Les sections suivantes expliquent comment configurer les différents types d'entrées.
Alertes
- Allez dans l’onglet Entrées et cliquez sur Create New Input en haut à droite, puis cliquez sur Add Alerts (Iterator).

- In the Add Alerts (Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_alerts helps differentiate the input from _events and _clients, which will be created later.
- L'index peut être laissé par défaut, à moins que vous n'ayez configuré des index personnalisés dans Splunk.
- Le compte Netskope doit être le compte locataire créé précédemment.
- Les champs Start Date/Time et End Date/Time peuvent être laissés vides. Si cette option est configurée, seuls les événements survenant après l'heure de début spécifiée et/ou avant l'heure de fin spécifiée seront extraits de Netskope. Par défaut, si aucune heure de fin n'est indiquée, l'heure de début est considérée comme l'heure à laquelle l'entrée est configurée et les événements sont collectés à partir de ce moment.
- Les types d'alerte peuvent être laissés tels quels ou des types d'alerte individuels peuvent être sélectionnés en cliquant dans le champ.
Note
Le point de terminaison " Tous" est un point de terminaison récapitulatif pour toutes les alertes, il peut donc ne pas inclure tous les champs de l'alerte. Pour obtenir des informations détaillées sur les alertes, veuillez sélectionner explicitement les différents types d'alertes.
- L'option Affiner les données ne peut être configurée que si un seul type d'alerte est sélectionné. Une entrée Alertes (Iterator) doit être créée pour chaque type d'alerte dont les champs doivent être filtrés. Saisissez des champs séparés par des virgules pour inclure/exclure.
- Cliquez sur Add et attendez la fermeture de la fenêtre. S'il manque des autorisations pour le jeton API, vous verrez une erreur avec des détails supplémentaires, et l'entrée ne sera pas ajoutée. Corrigez les autorisations du jeton API, revenez sur cette page et cliquez à nouveau sur Ajouter.
Événements
- Allez dans l’onglet Entrées , cliquez sur Create New Input en haut à droite, puis cliquez sur Add Events (Iterator).

- In the Add Events (Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_events helps differentiate the input from _alerts and _clients.
- L'index peut être laissé par défaut, à moins que vous n'ayez configuré des index personnalisés dans Splunk.
- Le compte Netskope doit être le compte locataire créé précédemment.
- Les champs Start Date/Time et End Date/Time peuvent être laissés vides. Si cette option est configurée, seuls les événements survenant après l'heure de début spécifiée et/ou avant l'heure de fin spécifiée seront extraits de Netskope. Par défaut, si aucune heure de fin n'est indiquée, l'heure de début est considérée comme l'heure à laquelle l'entrée est configurée et les événements sont collectés à partir de ce moment.
- Les types d'événements peuvent être laissés avec tous les types d'événements sélectionnés. Cliquez sur le x en regard des types d'événements qui ne doivent pas être récupérés.
- L'option Affiner les données ne peut être configurée que si un seul type d'événement est sélectionné. Une entrée Événements (Iterator) doit être créée pour chaque type d'événement dont les champs doivent être filtrés. Saisissez des champs séparés par des virgules pour inclure/exclure.
- Cliquez sur Add et attendez la fermeture de la fenêtre. S'il manque des autorisations pour le jeton API, vous verrez une erreur avec des détails supplémentaires, et l'entrée ne sera pas ajoutée. Corrigez les autorisations du jeton API, revenez sur cette page et cliquez à nouveau sur Add.
Clients
- Allez dans l’onglet Entrées , cliquez sur Create New Input en haut à droite, puis cliquez sur Add Clients (Iterator).

- In the Add Clients (Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_clients helps differentiate the input from _alerts and _events.
- L'index peut être laissé par défaut, à moins que vous n'ayez configuré des index personnalisés dans Splunk.
- Cliquez sur Add.
Événements (Multi Iterator)
- Allez dans l’onglet Entrées , cliquez sur Create New Input en haut à droite, puis sélectionnez Events (Multi Iterator).

