Splunk

מחבר Splunk מאפשר לכם לבצע פעולות של הוספה, מחיקה, עדכון וקריאה במסד הנתונים של Splunk.

לפני שמתחילים

לפני שמשתמשים במחבר Splunk, צריך לבצע את המשימות הבאות:

  • בפרויקט שלכם ב-Google Cloud:
    • מוודאים שהגדרתם חיבור לרשת. מידע על תבניות רשת זמין במאמר קישוריות לרשת.
    • נותנים למשתמש שמגדיר את המחבר את תפקיד ה-IAM‏ roles/connectors.admin.
    • מקצים לחשבון השירות שרוצים להשתמש בו עבור המחבר את תפקידי ה-IAM הבאים:
      • roles/secretmanager.viewer
      • roles/secretmanager.secretAccessor

      חשבון שירות הוא סוג מיוחד של חשבון Google שמייצג משתמש לא אנושי, שצריך לאמת ולאשר כדי לתת לו גישה לנתונים ב-Google APIs. אם אין לכם חשבון שירות, אתם צריכים ליצור חשבון שירות. המחבר וחשבון השירות צריכים להיות שייכים לאותו פרויקט. מידע נוסף זמין במאמר בנושא יצירת חשבון שירות.

    • מפעילים את השירותים הבאים:
      • secretmanager.googleapis.com (Secret Manager API)
      • connectors.googleapis.com (Connectors API)

      במאמר הפעלת שירותים מוסבר איך להפעיל שירותים.

    אם השירותים או ההרשאות האלה לא הופעלו בפרויקט שלכם בעבר, תתבקשו להפעיל אותם כשאתם מגדירים את המחבר.

הגדרת המחבר

החיבור הוא ספציפי למקור נתונים. אם יש לכם הרבה מקורות נתונים, תצטרכו ליצור חיבור נפרד לכל אחד מהם. כדי ליצור קישור:

  1. במסוף Cloud, עוברים לדף Integration Connectors > Connections ובוחרים או יוצרים פרויקט בענן.

    כניסה לדף Connections

  2. לוחצים על + יצירת חיבור חדש כדי לפתוח את הדף יצירת חיבור.
  3. בקטע מיקום, בוחרים את המיקום של החיבור.
    1. אזור: בוחרים מיקום מהרשימה הנפתחת.

      רשימה של כל האזורים הנתמכים מופיעה במאמר מיקומים.

    2. לוחצים על הבא.
  4. בקטע פרטי החיבור, ממלאים את הפרטים הבאים:
    1. מחבר: בוחרים באפשרות Splunk מהרשימה הנפתחת של המחברים הזמינים.
    2. גרסת כלי החיבור: בוחרים את גרסת כלי החיבור מהרשימה הנפתחת של הגרסאות הזמינות.
    3. בשדה Connection Name (שם החיבור), מזינים שם למופע החיבור.

      השמות של החיבורים צריכים לעמוד בקריטריונים הבאים:

      • שמות החיבורים יכולים לכלול אותיות, מספרים או מקפים.
      • האותיות צריכות להיות קטנות.
      • שמות החיבורים צריכים להתחיל באות ולהסתיים באות או במספר.
      • שמות החיבורים לא יכולים לכלול יותר מ-49 תווים.
    4. אופציונלי: מזינים תיאור למופע החיבור.
    5. אופציונלי: מפעילים את Cloud Logging ואז בוחרים רמת יומן. כברירת מחדל, רמת היומן מוגדרת כ-Error.
    6. חשבון שירות: בוחרים חשבון שירות שיש לו את התפקידים הנדרשים.
    7. אופציונלי: מגדירים את ההגדרות של צומת החיבור:

      • מספר מינימלי של צמתים: מזינים את המספר המינימלי של צמתי חיבור.
      • מספר הצמתים המקסימלי: מזינים את מספר צמתי החיבור המקסימלי.

      צומת הוא יחידה (או עותק) של חיבור שמבצעת עיבוד של עסקאות. כדי לעבד יותר עסקאות לחיבור נדרשים יותר צמתים, ולהפך: כדי לעבד פחות עסקאות נדרשים פחות צמתים. כדי להבין איך הצמתים משפיעים על התמחור של המחבר, אפשר לעיין במאמר בנושא תמחור של צמתי חיבור. אם לא מזינים ערכים, כברירת מחדל, מספר הצמתים המינימלי מוגדר כ-2 (לזמינות טובה יותר) ומספר הצמתים המקסימלי מוגדר כ-50.

    8. אופציונלי: לוחצים על + הוספת תווית כדי להוסיף תווית לקישור בצורה של צמד מפתח/ערך.
    9. לוחצים על הבא.
  5. בקטע יעדים, מזינים את הפרטים של המארח המרוחק (מערכת העורף) שאליו רוצים להתחבר.
    1. סוג היעד: בוחרים סוג יעד.
      • כדי לציין את שם המארח או את כתובת ה-IP של היעד, בוחרים באפשרות כתובת המארח ומזינים את הכתובת בשדה מארח 1.
      • כדי ליצור חיבור פרטי, בוחרים באפשרות Endpoint attachment (צירוף נקודת קצה). ברשימה Endpoint Attachment, בוחרים את קובץ ה-Endpoint Attachment שנוצר עבור מערכת ה-Backend.

      אם רוצים ליצור חיבור ציבורי למערכות העורפיות עם אבטחה נוספת, אפשר להגדיר כתובות IP סטטיות יוצאות לחיבורים, ואז להגדיר את כללי חומת האש כך שרק כתובות ה-IP הסטטיות הספציפיות יופיעו ברשימת ההיתרים.

      כדי להזין יעדים נוספים, לוחצים על +הוספת יעד.

    2. לוחצים על הבא.
  6. בקטע אימות, מזינים את פרטי האימות.
    1. בוחרים סוג אימות ומזינים את הפרטים הרלוונטיים.

      החיבור ל-Splunk תומך בסוגי האימות הבאים:

      • שם משתמש וסיסמה (אימות בסיסי)
      • AccessToken
      • HTTPEventCollectorToken
    2. כדי להבין איך להגדיר את סוגי האימות האלה, אפשר לעיין במאמר בנושא הגדרת אימות.

    3. לוחצים על הבא.
  7. בדיקה: בודקים את פרטי החיבור והאימות.
  8. לוחצים על יצירה.

הגדרת אימות

מזינים את הפרטים בהתאם לאימות שבו רוצים להשתמש.

  • שם משתמש וסיסמה
    • שם משתמש: שם המשתמש ב-Splunk שבו רוצים להשתמש לחיבור.
    • סיסמה: סוד ב-Secret Manager שמכיל את הסיסמה שמשויכת לשם המשתמש ב-Splunk.
  • AccessToken – מגדירים את המאפיין הזה כדי לבצע אימות שמבוסס על טוקן באמצעות המאפיין AccessToken.
  • HTTPEventCollectorToken – מגדירים את המאפיין הזה כדי לבצע אימות מבוסס-אסימון באמצעות המאפיין HTTPEventCollectorToken.

