Log Shipper est un service de journalisation qui extrait tous les événements et alertes des locataires du client ou un sous-ensemble d'entre eux et les envoie dans un format personnalisé, choisi par le client, à son SIEM et à son (ses) centre(s) de données en utilisant soit l'assistant de mappage, soit l'éditeur de données brutes. Utilisez l'un ou l'autre outil pour ajouter ou supprimer des champs, modifier les mappages, changer les en-têtes de champs, transformer les attributs étendus des champs ou insérer des espaces réservés statiques pour répondre à vos besoins spécifiques en matière de journalisation.
Cliquez sur "play" pour apprendre à configurer Log Shipper.
Paramètres globaux de l'expéditeur de journaux
Seuls les administrateurs peuvent modifier les paramètres globaux de Log Shipper. Allez sur Settings > Log Shipper. Il y a deux onglets : Général et Mappages.
Dans l'onglet Général, vous pouvez réessayer la configuration de la livraison de logs de Log Shipper à un SIEM de destination.
- Default (3 Retries):
- En cas d'échec de la livraison des logs par Log Shipper à un SIEM de destination, Log Shipper effectuera trois tentatives pour envoyer les logs au SIEM de destination.
- Si les 3 tentatives échouent, le lot de logs correspondant sera rejeté par Log Shipper.
- Retry till Successful Delivery: Essais illimités jusqu’à la livraison réussie des bilmes. Cela peut impacter la performance globale de Cloud Exchange, y compris d’autres modules Cloud Exchange comme Ticket Orchestrator, Threat Exchange, etc.
- En cas d'échec de la transmission des journaux de Log Shipper à un SIEM de destination, Log Shipper réessayera indéfiniment jusqu'à ce que les journaux soient transmis avec succès au SIEM de destination.

- UTF-8 encoding:
- Activez le codage UTF-8 pour les alertes, les événements et WebTx afin d'assurer une gestion transparente des données codées en UTF-8. Par défaut, cette fonction est désactivée.

Utilisez l'onglet Mapping pour gérer vos fichiers Mapping Log Shipper. ![]()
Vous pouvez également créer un fichier de correspondance New qui sera invoqué par un plugin configuré en lieu et place des valeurs par défaut fournies. Dans la vue Assistant, vous pouvez modifier le fichier de mappage pour permettre l'ajout, la suppression ou la modification des champs New par rapport à la valeur par défaut.
Note
Les plugins AWS S3, Microsoft Azure Cloud Storage (Azure Blob) et Google Cloud SCC (Google GCS) pour les journaux WebTx ne peuvent pas être modifiés. Ces plugins poussent le fichier original .gzip obtenus à partir de Netskope vers les fournisseurs de services en nuage sans décompresser ni modifier le contenu.
- Cliquez sur le bouton Add Mapping File (ou sur l'icône Copier) depuis n'importe quel fichier de mappage par défaut.

- Saisissez un nom.
- Select la case d'option Assistant.
- Dans l'onglet Alertes/Événements, développez la ligne Alertes/Événements. Le champ cible spécifie le nom du champ de destination vers lequel les données seront mappées ou transmises. La transformation définit le type de conversion ou de transformation des données appliqué au champ Netskope avant qu'il ne soit transmis au champ cible. Champ Netskope Indique le champ source des données Netskope qui sera mis en correspondance avec le champ cible. Valeur par défaut signifie que si la valeur source est vide, cette valeur par défaut sera envoyée au champ cible.

- Dans Header expand, sélectionnez le champ Netskope pour chaque champ Target & Edit Default value if required. Les champs New provenant des alertes/événements New seront ajoutés au champ Netskope. Les nouveaux champs disponibles seront également affichés dans les notifications ainsi que dans les journaux de Netskope CE.

- Vous pouvez supprimer la ligne de valeur de l'alerte/événement de l'assistant en cliquant sur l'icône Supprimer qui n'est pas nécessaire.
- Vous pouvez également supprimer un champ cible en cliquant sur l'icône Supprimer.
- Dans Extension expand, sélectionnez une transformation pour chaque champ Target & Enter Default value.
- Supprimez également la ligne de valeur d'alerte et la ligne de valeur du champ cible à l'aide de l'icône Supprimer. Cliquez Extension Expand.
- Ajoutez un champ d'alerte/événement sur New en cliquant sur Ajouter un champ d'alerte.
- Saisissez un nom de champ et cliquez Add.
- Saisissez le champ d'alerte ajouté à New et ajoutez le champ cible & à la valeur par défaut respectée Netskope à la correspondance des champs & cliquez sur le bouton Ajouter.
- Cliquez sur l'onglet WebTx et sélectionnez Header & Extensions Target fields with respected Netskope field, and also can delete the same as above. Vous pouvez supprimer le champ WebTx en cliquant sur Supprimer.

- Cliquez sur le bouton radio Editor pour ajouter/modifier/supprimer le nom de l'alerte Event & du format de la fenêtre.
- Cliquez sur Save.
- Vous pouvez télécharger le fichier de mappage personnalisé ou par défaut à partir de l'icône de téléchargement dans la liste et le télécharger à partir de l'option Charger à partir d'un fichier dans la fenêtre Créer un fichier de mappage et cliquer sur Save.
- Vous pouvez activer le bouton bascule affiché dans la configuration du plugin CLS (qui prend en charge cette fonctionnalité pour envoyer les données en JSON au SIEM) pour envoyer les données au format JSON sans transformer les données à l'aide du fichier Default Mapping. Il existe une fonctionnalité permettant d'envoyer des champs spécifiques uniquement au SIEM cible. L'utilisateur peut sélectionner le nombre de champs qu'il souhaite envoyer à l'aide de l'assistant de mappage CLS.
- Lorsque vous sélectionnez l'option JSON pour l'envoi des données et que vous ne spécifiez aucun champ Netskope, toutes les données disponibles dans les champs Netskope seront envoyées par défaut à la destination. Toutefois, si vous choisissez des champs Netskope spécifiques, seuls les champs sélectionnés seront inclus dans les données envoyées à la destination.












