결과를 생성하기 위해 AQL 조회 및 스케줄 실행을 추가합니다. 구성 중에 이메일 서버를 구성한 경우 이메일로 동료와 결과를 공유할 수 있습니다.
- 앱의 기본 페이지에서 쿼리 추가하기을 클릭하십시오.
- 새 쿼리 추가하기 창에서 고유한 쿼리 이름를 입력하십시오.
- AQL 조회를 입력합니다. 예:
SELECT * FROM EVENTS.
- 구성 중에 이메일 서버를 설정하는 경우, 알릴 이메일 주소를 입력하고 조회가 완료될 때 이메일 첨부 파일의 형식을 선택하십시오. 자세한 정보는 QRadar 이벤트 및 플로우 익스포터 구성의 내용을 참조하십시오.
- 특정 간격으로 자동으로 조회를 실행하려면 조회 실행 스케줄을 선택하십시오. 또한 세 개의 발생과 같이 설정된 수의 조회 실행 후에 스케줄을 종료하도록 선택할 수도 있습니다.
- 추가된 조회의 샘플 실행을 보려면 미리 보기을 클릭하십시오. 구문 오류가 있는 조회가 앱에 추가되지 않도록 조회에서 미리보기로 구문 오류를 확인합니다.
- 제공한 데이터를 사용하여 AQL 조회를 저장합니다.
- 이메일 또는 스케줄 세부사항을 편집하려면 조회 이름 링크를 클릭하여 쿼리 세부사항 창을 여십시오. 변경사항을 작성하고 저장하십시오.
중요: 조회 결과와 연관되어 있으므로 조회 이름 또는 AQL 조회 문자열을 편집할 수 없습니다 (9단계 참조).
- 조회 문자열을 편집하려면 복사 를 클릭하여 클립보드로 복사하고 이를 텍스트 편집기에 붙여넣으십시오. 조회 문자열을 수정한 후 업데이트된 AQL 조회 문자열로 새 조회를 작성하십시오.
- QRadar ® 이벤트 및 플로우 익스포터에서 조회를 삭제하려면 관련 선택란을 선택한 다음 메뉴 표시줄에서 휴지통 아이콘을 클릭하십시오.
조회에 대해 연관된 조회 결과 및 스케줄도 삭제됩니다.
조회가 조회 테이블에 추가됩니다.