דוגמאות להגדרת חיבור

בקטע הזה מפורטים ערכי הדוגמה לשדות השונים שאתם מגדירים כשאתם יוצרים את החיבור ל-Splunk.

סוג החיבור של כלי לאיסוף אירועי HTTP

שם השדה פרטים
מיקום us-central1
מחבר Splunk
גרסת המחבר 1
שם החיבור splunk-http-event-coll-conn
הפעלת Cloud Logging לא
חשבון השירות SERVICE_ACCOUNT_NAME@PROJECT_ID.iam.gserviceaccount.com
מספר הצמתים המינימלי 2
מספר הצמתים המקסימלי 50
הפעל SSL כן
מאגר אישורים חיבור לא מאובטח כן
סוג היעד(שרת) כתובת המארח
כתובת המארח ‫192.0.2.0
יציאה PORT
אימות מבוסס-טוקן של כלי לאיסוף אירועי HTTP כן
HTTPEventCollectorToken HTTPEVENTCOLLECTOR_TOKEN
גרסה של סוד 1

במאמר יצירת כלי לאיסוף אירועי HTTP מוסבר איך יוצרים טוקן של כלי לאיסוף אירועי HTTP.

סוג החיבור SSL

שם השדה פרטים
מיקום us-central1
מחבר Splunk
גרסת המחבר 1
שם החיבור splunk-ssl-connection
הפעלת Cloud Logging כן
חשבון השירות SERVICE_ACCOUNT_NAME@PROJECT_ID.iam.gserviceaccount.com
רמת הפירוט 5
מספר הצמתים המינימלי 2
מספר הצמתים המקסימלי 50
הפעל SSL כן
חיבור לא מאובטח כן
סוג היעד(שרת) כתובת המארח
כתובת המארח https://192.0.2.0
יציאה PORT
סיסמת משתמש כן
שם משתמש משתמש
סיסמה PASSWORD
גרסה של סוד 1

כדי להשתמש באימות בסיסי, צריך להיות לכם תפקיד משתמש או תפקיד משתמש מתקדם. מידע על הגדרת משתמש מתקדם זמין במאמר הגדרת תפקיד של משתמש מתקדם. מידע על הגדרת תפקידים ב-Splunk זמין במאמר בנושא הגדרת התפקיד בפלטפורמת Splunk.

ישויות, פעולות ופעולות

כל Integration Connectors מספקים שכבת הפשטה לאובייקטים של האפליקציה המחוברת. אפשר לגשת לאובייקטים של אפליקציה רק דרך ההפשטה הזו. ההפשטה מוצגת לכם כישויות, פעולות ופעולות.

  • ישות: ישות היא אובייקט או אוסף של מאפיינים באפליקציה או בשירות המקושרים. ההגדרה של ישות משתנה ממחבר למחבר. לדוגמה, במחבר של מסד נתונים, הטבלאות הן הישויות, במחבר של שרת קבצים, התיקיות הן הישויות, ובמחבר של מערכת הודעות, התורים הם הישויות.

    עם זאת, יכול להיות שמחבר לא תומך בישויות או שאין לו ישויות, ובמקרה כזה הרשימה Entities תהיה ריקה.

  • פעולה: פעולה היא הפעילות שאפשר לבצע בישות. אפשר לבצע כל אחת מהפעולות הבאות בישות:

    בחירה של ישות מתוך הרשימה הזמינה יוצרת רשימה של פעולות שזמינות לישות. תיאור מפורט של הפעולות זמין במאמר פעולות על ישויות של משימת המחברים. עם זאת, אם מחבר לא תומך באף אחת מהפעולות על ישויות, הפעולות הלא נתמכות האלה לא יופיעו ברשימה Operations.

  • פעולה: פעולה היא פונקציה מסוג first class שזמינה לשילוב דרך ממשק המחבר. פעולה מאפשרת לבצע שינויים בישות אחת או בכמה ישויות, והיא משתנה ממתחם למתחם. בדרך כלל, לפעולה יהיו כמה פרמטרים של קלט ופרמטר של פלט. עם זאת, יכול להיות שמחבר לא תומך באף פעולה, ובמקרה כזה הרשימה Actions תהיה ריקה.

מגבלות המערכת

מחבר Splunk יכול לעבד 5 טרנזקציות בשנייה, לכל צומת, ומגביל את כל הטרנזקציות מעבר למגבלה הזו. עם זאת, מספר העסקאות שהמחבר הזה יכול לעבד תלוי גם במגבלות שהוגדרו במופע של Splunk. כברירת מחדל, Integration Connectors מקצה 2 צמתים (לזמינות טובה יותר) לחיבור.

מידע על המגבלות שחלות על Integration Connectors זמין במאמר מגבלות.

פעולות

בקטע הזה מפורטות הפעולות שהמחבר תומך בהן. כדי להבין איך להגדיר את הפעולות, אפשר לעיין בדוגמאות לפעולות.

הפעולה CreateHTTPEvent

הפעולה הזו מאפשרת לשלוח נתונים ואירועים של אפליקציות לפריסת Splunk באמצעות פרוטוקולי HTTP ו-HTTPS.

פרמטרים של קלט לפעולה CreateHTTPEvent

שם הפרמטר סוג נתונים חובה תיאור
EventContent String כן השם של הטבלה או התצוגה.
ContentType String לא סוג התוכן שצוין בקלט EventContent. הערכים הנתמכים הם JSON ו-RAWTEXT.
ChannelGUID מספר שלם לא ה-GUID של הערוץ שבו נעשה שימוש באירוע. חובה לציין את הערך הזה אם ContentType הוא RAWTEXT.

פרמטרים של פלט של הפעולה CreateHTTPEvent

הפעולה הזו מחזירה את סטטוס ההצלחה של האירוע שנוצר.

הפעולה CreateIndex

הפעולה הזו מאפשרת ליצור אינדקסים.