- In the Add Events (Multi Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_<event-type> helps differentiate the input (like test_application or test_network).
- L'index peut être laissé par défaut, à moins que vous n'ayez configuré des index personnalisés dans Splunk.
- Le compte Netskope doit être le compte locataire créé précédemment.
- Le type d'événement doit être sélectionné parmi les options disponibles :
- Connexion : Collecte les données relatives aux événements de connexion.
- Application : Collecte des données relatives aux événements de l'application.
- Réseau : Collecte des données sur les événements du réseau.
Important
Vous ne pouvez créer qu'une seule entrée Événements (Multi Iterator) par type d'événement et par compte Netskope. Par exemple, vous ne pouvez avoir qu'un seul itérateur d'événement d'application pour un locataire donné. Si vous tentez de créer un deuxième itérateur pour le même type d'événement et le même locataire, vous recevrez une erreur et l'entrée ne sera pas créée.
- Cliquez sur Add et attendez la fermeture de la fenêtre. S'il manque des autorisations pour le jeton API, vous verrez une erreur avec des détails supplémentaires, et l'entrée ne sera pas ajoutée. Corrigez les autorisations du jeton API, revenez sur cette page et cliquez à nouveau sur Add.
Alertes (itérateur multiple)
- Allez à la page Inputs onglet, cliquez sur Créer une New entrée en haut à droite, puis sélectionnez Alerts (Multi Iterator).
- In the Add Alerts (Multi Iterator) fenêtre, saisissez ces informations :
- Le nom peut être n'importe quel nom unique, mais l'utilisation de <tenant-name>_<alert-type> aide à différencier l'entrée (comme test_dlp or test_policy).
- L'index peut être laissé par défaut, à moins que vous n'ayez configuré des index personnalisés dans Splunk.
- Le compte Netskope doit être le compte locataire créé précédemment.
- Le type d'alerte doit être sélectionné parmi les options disponibles :
- compromisedcredential, ctep, DLP (Prévention des pertes de données), malsite, malware, policy, quarantine, remediation, securityassessment, uba, watchlist, périphérique, content
- compromisedcredential, ctep, DLP (Prévention des pertes de données), malsite, malware, policy, quarantine, remediation, securityassessment, uba, watchlist, périphérique, content
Important
Une seule entrée Alerts (Multi Iterator) peut être créée par type d'alerte et par compte Netskope. Par exemple, vous ne pouvez avoir qu'un seul itérateur d'alerte de politique pour un locataire donné. Si vous tentez de créer un second itérateur pour le même type d'événement et le même locataire, vous recevrez une erreur et l'entrée ne sera pas créée.
3. Cliquez sur Add et attendez que la fenêtre se ferme. Si des autorisations de jeton API sont manquantes, une erreur s'affichera avec des détails supplémentaires et l'entrée ne sera pas ajoutée. Corrigez les autorisations de jeton API, revenez sur cette page et cliquez à nouveau sur Ajouter.
Notes
- L'entrée Alertes (Iterator) peut entraîner une augmentation de l'utilisation des ressources si des types d'alertes distincts sont sélectionnés, étant donné que le mécanisme de filtrage collectera tous les types d'alertes simultanément.
- Les entrées Clients (Iterator), Events (Multi Iterator) et Alerts (Multi Iterator) ne prennent en charge que la collecte de données en temps réel. La collecte de données historiques n'est pas prise en charge.
- L'utilisation de la fonction Affiner les données peut entraîner une forte consommation de ressources et un retard dans l'ingestion des données en raison du post-traitement des données.
- Les entrées Events (Multi Iterator) et Alerts (Multi Iterator) sont conçues pour les clients ayant un volume très élevé de génération de données. Il prend actuellement en charge la collecte de données pour les pages, les applications, le réseau et tous les types d'alertes individuels.
- Contrairement aux entrées Events (Iterator) et Alerts (Iterator), les entrées Events (Multi Iterator) et Alerts (Multi Iterator) ne collectent qu'un seul type par configuration d'entrée. Pour collecter plusieurs types, créez une entrée Events (Multi Iterator) ou Alerts (Multi Iterator) distincte pour chaque type dont vous avez besoin.
- Les entrées Events (Multi Iterator) et Alerts (Multi Iterator) sont utilisées pour collecter des données en temps réel à partir d'un locataire Netskope à l'aide de l'API d'itérateur, en ingérant les données au format CSV dans Splunk. Il est conçu pour une collecte d'événements continue et à faible latence, où chaque entrée gère un seul type par locataire.

