대시보드를 추가하여 IBM® Security QRadar® AQL 조회 결과를 표시하십시오. 대시보드에 패널을 추가하여 여러 조회의 결과를 표시할 수 있습니다.
이 태스크에 대한 정보
중요: IBM Security QRadar AQL Plugin 이벤트, 흐름 및 글로벌뷰 아리엘 데이터베이스를 지원합니다. AQL 함수 구문은 모든 쿼리에 대해 동일합니다.
중요:AS 연산자와 함께 사용되는 IBM Security QRadar AQL Plugin 사용자 정의 컬럼 이름은 다음 문자를 지원하지 않습니다.
프로시저
- Grafana 인스턴스의 탐색 메뉴에서 대시보드를 클릭하십시오.
- 대시보드 페이지에서 를 클릭하십시오.
- 새 대시보드 페이지에서 시각화 추가를 클릭하십시오.
- 조회 탭의 데이터 소스 필드에서 IBM Security QRadar AQL Plugin을 선택하십시오.
팁: 둘 이상의 데이터 소스를 조회하는 대시보드 패널을 추가할 수 있습니다. 둘 이상의 데이터 소스를 조회하려면 혼합을 선택하십시오.
- 결과 범위 필드에 이 패널 조회의 범위 값을 입력하십시오. 이 값은 데이터 소스 범위 구성 값을 대체합니다.
- AQL 조회를 입력합니다.
중요: 다음 AQL 조회 형식화가 필요합니다.
AQL DATEFORMAT 함수는 다음 패턴을 지원합니다.
yyyy-MM-dd hh:mm:ss
| AQL 함수 |
구문 |
| 날짜/시간 |
Unix 시간소인
select starttime from events limit 5
AQL DATEFORMAT 함수는 다음 패턴을 지원합니다.
yyyy-MM-dd hh:mm:ss
|
| 숫자 |
필드에 대한 계산에는 AQL 형식화 함수가 필요합니다.
select long(starttime/1000*60) from events limit 5
|
| MetaData |
AQL 메타데이터 필드에는 알려진 AQL 데이터 유형으로 맵핑되는 큰따옴표 및 AS 연산자가 필요합니다. select "Events per Second Raw - Average 1 Min" as double from events
select “element” as str from events
|
| GEO::텍스트 조회 |
AQL GEO::LOOKUP 함수에는 데이터 유형 캐스팅과 AS 연산자가 필요합니다. double(GEO::LOOKUP_TEXT(destinationip, 'latitude')) as latitude,
double(GEO::LOOKUP_TEXT(destinationip, 'longitude')) as longitude,
str(GEO::LOOKUP_TEXT(destinationip, 'country_name')) as countryname
|
| IF / ELSE |
AQL IF 조건부 연산자는 주 쿼리에 사용할 때 '=' 기호와 AS 연산자가 필요합니다.
SELECT sourceip,
IF hostname = 'some_hostname' THEN 'ADMIN'
ELSE hostname AS host
FROM events
|
- 조회 실행을 클릭하십시오.
- 선택사항: 제목 필드에 패널의 이름을 입력하십시오.
- 선택사항: 패널의 매개변수를 구성하십시오.
- 패널 변경사항을 적용하고 대시보드 페이지로 돌아가려면 적용을 클릭하십시오.
중요: 변경사항을 적용해도 대시보드가 저장되지 않습니다.
- 대시보드 페이지에서 대시보드에 다른 패널을 추가하려면 패널 추가 아이콘 (
) 을 클릭하십시오.
- 대시보드 페이지에서 변경 사항을 저장하려면 저장 아이콘(
)을 클릭합니다.
- 대시보드를 저장하려면 저장을 클릭하십시오.
- 대시보드 저장 패널에서 대시보드의 이름을 입력하십시오.
- 폴더 필드에서 폴더를 선택하거나 이름을 입력하여 새 폴더를 작성한 후 저장을 클릭하십시오.
ADashboard saved메시지가 표시됩니다. 대시보드가 선택한 폴더의 대시보드 페이지에 저장됩니다.
- 대시보드를 편집하려면 다음 단계를 수행하십시오.
- 대시보드 페이지에서 편집할 대시보드를 클릭하십시오.
- 수정하려는 패널에서 메뉴 아이콘(
)을 클릭한 다음 수정을 클릭합니다.
- 대시보드를 편집한 후 저장을 클릭하십시오.
- 대시보드 저장 패널에서 변경사항에 대한 설명을 입력한 후 저장을 클릭하십시오.
- 대시보드를 삭제하려면 다음 단계를 수행하십시오.
- 대시보드 페이지에서 대시보드를 클릭한 다음 대시보드 설정 아이콘(
)을 클릭합니다.
- 대시보드 삭제를 클릭하십시오.
- 삭제 창에서 삭제를 클릭하십시오.
다음에 수행할 작업
주: Grafana Enterprise 및
Grafana Cloud 버전에서는 대시보드 보고서를 구성, 생성 및 배포할 수 있습니다. 자세한 내용은
보고서 만들기 및 관리하기에서 Grafana을 참조하세요. 플러그인 대시보드 보고서를 성공적으로 렌더링하려면
Grafana 클라우드 구성 설정(
rendering_timeout)을 업데이트하세요(
Grafana 지원팀에 문의하세요).