁: 처음으로 대시보드의 위젯에 매개변수를 추가하면 매개변수 카드가 대시보드에 표시됩니다. 위젯에서 매개변수를 제거하고 해당 대시보드의 다른 위젯에서 매개변수를 사용하지 않으면 매개변수 카드가 사라집니다.
- 데이터 소스를 폴링하는 빈도에 대한 새로 고치기 시간을 선택하십시오. 선택한 조회 시간보다 큰 새로 고치기 비율을 선택하십시오. 기본 새로 고치기 간격은 5분입니다. 새로 고치기 시간이 짧을수록 IBM QRadar에 대한 성능 영향이 커집니다. 새로 고치기 비율 타이머는 조회가 완료된 후 시작됩니다.
예를 들어 새로 고치기 비율이 1분이고 조회를 완료하는 데 3분이 걸리는 경우 새로 고치기 비율은 3분 실행이 끝난 후에만 시작됩니다.
- 조회 실행을 클릭하십시오.
위젯을 처음 작성할 때 데이터 결과가 리턴되지 않으면 차트를 구성할 수 없습니다. 필드의 기준을 덜 엄격하게 만들고 조회를 다시 실행하십시오.
AQL 조회에
값이 없는 매개변수가 포함되어 있는 경우 매개변수 페이지에 해당 값을
입력하십시오. 조회가 성공적으로 실행되도록 각 매개변수의 값을 입력하십시오. 조회가 성공하면 명령문 옆에 결과가 표시됩니다.
- 보기 섹션에서 보기를 작성하십시오.
동일한 조회에서 여러 보기와 차트를 작성할 수 있으므로 보기에 고유한 이름을 지정하십시오. 기본적으로 제목 표시줄에 차트의 제목과 상태가 표시됩니다. 숨기려면 추가 옵션 아이콘을 클릭하고 설정을 끄기로 전환하십시오.
- 차트 유형을 선택하고 관련 특성을 구성하십시오. 사용할 차트 유형을 결정하는 데 도움이 되는 유스 케이스는 위젯 차트 유형을 참조하십시오.
- 차트의 모양을 미리 본 후 저장을 클릭하십시오.
팁: 차트의 레이블은 사용되는 조회에서 나옵니다. 미리보기에서 이해할 수 없는 경우 보기 섹션의 레이블을 편집하십시오.
결과
조회를 다시 실행하지 않고도 위젯을 편집하고 저장할 수 있습니다. 예를 들어 기간이 새 이벤트를 선택하기에 충분하지 않은 경우와 같이 조회가 결과를 리턴하지 않거나, 조회를 실행할 때 크기 또는 심각도 값을 적용할 수 없는 경우 위젯을 저장할 수 있습니다. 조회를 편집하는 경우 위젯을 저장하기 전에 조회를 다시 실행해야 합니다.
위젯을 삭제하면 위젯이 속한 모든 대시보드에서 제거됩니다. 삭제된 대시보드에 매개변수가 포함된 경우 매개변수는 삭제되지 않습니다.