פרמטרים של קלט בפעולה CreateIndex

שם הפרמטר סוג נתונים חובה תיאור
MaxMetaEntries String לא ההגדרה הזו קובעת את המספר המקסימלי של שורות ייחודיות בקובצי ‎ .data בדלי, ויכולה לעזור לצמצם את צריכת הזיכרון.
FrozenTimePeriodInSecs String לא מספר השניות שאחריהן נתונים שעברו אינדוקס מועברים למצב קפוא. ברירת המחדל היא 188697600 (6 שנים).
HomePath String לא נתיב מוחלט שמכיל את המאגרי המידע הפעילים והמאגרי המידע שמוכנים להעברה לאחסון לטווח ארוך של האינדקס.
MinRawFileSyncSecs String לא מציינים מספר שלם (או disable) לפרמטר הזה. הפרמטר הזה קובע את התדירות שבה splunkd כופה סנכרון של מערכת הקבצים בזמן דחיסת פרוסות של יומן.
ProcessTrackerServiceInterval String לא מציינת את התדירות בשניות שבה בודק האינדקס את הסטטוס של תהליכי מערכת ההפעלה המשנית שהופעלו כדי לראות אם אפשר להפעיל תהליכים חדשים לבקשות בתור. אם הערך הוא 0, מנגנון יצירת האינדקס בודק את הסטטוס של תהליך הצאצא כל שנייה.
ServiceMetaPeriod String לא ההגדרה הזו קובעת את התדירות (בשניות) שבה המטא-נתונים מסונכרנים לדיסק.
MaxHotSpanSecs String לא הגבול העליון של טווח הזמן המקסימלי (בשניות) של מאגרי נתונים פעילים או חמים.
QuarantinePastSecs String לא אירועים עם חותמת זמן של quarantinePastSecs מלפני יותר מ->now מושמטים לתוך מאגר ההסגר.
ColdToFrozenDir String לא נתיב היעד של הארכיון הקפוא. אפשר להשתמש בו במקום ColdToFrozenScript.
ColdPath String לא נתיב מוחלט שמכיל את קובצי ה-colddb של האינדקס. הנתיב חייב להיות קריא וניתן לכתיבה.
MaxHotIdleSecs String לא משך החיים המקסימלי בשניות של קטגוריה פעילה
WarmToColdScript String לא הנתיב לסקריפט שיופעל כשמעבירים נתונים מסטטוס 'חמים' לסטטוס 'קרים'.
ColdToFrozenScript String לא הנתיב לסקריפט ההעברה לארכיון.
MaxHotBuckets String לא המספר המקסימלי של קטגוריות פעילות שיכולות להיות לכל אינדקס.
TstatsHomePath String לא המיקום לאחסון נתוני TSIDX של האצת מודל הנתונים עבור האינדקס הזה. אם מציינים את הארגומנט הזה, צריך להגדיר אותו במונחים של הגדרת נפח. צריך להיות אפשר לכתוב בנתיב
RepFactor String לא שליטה בשכפול האינדקס. הפרמטר הזה חל רק על צמתים עמיתים באשכול.
  • auto – שימוש בערך ההגדרה של שכפול האינדקס הראשי.
  • 0 – השבתת השכפול של האינדקס הזה.
MaxDataSize String לא הגודל המקסימלי ב-MB שאליו יכול להגיע מסד נתונים פעיל לפני הפעלה של מעבר למצב חם. אם מציינים auto או auto_high_volume, המערכת של Splunk מבצעת כוונון אוטומטי של הפרמטר הזה (מומלץ).
MaxBloomBackfillBucketAge String לא הערכים התקינים הם: integer[m|s|h|d] אם מאגר חם או קר ישן יותר מהגיל שצוין, לא נוצר או נבנה מחדש מסנן בלום. מציינים 0 כדי שלא יבוצע אף פעם בנייה מחדש של מסנני בלום.
BlockSignSize String לא המדיניות קובעת כמה אירועים מרכיבים בלוק של חתימות בלוק. אם הערך מוגדר כ-0, חסימת החתימה מושבתת לאינדקס הזה. הערך המומלץ הוא 100.
שם String כן השם של האינדקס שרוצים ליצור
MaxTotalDataSizeMB String לא הגודל המקסימלי של אינדקס (ב-MB). אם גודל האינדקס גדל מעבר לגודל המקסימלי, הנתונים הכי ישנים מוקפאים.
MaxWarmDBCount String לא המספר המקסימלי של קטגוריות חמות. אם המספר הזה חורג, הדליים החמים עם הערך הנמוך ביותר של הזמנים האחרונים שלהם מועברים לדליים קרים.
RawChunkSizeBytes String לא גודל היעד הלא דחוס בבייטים של פרוסת נתונים גולמיים בודדת ביומן rawdata של האינדקס. הערך 0 לא תקין. אם מציינים את הערך 0, הערך של rawChunkSizeBytes מוגדר כערך ברירת המחדל.
DataType String לא מציין את סוג האינדקס
MaxConcurrentOptimizes String לא מספר תהליכי האופטימיזציה המקבילים שאפשר להריץ מול מאגר חם.
ThrottleCheckPeriod String לא ההגדרה הזו מגדירה את התדירות (בשניות) שבה Splunk בודק אם מתקיים תנאי של הגבלת קצב העברת נתונים באינדקס.
SyncMeta String לא אם הערך הוא true, פעולת סנכרון מופעלת לפני שמתבצע סגירה של מתאר הקובץ בעדכונים של קובץ המטא-נתונים. הפונקציונליות הזו משפרת את השלמות של קובצי מטא-נתונים, במיוחד במקרים של קריסות במערכת ההפעלה או כשלים במכונה.
RotatePeriodInSecs String לא התדירות (בשניות) שבה המערכת בודקת אם צריך ליצור מאגר חדש של נתונים עדכניים. בנוסף, באיזו תדירות צריך לבדוק אם יש דליים חמים או קרים שצריך להעביר או להקפיא.

פרמטרים של פלט של הפעולה CreateIndex

הפעולה הזו מחזירה הודעת אישור של הפעולה CreateIndex.

דוגמאות להגדרת הפעולה CreateIndex מופיעות במאמר דוגמאות לפעולות.

פעולת CreateSavedSearch

הפעולה הזו מאפשרת לכם לשמור את החיפושים

פרמטרים של קלט לפעולה CreateSavedSearch

שם הפרמטר סוג נתונים חובה תיאור
IsVisible בוליאני כן מציין אם החיפוש השמור הזה מופיע ברשימת החיפושים השמורים הגלויה.
RealTimeSchedule בוליאני כן אם הערך הזה מוגדר כ-1, מתזמן החיפושים קובע את הזמן הבא שבו יתבצע חיפוש מתוזמן על סמך השעה הנוכחית. אם הערך הזה מוגדר כ-0, הוא נקבע על סמך הזמן האחרון שבו בוצע חיפוש.
חיפוש String כן שאילתת החיפוש לשמירה
תיאור String לא תיאור החיפוש השמור
SchedulePriority String כן מציין את סדר העדיפויות של תזמון חיפוש ספציפי
CronSchedule String כן לוח הזמנים של cron להפעלת החיפוש הזה. לדוגמה, */5 * * * * גורם להפעלת החיפוש כל 5 דקות.
שם String כן שם לחיפוש
UserContext String כן אם מסופק הקשר משתמש, נעשה שימוש בצומת servicesNS ‏(/servicesNS/[UserContext]/search), אחרת ברירת המחדל היא נקודת הקצה הכללית, /services.
RunOnStartup בוליאני כן מציין אם החיפוש הזה מופעל בהפעלה. אם החיפוש לא מופעל בהפעלה, הוא יופעל בזמן המתוזמן הבא.
מושבת בוליאני לא מציין אם החיפוש השמור הזה מושבת.
IsScheduled בוליאני כן מציין אם החיפוש הזה יופעל לפי לוח זמנים.

