Os administradores podem restringir o acesso ao aplicativo, colocando-o no Modo somente visualização. No modo somente visualização, usuários não administrativos podem incluir ou remover instâncias do Splunk nesse app, mas não podem modificar a instância real do Splunk . Em particular, usuários não administrativos podem visualizar mudanças e enviá-las para um administrador para modificar manualmente os arquivos de configuração do Splunk .
A porta que você usa para configurar o servidor Splunk deve ser aberta para que o app possa usar as APIs do Splunk para se comunicar com o servidor Splunk .
Sobre esta tarefa
Os administradores podem ativar Sincronização automática e configurar o intervalo de tempo para o aplicativo para manter os dados de origens dentro do aplicativo em sincronização com as origens disponíveis nas instâncias configuradas do Splunk .
- Na guia Administrador , acesse a área QRadar® App for Splunk Encaminhamento de dados da seção Plug-ins e clique em Configuração.
- Inclua um token de autenticação (se ainda não estiver configurado) para se conectar ao QRadar. Veja Criando um token de autenticação.
- Opcional: Coloque o app no modo pré-visualização.
- Opcional: Ative a caixa de seleção Sincronização Automática e, em seguida, configure o tempo em minutos para o intervalo entre as operações de sincronização automática. O intervalo padrão é 60 minutos.
Dica: configure um valor de acordo com o número de instâncias Splunk configuradas no aplicativo. A sincronização frequente com muitas instâncias do Splunk que são configuradas pode resultar na deterioração do desempenho do aplicativo
- Clique em Conjunto para salvar as alterações e fechar a janela.
- Quando a configuração estiver completa, atualize a janela do navegador antes de usar o aplicativo.
A guia Encaminhamento a partir do Splunk é incluída na barra de ferramentas.