AQL 조회 추가

결과를 생성하기 위해 AQL 조회 및 스케줄 실행을 추가합니다. 구성 중에 이메일 서버를 구성한 경우 이메일로 동료와 결과를 공유할 수 있습니다.

  1. 앱의 기본 페이지에서 쿼리 추가하기을 클릭하십시오.
  2. 새 쿼리 추가하기 창에서 고유한 쿼리 이름를 입력하십시오.
  3. AQL 조회를 입력합니다. 예: SELECT * FROM EVENTS.
  4. 구성 중에 이메일 서버를 설정하는 경우, 알릴 이메일 주소를 입력하고 조회가 완료될 때 이메일 첨부 파일의 형식을 선택하십시오. 자세한 정보는 QRadar 이벤트 및 플로우 익스포터 구성의 내용을 참조하십시오.
  5. 특정 간격으로 자동으로 조회를 실행하려면 조회 실행 스케줄을 선택하십시오. 또한 세 개의 발생과 같이 설정된 수의 조회 실행 후에 스케줄을 종료하도록 선택할 수도 있습니다.
  6. 추가된 조회의 샘플 실행을 보려면 미리 보기을 클릭하십시오. 구문 오류가 있는 조회가 앱에 추가되지 않도록 조회에서 미리보기로 구문 오류를 확인합니다.
  7. 제공한 데이터를 사용하여 AQL 조회를 저장합니다.
  8. 이메일 또는 스케줄 세부사항을 편집하려면 조회 이름 링크를 클릭하여 쿼리 세부사항 창을 여십시오. 변경사항을 작성하고 저장하십시오.
    중요: 조회 결과와 연관되어 있으므로 조회 이름 또는 AQL 조회 문자열을 편집할 수 없습니다 (9단계 참조).
  9. 조회 문자열을 편집하려면 복사 를 클릭하여 클립보드로 복사하고 이를 텍스트 편집기에 붙여넣으십시오. 조회 문자열을 수정한 후 업데이트된 AQL 조회 문자열로 새 조회를 작성하십시오.
  10. QRadar ® 이벤트 및 플로우 익스포터에서 조회를 삭제하려면 관련 선택란을 선택한 다음 메뉴 표시줄에서 휴지통 아이콘을 클릭하십시오.
    조회에 대해 연관된 조회 결과 및 스케줄도 삭제됩니다.
조회가 조회 테이블에 추가됩니다.