Cette page fournit de l'aide pour le fonctionnement et le dépannage d'Event Streaming Client.
Opérations de maintenance
- Forcer la mise à jour de la configuration (qui se fait automatiquement toutes les 2 minutes) :
docker restart nsstreamingclient - Arrêter l'envoi de tous les événements à tous les SIEM : Désactiver l'objet de destination
- Arrêt de la réception et du traitement des événements par l'un des clients de streaming : Désactiver l'objet client
- Arrêt de la réception d'événements par une cible SIEM : Désactivez les cibles de destination concernées.
- Modifier le format de l'événement : Créez un format New et remplacez l'ID du format dans la destination (pour pouvoir revenir en arrière si nécessaire).
- Modifier le protocole, les clients, le type de format : Pour interrompre les changements en production, il est recommandé de créer une destination New et de changer la destination activée (à la fois dans la configuration de l'objet de destination et du flux de données) afin de permettre un retour en arrière simple. La modification de la destination active est également possible.
- Ajouter/supprimer des clients de streaming : Modifiez l'objet Destination en ajoutant/supprimant des cibles pour des changements permanents. La désactivation de l'objet Client ou de la Cible est recommandée pour les modifications temporaires.
- Mise à jour manuelle du client Event Streaming : exécutez le script d'installation avec l'option
reinstall.
Dépannage
Identification de la version
L'installateur et le conteneur ont tous deux une version qui peut être identifiée :
- L’installateur demande la version lors de son exécution (la version commence par un
I.commeI.2025.11.1)
>python3 netskope_event_streamingclient_installer.py NETSKOPE LOG STREAM CLIENT INSTALLER I.2025.11.1 Please specify an option: 1. install - Set up and configure the container 2. reinstall - Remove and recreate the container 3. uninstall - Remove the container and cleanup Enter option (install/reinstall/uninstall):
- Le conteneur enregistre la version au démarrage et peut être trouvé avec la commande
docker logs nsstreamingclient 2>/dev/null |grep "client version"(la version commence par unC.commeC.2025.11.1).
Exemple :
# docker logs nsstreamingclient 2>/dev/null |grep "client version"
Install Log: NS Streaming client version number : C.2025.11.1
{"level":"info","timestamp":"2025-12-03T14:23:22.389Z","caller":"log/log.go:86","msg":"NS Streaming client version number : C.2025.11.1"}
Comportement connu
- La configuration initiale de Log Streaming sur le client de streaming peut prendre une heure avant d'être effective.
- Vérifiez que le statut renvoyé par Log Streaming API est "Running" (après 15 minutes).
- Attendez au maximum 1 heure après la configuration
- Toute mise à jour du flux de données vers un autre ID de destination prendra 15 minutes pour se propager.
Étapes de dépannage si aucun journal n'est reçu sur le SIEM
- Vérifiez les journaux Docker et les journaux sur disque pour examiner les messages.
- Vérifiez que la configuration est terminée :
- Flux de données
- Destination
- Vérifiez que tous les objets sont activés
- Client
- Destination
- Objectifs de destination
- Vérifiez que SIEM est configuré pour accepter Syslog (vérifiez TCP vs UDP) du Event Streaming Client.
- Vérifiez que des demandes sont générées en examinant l'un ou l'autre des éléments suivants :
- Exportation du journal des transactions en cours
- Dans Skope IT : Événements de page pour les méthodes d'accès en ligne
Détails du message
Erreur de connexion GRPC
{"level":"info","timestamp":"2025-08-29T11:23:08.666Z","caller":"log/log.go:77","msg":"GRPC connection error, retrying","error":"rpc error: code = Unavailable desc = connection error: desc = \"transport: Error while dialing: dial tcp 31.xxx.xxx.xxx:50051: connect: connection refused\"","attempt":5}
Motif : Le port 50051 est susceptible d'être bloqué par le pare-feu.
Le groupe de conteneurs est désactivé
{"level":"info","timestamp":"2025-09-02T12:01:44.602Z","caller":"log/log.go:86","msg":"Container group is disabled, skipping stream creation","containerId":"0198f0"}
La configuration du client de streaming d'événements n'est pas complète, aucun événement ne sera envoyé à ce client.
Configuration réussie
{"level":"info","timestamp":"2025-08-29T11:25:49.060Z","caller":"log/log.go:77","msg":"Successfully registered with Proxy","groupId":"0198ebf7c785","connID":"c2a8f8e1c9c45c4f"}
{"level":"info","timestamp":"2025-08-29T11:25:49.060Z","caller":"log/log.go:77","msg":"Starting the Log streamer","containerId":"0198f545010"}
{"level":"info","timestamp":"2025-08-29T11:25:49.060Z","caller":"log/log.go:77","msg":"Starting the Log reader","groupId":"0198eb585","connID":"c2a8b651"}
Traitement réussi du journal
{"level":"info","timestamp":"2025-08-29T11:35:35.304Z","caller":"log/log.go:77","msg":"Start to receive file","fname":"0c3be6ff8c2f5f"}
{"level":"info","timestamp":"2025-08-29T11:35:35.493Z","caller":"log/log.go:77","msg":"Successfully processed file","fname":"0c35f","dt":28,"crt":47,"ct":135,"st":109,"t":189,"end2endMs":189,"ContainerId":"0198f544-6890","ConnectionId":"922e4f87"}
Toutes les valeurs sont exprimées en millisecondes :
dtTemps de décompressioncrtTemps de lecture : csvctTemps de conversion : temps de conversionst: heure du syslogtetend2end: De bout en bout du temps

