Daten aufbereiten
Sie können Ihre Protokolldaten ganz einfach mit IBM Cloud Logs anreichern. Sie können Ihren JSON-Protokollen automatisch Felder hinzufügen, die auf bestimmten Übereinstimmungen in Ihren Protokolldaten basieren, indem Sie eine eigene vordefinierte angepasste Datenquelle verwenden. Auf diese Weise können Sie Ihre Protokolldaten mit Geschäfts-, Betriebs-oder Sicherheitsinformationen erweitern, die zur Laufzeit nicht verfügbar sind.
Sie können Ihre Protokolle auf zwei Arten aufbereiten:
-
Wählen Sie einen Protokollschlüssel aus, der zum Suchen eines Schlüsselwerts und zum automatischen Aufbereiten der Protokolle während der Aufnahme verwendet werden soll. Die Protokolle werden mit den aufbereiteten Feldern gespeichert. Dieser Modus bietet folgende Vorteile:
-
Protokolle werden automatisch aufbereitet.
-
Die Protokolle enthalten die Anreicherungsdaten, die überall genutzt werden können (z. B. in jeder Abfrage und auch von Produkten Dritter, die die Protokolle aus dem Bucket lesen).
-
-
Verwenden Sie die DataPrime-Abfrage
enrich, um einen Wert in einer Tabelle zu suchen und das Protokoll dynamisch für die Abfrage aufzubereiten. Dieser Modus bietet folgende Vorteile:-
Sie können alte Protokolle aufbereiten, die bereits in IBM Cloud Logsaufgenommen wurden.
-
Die Aufbereitung erhöht nicht die Größe der gespeicherten Protokolle, da die Aufbereitung dynamisch erfolgt und nur für die Abfrageergebnisse verwendet wird.
-
Anwendungsfälle für die Datenaufbereitung
Beispiele für Anwendungsfälle, bei denen die Aufbereitung hilfreich sein kann:
Monitoring
In diesem Beispiel wird angenommen, dass Protokolle mit einer UUID vorhanden sind, die einen Kunden darstellt. Im Protokoll ist jedoch kein Feld mit dem Kundennamen vorhanden.
Sie können das Protokoll aufbereiten, indem Sie ein Feld mit dem Kundennamen hinzufügen, sodass Sie die Protokolle basierend auf dem Namen visualisieren und durchsuchen können. Bei der benutzerdefinierten Anreicherung erstellen Sie die Anreicherung, indem Sie eine CSV Datei einrichten, um jede UUID einem Kundennamen zuzuordnen.
Sicherheit
In diesem Beispiel enthalten die Protokolle ein Feld mit einem Domänennamen, der angibt, wo auf eine Anwendung zugegriffen wird. Sie möchten einen Alert erstellen, der eine Benachrichtigung erstellt, wenn versucht wird, über eine nicht berechtigte Domäne auf die Anwendung zuzugreifen.
Sie können eine Datei CSV mit einer Liste der zugelassenen Domains erstellen, so dass jedes Protokoll mit einem Feld (domain_enriched) mit dem Wort allowed für Domains in der Liste angereichert wird. Anschließend
können Sie einen Alert für Protokolle erstellen, die dieses Feld nicht enthalten (z. B. NOT domain_enriched:allowed).