פרמטרים של פלט של הפעולה CreateSavedSearch

הפעולה הזו מחזירה הודעת אישור של הפעולה CreateSavedSearch.

דוגמאות להגדרת הפעולה CreateSavedSearch מופיעות במאמר דוגמאות לפעולות.

פעולת העדכון של חיפוש שמור

הפעולה הזו מאפשרת לכם לעדכן חיפוש שמור.

פרמטרים של קלט לפעולה UpdateSavedSearch

שם הפרמטר סוג נתונים חובה תיאור
IsVisible בוליאני כן מציין אם החיפוש השמור הזה מופיע ברשימת החיפושים השמורים הגלויה.
RealTimeSchedule בוליאני כן אם הערך הזה מוגדר כ-1, מתזמן ההפעלה קובע את הזמן הבא שבו יתבצע חיפוש מתוזמן על סמך השעה הנוכחית. אם הערך הזה מוגדר כ-0, הוא נקבע על סמך הזמן האחרון שבו בוצע חיפוש.
חיפוש String כן שאילתת החיפוש לשמירה
תיאור String לא תיאור החיפוש השמור
SchedulePriority String כן מציין את סדר העדיפויות של תזמון חיפוש ספציפי
CronSchedule String כן לוח הזמנים של cron להפעלת החיפוש הזה. לדוגמה, ‎*/5 * * * * ‎ גורם לחיפוש להתבצע כל 5 דקות.
שם String כן שם לחיפוש
UserContext String כן אם מסופק הקשר משתמש, נעשה שימוש בצומת servicesNS ‏ (/servicesNS/[UserContext]/search), אחרת, ברירת המחדל היא נקודת הקצה הכללית, /services.
RunOnStartup בוליאני כן מציין אם החיפוש הזה מופעל בהפעלה. אם החיפוש לא מופעל בהפעלה, הוא יופעל בזמן המתוזמן הבא.
מושבת בוליאני לא מציין אם החיפוש השמור הזה מושבת.
IsScheduled בוליאני כן מציין אם החיפוש הזה יופעל לפי לוח זמנים.

פרמטרים של הפלט של הפעולה UpdateSavedSearch

הפעולה הזו מחזירה הודעת אישור של הפעולה UpdateSavedSearch.

דוגמאות להגדרת הפעולה UpdateSavedSearch מופיעות במאמר דוגמאות לפעולות.

פעולת DeleteIndex

הפעולה הזו מאפשרת למחוק אינדקס.

פרמטרים של קלט לפעולה DeleteIndex

שם הפרמטר סוג נתונים חובה תיאור
שם String כן השם של האינדקס שרוצים למחוק.

פרמטרים של פלט של הפעולה DeleteIndex

הפעולה הזו מחזירה הודעת אישור של הפעולה DeleteIndex

דוגמאות להגדרת הפעולה DeleteIndex מופיעות במאמר דוגמאות לפעולות.

פעולת UpdateIndex

הפעולה הזו מאפשרת לעדכן אינדקס.

פרמטרים של קלט לפעולה UpdateIndex

שם הפרמטר סוג נתונים חובה תיאור
MaxMetaEntries String לא ההגדרה הזו קובעת את המספר המקסימלי של שורות ייחודיות בקובצי ‎ .data בדלי, ויכולה לעזור לצמצם את צריכת הזיכרון.
FrozenTimePeriodInSecs String לא מספר השניות שאחריהן נתונים שעברו אינדוקס מועברים למצב קפוא. ברירת המחדל היא 188697600 (6 שנים).
HomePath String לא נתיב מוחלט שמכיל את המאגרי המידע הפעילים והמאגרי המידע שמוכנים להעברה לאחסון לטווח ארוך של האינדקס.
MinRawFileSyncSecs String לא מציינים מספר שלם (או disable) לפרמטר הזה. הפרמטר הזה קובע באיזו תדירות splunkd כופה סנכרון של מערכת הקבצים בזמן דחיסת פרוסות של יומן.
ProcessTrackerServiceInterval String לא מציינת את התדירות בשניות שבה בודק האינדקס את הסטטוס של תהליכי מערכת ההפעלה המשנית שהופעלו כדי לראות אם אפשר להפעיל תהליכים חדשים לבקשות בתור. אם הערך הוא 0, תהליך יצירת האינדקס בודק את הסטטוס של תהליך הבן כל שנייה.
ServiceMetaPeriod String לא ההגדרה הזו קובעת את התדירות (בשניות) שבה המטא-נתונים מסונכרנים לדיסק.
MaxHotSpanSecs String לא הגבול העליון של טווח הזמן המקסימלי (בשניות) של מאגרי נתונים פעילים או חמים.
QuarantinePastSecs String לא אירועים עם חותמת זמן של quarantinePastSecs מלפני יותר מ-now מושמטים לתוך מאגר ההסגר.
ColdToFrozenDir String לא נתיב היעד של הארכיון הקפוא. אפשר להשתמש בו במקום ColdToFrozenScript.
ColdPath String לא נתיב מוחלט שמכיל את קובצי ה-colddb של האינדקס. הנתיב חייב להיות קריא וניתן לכתיבה.
MaxHotIdleSecs String לא משך החיים המקסימלי של קטגוריה פעילה, בשניות.
WarmToColdScript String לא הנתיב לסקריפט שיופעל כשמעבירים נתונים מסטטוס 'חמים' לסטטוס 'קרים'.
ColdToFrozenScript String לא הנתיב לסקריפט ההעברה לארכיון.
MaxHotBuckets String לא המספר המקסימלי של קטגוריות פעילות שיכולות להיות לכל אינדקס.
TstatsHomePath String לא המיקום לאחסון נתוני TSIDX של האצת מודל הנתונים עבור האינדקס הזה. אם מציינים אותו, צריך להגדיר אותו במונחים של הגדרת עוצמת קול. צריך להיות אפשר לכתוב בנתיב
RepFactor String לא שליטה בשכפול האינדקס. הפרמטר הזה חל רק על צמתים עמיתים באשכול.
  • auto – שימוש בערך ההגדרה של שכפול האינדקס הראשי.
  • 0 – השבתת השכפול של האינדקס הזה.
MaxDataSize String לא הגודל המקסימלי ב-MB שאליו יכול להגיע מסד נתונים פעיל לפני הפעלה של מעבר למצב חם. אם מציינים auto או auto_high_volume, המערכת של Splunk מבצעת כוונון אוטומטי של הפרמטר הזה (מומלץ).
MaxBloomBackfillBucketAge String לא הערכים התקינים הם: integer[m|s|h|d] אם דלי חם או קר ישן יותר מהגיל שצוין, לא ליצור או לבנות מחדש את מסנן בלום שלו. מציינים 0 כדי שלא יבוצע אף פעם בנייה מחדש של מסנני בלום.
BlockSignSize String לא המדיניות קובעת כמה אירועים מרכיבים בלוק של חתימות בלוק. אם הערך מוגדר כ-0, חסימת החתימה מושבתת לאינדקס הזה. הערך המומלץ הוא 100.
שם String כן השם של האינדקס שרוצים ליצור
MaxTotalDataSizeMB String כן הגודל המקסימלי של אינדקס (ב-MB). אם גודל האינדקס גדל מעבר לגודל המקסימלי, הנתונים הכי ישנים מוקפאים.
MaxWarmDBCount String לא המספר המקסימלי של קטגוריות חמות. אם המספר הזה חורג, הדליים החמים עם הערך הנמוך ביותר של הזמנים האחרונים שלהם מועברים לדליים קרים.
RawChunkSizeBytes String לא גודל היעד הלא דחוס בבייטים של פרוסת נתונים גולמיים בודדת ביומן rawdata של האינדקס. הערך 0 לא תקין. אם מציינים את הערך 0, הערך של rawChunkSizeBytes מוגדר כערך ברירת המחדל.
DataType String לא מציין את סוג האינדקס
MaxConcurrentOptimizes String לא מספר תהליכי האופטימיזציה המקבילים שאפשר להריץ מול מאגר חם.
ThrottleCheckPeriod String לא ההגדרה הזו מגדירה את התדירות (בשניות) שבה Splunk בודק אם מתקיים תנאי של הגבלת קצב העברת נתונים באינדקס.
SyncMeta String לא אם הערך הוא true, פעולת סנכרון מופעלת לפני שמתבצעת סגירה של מתאר הקובץ בעדכונים של קובץ המטא-נתונים. הפונקציונליות הזו משפרת את השלמות של קובצי מטא-נתונים, במיוחד בכל הנוגע לקריסות של מערכת ההפעלה או לכשלים במכונה.
RotatePeriodInSecs String לא התדירות (בשניות) שבה המערכת בודקת אם צריך ליצור מאגר חדש של נתונים עדכניים. בנוסף, כמה פעמים ביום צריך לבדוק אם יש דליים חמים או קרים שצריך להעביר או להקפיא.

