Problèmes connus avec le module complémentaire Netskope pour Splunk
- Pour les entrées (Events & Alerts Input) avec collecte de données en temps réel, le module complémentaire essaiera de collecter les données en temps aussi réel que possible, mais s'il est en retard en raison d'une grande quantité de données dans une plage de temps spécifique, et que le retard atteint 1 heure, la collecte de données sera réinitialisée aux 30 dernières secondes et les données pendant cette heure ne seront pas collectées.
Pour collecter ces données d'une heure séparément, exécutez cette requête de recherche Splunk, qui vous donnera les plages horaires ignorées avec des informations sur le type d'entrée, l'heure de début, l'heure de fin et les sous-types. À l'aide de ceux-ci, créez une entrée avec un type de collecte comme historique où vous pouvez spécifier l'heure de début & l'heure de fin.
```index=_internal source="*netskope*" ERROR message=reset_checkpoint | eval input=if(match(source, "netskope.log"), "Events", "Alerts") | table input, starttime, endtime, types```
- L'action d'alerte Liste d'URL signale l'erreur `500 - Internal Server Error` dans le fichier journal si le jeton API v2 est utilisé et qu'un grand nombre d'URL ont été publiés lors d'un seul appel API. Jusqu'à ce que ce problème soit résolu dans une prochaine version, utilisez le jeton API v1 ou assurez-vous que l'action d'alerte configurée ne pousse pas un grand nombre d'URL en une seule invocation.
- Dans la vue Liste de Splunk v8.x.x, les valeurs entières sont arrondies lorsqu'elles atteignent la valeur entière maximale : Veuillez noter qu'il s'agit uniquement d'un problème de vue du côté de Splunk. Ce problème est corrigé dans Splunk v9.x.x.