Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Flux de données
    Choix des ensembles de données

    Choix des ensembles de données

    Chaque type de flux peut collecter un ensemble différent de données. Un ensemble de données permet aux utilisateurs de définir les collections de journaux à envoyer et de sélectionner le format de livraison.

    Chaque type de flux peut collecter différents ensembles de données. Les administrateurs peuvent choisir parmi les ensembles de données suivants : (mis en évidence dans l’image ci-dessus)

    • Événements de transaction
    • Événements de page
    • Événements d'application
    • Événements du réseau
    • Événements de points de terminaison
    • Incidents
    • Alertes

    Il y a une limite maximale de sept flux par locataire. Un flux pour les événements de transaction et jusqu'à six flux pour les alertes et les événements.

    Alertes & Les événements contiennent les journaux suivants : Alertes, incidents, événements de page, événements d'application, événements de réseau et événements de point final.

    Lorsque les administrateurs sélectionnent des alertes et des événements, ils sont regroupés.

    Vous ne pouvez pas diffuser une collection de données plusieurs fois. Par exemple, si vous sélectionnez les événements de transaction comme ensemble de données, vous ne pouvez pas créer un deuxième flux pour les événements de transaction.

    Si vous sélectionnez Transaction Events comme ensemble de données, les options d'alertes & Events sont grisées, comme illustré ci-dessous.

    Vous pouvez sélectionner un ou plusieurs des autres ensembles de données qui composent les alertes & Events (Page Events, Application Events, Network Events, Endpoint Events, Incidents et Alerts). Notez que les événements de transaction et les alertes & ne peuvent pas être combinés en un seul flux. L'option Événements de transaction est grisée si vous sélectionnez l'un des ensembles de données Alertes & Events, comme illustré ci-dessous.

    Sélection de l’ordre de l’analyseur (événements de transaction uniquement)

    Pour les flux d’événements de transaction, les administrateurs peuvent configurer deux options supplémentaires lors de la modification des champs de l’ensemble de données (cliquez sur l’icône au crayon sur l’ensemble de données des événements de transaction). Ces options s’appliquent uniquement aux flux d’événements de transaction ; ils ne sont pas disponibles pour les ensembles de données Alertes & Événements.

    Ordre d’analyse

    Select l’ordre Parser depuis le champ Gérer.

    ORDRE DE L’ANALYSEURCOUVERTURE SUR LE TERRAIN
    Ordre d’analyse 1Prend en charge, les champs jusqu’à et y compris Transaction Events Format 3 (format hérité).
    Ordre d’analyse 2Prend en charge all fields du format Transaction Events Universal (TE Universal).

    Transaction Events Universal est le format recommandé et entièrement personnalisable, introduit avec 197 champs, et il sera étendu dans le temps. Les formats hérités 1 à 4 possèdent une liste de champs rigide. Pour la référence complète des champs de chaque format, voir Formats d’événements transactionnels.

    Si vous avez besoin de champs introduits après Format 3 (par exemple, champs d’authentification comme x-c-authn-user, champs périphérique comme x-c-hostname, ou champs de protection contre la menace comme x-tp-result), sélectionnez Parser Order 2 (TE Universal). L’ordre de l’analyseur 1 limite les champs disponibles à la liste de champs Format 3. Vous devez valider auprès du fournisseur SIEM correspondant à votre organisation s’il prend en charge le filtrage des champs et la sélection variée.

    Delimiter

    Dans la même vue modifiée, les administrateurs peuvent également sélectionner le délimiteur utilisé dans les fichiers journaux CSV livrés pour le flux d’événements de transaction. Cela permet à la sortie de s’aligner sur les exigences d’analyse syntaxique de l’outil SIEM ou analytique en aval.

    Filtrage au niveau du terrain

    Les administrateurs peuvent effectuer un filtrage intelligent pour envoyer uniquement ce qui est important avec field-level filtering, réduisant ainsi le bruit et le coût pour les SIEM. Par défaut, le système envoie tous les champs.

    1. Select un ensemble de données et cliquez sur l'icône du crayon.

    2. La page Filtrage au niveau du champ s'ouvre.

    Les options comprennent

    1. Filtering the fields - commencez à taper le nom d'un champ pour réduire la liste
    2. Preview - vous devez sélectionner au moins une case d'option à la fin du champ pour obtenir un aperçu.
    3. Enable or Disable All - cliquez sur la carotte pour faire une sélection.
    4. Radio button - activer pour envoyer des données ou désactiver pour ne pas envoyer de données
    5. Drag and drop - déplacer la ligne entière à une position spécifique dans la liste

    Cliquez Preview. Une fois que vous êtes satisfait de vos sélections, cliquez sur Save.

    Pour les flux d’événements de transaction, les champs disponibles dans la page de filtrage au niveau des champs dépendent de l’ordre d’analyseur sélectionné : l’ordre 1 expose les champs jusqu’au format 3, tandis que l’ordre 2 expose la liste universelle complète des champs TE.

    Choix des types de formats de livraison des journaux

    Les administrateurs peuvent sélectionner le format dans lequel ils souhaitent recevoir les fichiers journaux, actuellement CSV est la seule option (#2 dans l'image en haut de l'article).

    Choisissez le type de compression, GZIP ou ZSTD (#3 dans l'image en haut de l'article).

    Dans ce thème
    • Choix des ensembles de données