פרמטרים של פלט של הפעולה UpdateIndex

הפעולה הזו מחזירה הודעת אישור של הפעולה UpdateIndex.

דוגמאות להגדרת הפעולה UpdateIndex מופיעות במאמר דוגמאות לפעולות.

דוגמאות לפעולות

דוגמה – יצירת אירוע HTTP

בדוגמה הזו נוצר אירוע HTTP.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה CreateHTTPEvent ולוחצים על סיום.
  3. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "EventContent": "Testing Task",
    "ContentType": "RAWTEXT",
    "ChannelGUID": "ContentType=RAWTEXT"
    }
  4. אם הפעולה מצליחה, לפרמטר התגובה CreateHTTPEvent של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "Success": "Success"
    }] 
    

דוגמה – יצירת אינדקס

בדוגמה הזו נוצר אינדקס.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה CreateIndex ולוחצים על סיום.
  3. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "Name": "http_testing"
    }
  4. אם הפעולה מצליחה, לפרמטר התגובה CreateIndex של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "AssureUTF8": null,
    "BlockSignSize": null,
    "BlockSignatureDatabase": null,
    "BucketRebuildMemoryHint": null,
    "ColdPath": null,
    "FrozenTimePeriodInSecs": null,
    "HomePath": null,
    "HomePathExpanded": null,
    "IndexThreads": null,
    "IsInternal": null,
    "MaxConcurrentOptimizes": null,
    "MaxDataSize": null,
    "MaxHotBuckets": null,
    "SuppressBannerList": null,
    "Sync": null,
    "SyncMeta": null,
    "ThawedPath": null,
    "ThawedPathExpanded": null,
    "TstatsHomePath": null,
    "WarmToColdScript": null,
    }]

בדוגמה הזו נוצר חיפוש שמור.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה CreateSavedSearch ולוחצים על סיום.
  3. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "Name": "test_created_g",
    "Search": "index=\"http_testing\"",
    "CronSchedule": "*/1 * * * *",
    "IsVisible": true,
    "RealTimeSchedule": true,
    "RunOnStartup": true,
    "IsScheduled": true,
    "SchedulePriority": "highest",
    "UserContext": "nobody"
    }
  4. אם הפעולה מצליחה, לפרמטר התגובה CreateSavedSearch של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "Success": true,
    "Message": null
    }]

בדוגמה הזו מתבצע עדכון של חיפוש שמור.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה UpdateSavedSearch ולוחצים על סיום.
  3. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "Name": "test_created_g",
    "Search": "index=\"december_test_data\"",
    "CronSchedule": "*/1 * * * *",
    "IsVisible": true,
    "RealTimeSchedule": true,
    "RunOnStartup": true,
    "IsScheduled": true,
    "SchedulePriority": "highest"
    }
  4. אם הפעולה מצליחה, לפרמטר התגובה UpdateSavedSearch של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "Success": true,
    "Message": null
    }]

דוגמה – מחיקת אינדקס

בדוגמה הזו נמחק אינדקס.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה DeleteIndex ולוחצים על סיום.
  3. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "Name": "g_http_testing"
    }
  4. אם הפעולה מצליחה, לפרמטר התגובה DeleteIndex של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "Success": true,
    "ErrorCode": null,
    "ErrorMessage": null
    }]

דוגמה – עדכון אינדקס

בדוגמה הזו מתבצע עדכון של אינדקס.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה UpdateIndex ולוחצים על סיום.
  3. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "MaxTotalDataSizeMB": "400000",
    "Name": "g_http_testing"
    }
  4. אם הפעולה מצליחה, לפרמטר התגובה UpdateIndex של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "AssureUTF8": false,
    "BlockSignSize": null,
    "BlockSignatureDatabase": null,
    "BucketRebuildMemoryHint": "auto",
    "ColdPath": "$SPLUNK_DB\\g_http_testing\\colddb",
    "ColdPathExpanded": "C:\\Program Files\\Splunk\\var\\lib\\splunk\\g_http_testing\\colddb",
    "ColdToFrozenDir": "",
    "ColdToFrozenScript": "",
    "CurrentDBSizeMB": 1.0,
    "DefaultDatabase": "main",
    "EnableOnlineBucketRepair": true,
    "EnableRealtimeSearch": true,
    "FrozenTimePeriodInSecs": 1.886976E8,
    "HomePath": "$SPLUNK_DB\\g_http_testing\\db",
    "HomePathExpanded": "C:\\Program Files\\Splunk\\var\\lib\\splunk\\g_http_testing\\db",
    "IndexThreads": "auto",
    "IsInternal": false,
    "LastInitTime": "2024-01-08 05:15:28.0",
    "MaxBloomBackfillBucketAge": "30d",
    "ThawedPath": "$SPLUNK_DB\\g_http_testing\\thaweddb",
    "ThawedPathExpanded": "C:\\Program Files\\Splunk\\var\\lib\\splunk\\g_http_testing\\thaweddb",
    "ThrottleCheckPeriod": 15.0,
    "TotalEventCount": 0.0,
    "TsidxDedupPostingsListMaxTermsLimit": 8388608.0,
    "TstatsHomePath": "volume:_splunk_summaries\\$_index_name\\datamodel_summary",
    "WarmToColdScript": "",
    "Success": true,
    "ErrorCode": null,
    "ErrorMessage": null
    }]

דוגמאות לפעולות על ישויות

בקטע הזה מוסבר איך לבצע חלק מהפעולות על ישויות במחבר הזה.

