Chaque type de flux peut collecter un ensemble différent de données. Un ensemble de données permet aux utilisateurs de définir les collections de journaux à envoyer et de sélectionner le format de livraison.

Chaque type de flux peut collecter différents ensembles de données. Les administrateurs peuvent choisir parmi les ensembles de données suivants : (mis en évidence dans l’image ci-dessus)
- Événements de transaction
- Événements de page
- Événements d'application
- Événements du réseau
- Événements de points de terminaison
- Incidents
- Alertes
Il y a une limite maximale de sept flux par locataire. Un flux pour les événements de transaction et jusqu'à six flux pour les alertes et les événements.
Alertes & Les événements contiennent les journaux suivants : Alertes, incidents, événements de page, événements d'application, événements de réseau et événements de point final.
Lorsque les administrateurs sélectionnent des alertes et des événements, ils sont regroupés.
Si vous sélectionnez Transaction Events comme ensemble de données, les options d'alertes & Events sont grisées, comme illustré ci-dessous.

Vous pouvez sélectionner un ou plusieurs des autres ensembles de données qui composent les alertes & Events (Page Events, Application Events, Network Events, Endpoint Events, Incidents et Alerts). Notez que les événements de transaction et les alertes & ne peuvent pas être combinés en un seul flux. L'option Événements de transaction est grisée si vous sélectionnez l'un des ensembles de données Alertes & Events, comme illustré ci-dessous.

Sélection de l’ordre de l’analyseur (événements de transaction uniquement)
Pour les flux d’événements de transaction, les administrateurs peuvent configurer deux options supplémentaires lors de la modification des champs de l’ensemble de données (cliquez sur l’icône au crayon sur l’ensemble de données des événements de transaction). Ces options s’appliquent uniquement aux flux d’événements de transaction ; ils ne sont pas disponibles pour les ensembles de données Alertes & Événements.
Ordre d’analyse
Select l’ordre Parser depuis le champ Gérer.
| ORDRE DE L’ANALYSEUR | COUVERTURE SUR LE TERRAIN |
|---|---|
| Ordre d’analyse 1 | Prend en charge, les champs jusqu’à et y compris Transaction Events Format 3 (format hérité). |
| Ordre d’analyse 2 | Prend en charge all fields du format Transaction Events Universal (TE Universal). |

Transaction Events Universal est le format recommandé et entièrement personnalisable, introduit avec 197 champs, et il sera étendu dans le temps. Les formats hérités 1 à 4 possèdent une liste de champs rigide. Pour la référence complète des champs de chaque format, voir Formats d’événements transactionnels.
Delimiter
Dans la même vue modifiée, les administrateurs peuvent également sélectionner le délimiteur utilisé dans les fichiers journaux CSV livrés pour le flux d’événements de transaction. Cela permet à la sortie de s’aligner sur les exigences d’analyse syntaxique de l’outil SIEM ou analytique en aval.
Filtrage au niveau du terrain
Les administrateurs peuvent effectuer un filtrage intelligent pour envoyer uniquement ce qui est important avec field-level filtering, réduisant ainsi le bruit et le coût pour les SIEM. Par défaut, le système envoie tous les champs.
1. Select un ensemble de données et cliquez sur l'icône du crayon.

2. La page Filtrage au niveau du champ s'ouvre.

Les options comprennent
- Filtering the fields - commencez à taper le nom d'un champ pour réduire la liste
- Preview - vous devez sélectionner au moins une case d'option à la fin du champ pour obtenir un aperçu.
- Enable or Disable All - cliquez sur la carotte pour faire une sélection.
- Radio button - activer pour envoyer des données ou désactiver pour ne pas envoyer de données
- Drag and drop - déplacer la ligne entière à une position spécifique dans la liste
Cliquez Preview. Une fois que vous êtes satisfait de vos sélections, cliquez sur Save.

Choix des types de formats de livraison des journaux
Les administrateurs peuvent sélectionner le format dans lequel ils souhaitent recevoir les fichiers journaux, actuellement CSV est la seule option (#2 dans l'image en haut de l'article).
Choisissez le type de compression, GZIP ou ZSTD (#3 dans l'image en haut de l'article).