דוגמה – הצגת כל הרשומות

בדוגמה הזו מוצגת רשימה של כל הרשומות בישות SearchJobs.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות SearchJobs מהרשימה Entity.
  3. בוחרים את הפעולה List ולוחצים על סיום.
  4. אופציונלי: בקטע Task Input (קלט משימה) במשימה Connectors (מחברים), אפשר לסנן את קבוצת התוצאות על ידי ציון filter clause (סעיף מסנן). תמיד מציינים את הערך של סעיף המסנן בתוך גרשיים בודדים (').

דוגמה – אחזור רשומה מישות

בדוגמה הזו מאחזרים רשומה עם המזהה שצוין מהישות SearchJobs.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות SearchJobs מהרשימה Entity.
  3. בוחרים את הפעולה Get ולוחצים על סיום.
  4. בקטע Task Input (קלט של המשימה) במשימה Connectors (מחברים), לוחצים על EntityId (מזהה הישות) ואז מזינים 1698309163.1300 בשדה Default Value (ערך ברירת המחדל).

    כאן, 1698309163.1300 הוא מזהה רשומה ייחודי בישות SearchJobs.

דוגמה – יצירת רשומה בישות

בדוגמה הזו נוצרת רשומה בישות SearchJobs.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות SearchJobs מהרשימה Entity.
  3. בוחרים את הפעולה Create ולוחצים על סיום.
  4. בקטע Data Mapper (מיפוי נתונים) במשימה Data Mapping (מיפוי נתונים), לוחצים על Open Data Mapping Editor, מזינים ערך דומה לערך הבא בשדה Input Value ובוחרים באפשרות EntityId/ConnectorInputPayload כמשתנה מקומי.
    { 
    "EventSearch": "search (index=\"antivirus_logs\") sourcetype=access_combined | rex  \"(?\\d{1,3}\\.\\d{1,3}\\.\\d{1,3}\\.\\d{1,3})\" | iplocation IP_address| table IP_address, City, Country" 
    } 
    

    אם השילוב יצליח, לפרמטר התגובה connectorOutputPayload של המשימה SearchJobs יהיה ערך שדומה לזה:

    {
    "Sid": "1699336785.1919"
    } 
    

דוגמה – יצירת רשומה בישות

בדוגמה הזו נוצרת רשומה בישות DataModels.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות DataModels מהרשימה Entity.
  3. בוחרים את הפעולה Create ולוחצים על סיום.
  4. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "Id": "Test1",
    "Acceleration": "{\"enabled\":false,\"earliest_time\":\"\",
    \"max_time\":3600,\"backfill_time\":\"\",\"source_guid\":\"\",
    \"manual_rebuilds\":false,\"poll_buckets_until_maxtime\":false,
    \"max_concurrent\":3,\"allow_skew\":\"0\",\"schedule_priority\":\"default\"
    ,\"allow_old_summaries\":false,\"hunk.file_format\":\"\",\"hunk.dfs_block_size\":0,
    \"hunk.compression_codec\":\"\",\"workload_pool\":\"\"}"
    }

    אם השילוב יצליח, בשדה connectorOutputPayload של משימת המחבר יופיע ערך שדומה לערך הבא:

    [{
    "Id": "Test1"
    }]

דוגמה – מחיקת רשומה מישות

בדוגמה הזו נמחק הרשומה עם המזהה שצוין בישות DataModels.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות DataModels מהרשימה Entity.
  3. בוחרים את הפעולה Delete ולוחצים על סיום.
  4. בקטע Task Input (קלט משימה) של המשימה Connectors (מחברים), לוחצים על entityId ואז מזינים Test1 בשדה Default Value (ערך ברירת מחדל).

דוגמה – עדכון רשומה בישות

בדוגמה הזו מעדכנים רשומה בישות DataModels.

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות DataModels מהרשימה Entity.
  3. בוחרים את הפעולה Update ולוחצים על סיום.
  4. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), לוחצים על connectorInputPayload ומזינים ערך דומה לערך הבא בשדה Default Value:
    {
    "Acceleration": "{\"enabled\":true,\"earliest_time\":\"-3mon\",
    \"cron_schedule\":\"*/5 * * * *\",\"max_time\":60,
    \"backfill_time\":\"\",\"source_guid\":\"\",\"manual_rebuilds\":false,
    \"poll_buckets_until_maxtime\":false,\"max_concurrent\":3,
    \"allow_skew\":\"0\",\"schedule_priority\":\"default\",
    \"allow_old_summaries\":false,\"hunk.file_format\":\"\",\"hunk.dfs_block_size\":0,
    \"hunk.compression_codec\":\"\",\"workload_pool\":\"\"}"
    }
  5. לוחצים על entityId ואז מזינים /servicesNS/nobody/search/datamodel/model/Testing בשדה ערך ברירת מחדל.

    אם השילוב יצליח, בשדה connectorOutputPayload של משימת המחבר יופיע ערך שדומה לערך הבא:

    [{
    "Id": "/servicesNS/nobody/search/datamodel/model/Testing"
    }]

דוגמה – תהליך חיפוש באמצעות אינדקס

בקטע הזה מפורט כל תהליך החיפוש באמצעות אינדקס יחיד וכמה אינדקסים.

יצירת חיפוש באמצעות אינדקס יחיד

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות SearchJobs מהרשימה Entity.
  3. בוחרים את הפעולה Create ולוחצים על סיום.
  4. בקטע Data Mapper (מיפוי נתונים) במשימה Data Mapping (מיפוי נתונים), לוחצים על Open Data Mapping Editor, מזינים ערך דומה לערך הבא בשדה Input Value ובוחרים באפשרות EntityId/ConnectorInputPayload כמשתנה מקומי.
    {
    "EventSearch": "search (index=\"http_testing\" sourcetype=\"googlecloud-testing\") "
    }
    

    אם השילוב יצליח, לפרמטר התגובה connectorOutputPayload של המשימה SearchJobs יהיה ערך שדומה לזה:

    {
    "Sid": "1726051471.76"
    } 
    

רשימת פעולות באמצעות שם האינדקס שמשמש בשאילתת החיפוש

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות Index Name מהרשימה Entity.
  3. בוחרים את הפעולה List ולוחצים על סיום.
  4. בקטע Task Input של המשימה Connectors, אפשר להגדיר את filterClause, למשל Sid= '1726051471.76'.

  5. אם השילוב יצליח, לפרמטר התגובה connectorOutputPayload של המשימה Index Name יהיה ערך שדומה לזה:

    [{
      "_bkt": "http_testing~0~D043151E-5A2D-4FAB-8647-4D5DA2F288AF",
      "_cd": "00:04:00",
      "_eventtype_color": null,
      "_indextime": 1.720702012E9,
      "_kv": null,
      "_raw": "hi How r yo\nplease\nfind \nmy notes",
      "_serial": 0.0,
      "_si": "googlecloud-bcone-splunk-vm\nhttp_testing",
      "_sourcetype": "googlecloud-testing",
      "_time": "2024-07-11 12:46:52.0",
      "eventtype": null,
      "host": "googlecloud-bcone-splunk-vm",
      "index": "http_testing",
      "linecount": 4.0,
      "punct": null,
      "source": "Testing.txt",
      "sourcetype": "googlecloud-testing",
      "splunk_server": "googlecloud-bcone-splunk-vm",
      "splunk_server_group": null,
      "timestamp": null,
      "JobId": "1726051471.76"
    }]
    

יצירת חיפוש באמצעות כמה אינדקסים

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות SearchJobs מהרשימה Entity.
  3. בוחרים את הפעולה Create ולוחצים על סיום.
  4. בקטע Data Mapper (מיפוי נתונים) במשימה Data Mapping (מיפוי נתונים), לוחצים על Open Data Mapping Editor, מזינים ערך דומה לערך הבא בשדה Input Value ובוחרים באפשרות EntityId/ConnectorInputPayload כמשתנה מקומי.
    {
    "EventSearch": "search (index=\"http_testing\" OR index= \"googlecloud-demo\" sourcetype=\"googlecloud-testing\"  OR sourcetype=\"Demo_Text\")"
    }
    

    אם השילוב יצליח, לפרמטר התגובה connectorOutputPayload של המשימה SearchJobs יהיה ערך שדומה לזה:

    {
    "Sid": "1727261971.4007"
    } 
    

רשימת פעולות באמצעות שם האינדקס שמשמש בשאילתת החיפוש

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות Index Name שם מהרשימה Entity.
  3. בוחרים את הפעולה List ולוחצים על סיום.
  4. בקטע Task Input (קלט המשימה) של המשימה Connectors (מחברים), אפשר להגדיר את filterClause (סעיף המסנן), למשל Sid= '1727261971.4007'.

  5. אם השילוב יצליח, לפרמטר התגובה connectorOutputPayload של המשימה Index יהיה ערך שדומה לזה:

     [{
      "_bkt": "googlecloud-demo~0~D043151E-5A2D-4FAB-8647-4D5DA2F288AF",
      "_cd": "00:04:00",
      "_eventtype_color": null,
      "_indextime": 1.727155516E9,
      "_kv": null,
      "_raw": "Hi team\nwe have a demo please plan accordingly\nwith Google team",
      "_serial": 0.0,
      "_si": "googlecloud-bcone-splunk-vm\ngooglecloud-demo",
      "_sourcetype": "Demo_Text",
      "_time": "2024-09-24 05:25:16.0",
      "eventtype": null,
      "host": "googlecloud-bcone-splunk-vm",
      "index": "googlecloud-demo",
      "linecount": 3.0,
      "punct": null,
      "source": "Splunk_Demo.txt",
      "sourcetype": "Demo_Text",
      "splunk_server": "googlecloud-bcone-splunk-vm",
      "splunk_server_group": null,
      "timestamp": null,
      "JobId": "1727261971.4007"
    }, {
      "_bkt": "http_testing~0~D043151E-5A2D-4FAB-8647-4D5DA2F288AF",
      "_cd": "00:04:00",
      "_eventtype_color": null,
      "_indextime": 1.720702012E9,
      "_kv": null,
      "_raw": "hi How r yo\nplease\nfind \nmy notes",
      "_serial": 1.0,
      "_si": "googlecloud-bcone-splunk-vm\nhttp_testing",
      "_sourcetype": "googlecloud-testing",
      "_time": "2024-07-11 12:46:52.0",
      "eventtype": null,
      "host": "googlecloud-bcone-splunk-vm",
      "index": "http_testing",
      "linecount": 4.0,
      "punct": null,
      "source": "Testing.txt",
      "sourcetype": "googlecloud-testing",
      "splunk_server": "googlecloud-bcone-splunk-vm",
      "splunk_server_group": null,
      "timestamp": null,
      "JobId": "1727261971.4007"
    }]
    

דוגמה – תהליך חיפוש באמצעות ReadJobResults

בקטע הזה מפורטים כל תהליכי החיפוש שמשתמשים באינדקס יחיד ובכמה אינדקסים שנתמכים על ידי החיבור ל-Splunk. נכון לעכשיו,הגודל המקסימלי של מטען ייעודי (payload) לתוצאות יומן נתמכות הוא 150MB.

יצירת חיפוש עם אינדקס יחיד

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות SearchJobs מהרשימה Entity.
  3. בוחרים את הפעולה Create ולוחצים על סיום.
  4. בקטע Data Mapper (מיפוי נתונים) במשימה Data Mapping (מיפוי נתונים), לוחצים על Open Data Mapping Editor, מזינים ערך דומה לערך הבא בשדה Input Value ובוחרים באפשרות EntityId/ConnectorInputPayload כמשתנה מקומי.
    {
    "EventSearch": "search (index=\"http_testing\" sourcetype=\"googlecloud-testing\") "
    }
    

    בדוגמה הזו נוצר חיפוש. אם השילוב יצליח, לפרמטר התגובה connectorOutputPayload של משימת SearchJobs יהיה ערך שדומה לערך הבא:

    {
    "Sid": "1732775755.24612"
    } 
    

כדי לקבל את תוצאות החיפוש, מבצעים את פעולת היצירה בפעולה ReadJobResults. כדי לוודא שהתוצאות מסוננות על סמך ה-Sid, צריך להעביר את ה-Sid כפרמטר לפעולה.

קבלת יומני תוצאות באמצעות הפעולה ReadJobResults

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה ReadJobResults ולוחצים על סיום.
  3. בקטע Data Mapper (מיפוי נתונים) במשימה Data Mapping (מיפוי נתונים), לוחצים על Open Data Mapping Editor, מזינים ערך דומה לערך הבא בשדה Input Value ובוחרים באפשרות EntityId/ConnectorInputPayload כמשתנה מקומי.
    {
    "Sid": "1732775755.24612"
    }
    
  4. אם הפעולה מצליחה, לפרמטר התגובה ReadJobResults של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "_bkt": "http_testing~0~D043151E-5A2D-4FAB-8647-4D5DA2F288AF",
    "_cd": "0:4",
    "_indextime": "1720702012",
    "_raw": "hi How r yo\nplease\nfind \nmy notes",
    "_serial": "1",
    "_si": "googlecloud-bcone-splunk-vm\nhttp_testing",
    "_sourcetype": "googlecloud-testing",
    "_time": "2024-07-11T12:46:52.000+00:00",
    "host": "googlecloud-bcone-splunk-vm",
    "index": "http_testing",
    "linecount": "4",
    "source": "Testing.txt",
    "sourcetype": "googlecloud-testing",
    "splunk_server": "googlecloud-bcone-splunk-vm",
    "jobid": "1732775755.24612",
    "sid": "1732775755.24612"
    }]
    

יצירת חיפוש עם מספר אינדקסים

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Entities.
  2. בוחרים באפשרות SearchJobs מהרשימה Entity.
  3. בוחרים את הפעולה Create ולוחצים על סיום.
  4. בקטע Data Mapper (מיפוי נתונים) במשימה Data Mapping (מיפוי נתונים), לוחצים על Open Data Mapping Editor, מזינים ערך דומה לערך הבא בשדה Input Value ובוחרים באפשרות EntityId/ConnectorInputPayload כמשתנה מקומי.
    {
    "EventSearch": "search (index=\"http_testing\" OR index= \"googlecloud-demo\" sourcetype=\"googlecloud-testing\"  OR sourcetype=\"Demo_Text\")"
    }
    

    אם השילוב יצליח, לפרמטר התגובה connectorOutputPayload של המשימה SearchJobs יהיה ערך שדומה לזה:

    {
    "Sid": "1732776556.24634"
    } 
    

כדי לקבל את תוצאות החיפוש, מבצעים את פעולת היצירה בפעולה ReadJobResults. כדי לוודא שהתוצאות מסוננות על סמך ה-Sid, צריך להעביר את ה-Sid כפרמטר לפעולה.

‫ResultsLogs באמצעות הפעולה ReadJobResults

  1. בתיבת הדו-שיח Configure connector task, לוחצים על Actions.
  2. בוחרים את הפעולה ReadJobResults ולוחצים על סיום.
  3. בקטע Data Mapper (מיפוי נתונים) במשימה Data Mapping (מיפוי נתונים), לוחצים על Open Data Mapping Editor, מזינים ערך דומה לערך הבא בשדה Input Value ובוחרים באפשרות EntityId/ConnectorInputPayload כמשתנה מקומי.
    {
    "Sid": "1732776556.24634"
    }
    
  4. אם הפעולה מצליחה, לפרמטר התגובה ReadJobResults של המשימה connectorOutputPayload יהיה ערך שדומה לזה:

    [{
    "_bkt": "googlecloud-demo~0~D043151E-5A2D-4FAB-8647-4D5DA2F288AF",
    "_cd": "0:4",
    "_indextime": "1727155516",
    "_raw": "Hi team\nwe have a demo please plan accordingly\nwith Google team",
    "_serial": "0",
    "_si": "googlecloud-bcone-splunk-vm\googlecloud-demo",
    "_sourcetype": "Demo_Text",
    "_time": "2024-09-24T05:25:16.000+00:00",
    "host": "googlecloud-bcone-splunk-vm",
    "index": "googlecloud-demo",
    "linecount": "3",
    "source": "Splunk_Demo.txt",
    "sourcetype": "Demo_Text",
    "splunk_server": "googlecloud-bcone-splunk-vm",
    "jobid": "1732776556.24634",
    "sid": "1732776556.24634"
    },{
    "_bkt": "http_testing~0~D043151E-5A2D-4FAB-8647-4D5DA2F288AF",
    "_cd": "0:4",
    "_indextime": "1720702012",
    "_raw": "hi How r yo\nplease\nfind \nmy notes",
    "_serial": "1",
    "_si": "googlecloud-bcone-splunk-vm\nhttp_testing",
    "_sourcetype": "googlecloud-testing",
    "_time": "2024-07-11T12:46:52.000+00:00",
    "host": "googlecloud-bcone-splunk-vm",
    "index": "http_testing",
    "linecount": "4",
    "source": "Testing.txt",
    "sourcetype": "googlecloud-testing",
    "splunk_server": "googlecloud-bcone-splunk-vm",
    "jobid": "1732776556.24634",
    "sid": "1732776556.24634"
    }]
    

    יצירת חיבורים באמצעות Terraform

    אפשר להשתמש במשאב של Terraform כדי ליצור חיבור חדש.

    כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.

    כדי לראות תבנית לדוגמה של Terraform ליצירת חיבור, אפשר לעיין בתבנית לדוגמה.

    כשיוצרים את החיבור הזה באמצעות Terraform, צריך להגדיר את המשתנים הבאים בקובץ ההגדרות של Terraform:

    שם הפרמטר סוג נתונים חובה תיאור
    דרגת מלל מחרוזת לא נכון רמת המלל של החיבור, משתנה מ-1 עד 5. רמת הפירוט הגבוהה יותר תתעד את כל פרטי התקשורת (בקשה,תגובה ואישורי SSL).
    proxy_enabled בוליאני לא נכון מסמנים את תיבת הסימון הזו כדי להגדיר שרת Proxy לחיבור.
    proxy_auth_scheme ENUM לא נכון סוג האימות שבו יש להשתמש כדי לבצע אימות לשרת ה-proxy‏ ProxyServer. הערכים הנתמכים הם: BASIC, ‏ DIGEST, ‏ NONE
    proxy_user מחרוזת לא נכון שם משתמש שישמש לאימות בשרת ה-proxy ‏ProxyServer.
    proxy_password SECRET לא נכון סיסמה שתשמש לאימות בשרת ה-proxy‏ ProxyServer.
    proxy_ssltype ENUM לא נכון סוג ה-SSL שבו צריך להשתמש כשמתחברים לשרת ה-proxy של ProxyServer. הערכים הנתמכים הם: AUTO, ‏ ALWAYS, ‏ NEVER, ‏ TUNNEL

    שימוש בחיבור Splunk בשילוב

    אחרי שיוצרים את החיבור, הוא זמין גם ב-Apigee Integration וגם ב-Application Integration. אפשר להשתמש בחיבור בשילוב באמצעות המשימה Connectors.

    • כדי להבין איך ליצור ולהשתמש במשימה Connectors ב-Apigee Integration, אפשר לעיין במאמר משימת Connectors.
    • מידע על יצירה ושימוש במשימת מחברים ב-Application Integration זמין במאמר משימת מחברים.

    קבלת עזרה מקהילת Google Cloud

    אתם יכולים לפרסם את השאלות שלכם ולדון במחבר הזה בקהילת Google Cloud בפורומים של Cloud.

    המאמרים הבאים