Overview
Cette section explique comment modifier les paramètres d'extraction des champs dans le module complémentaire Netskope pour Splunk afin de garantir une extraction précise des champs au moment de la recherche, en fonction de vos sélections de champs personnalisés et de l'ordre de Netskope Log Streaming.
Note: Cette opération nécessite la version minimale v4.4.0 de Netskope Add-on pour Splunk.
1. Navigation Path in Splunk Search Head UI:
Pour accéder à la configuration :
1. Connectez-vous à Splunk Web
2. Naviguez vers :
Paramètres → Champs → Transformation des champs
3. Select App as Netskope Add-on for Splunk (TA-NetSkopeAppForSplunk)
4. Select option appropriée :
-
- Pour les données relatives aux alertes et aux événements : extract_csv_fields_alertsevents
-
- Pour les données relatives aux transactions Web : extract_csv_fields_webtxn

2. Updating Configuration
Step 1: Update Delimiters
-
- Spécifiez le délimiteur utilisé dans les données du journal (la valeur par défaut est la virgule).
Step 2: Update Field List
-
- Fournissez la liste complète et ordonnée des noms de champs à partir de l'interface utilisateur de Netskope (Naviguez vers Paramètres → Outils → Flux de données).
-
- Assurer l'alignement sur la structure du journal

Pour plus de détails sur la mise à jour de la liste des champs, consultez la documentation de Netskope sur la sélection des champs du flux de données du journal (Log Streaming Fields Selection).
NOTE: Lors de la sélection des champs pour le flux de journal, veuillez vous assurer que le champ temps est placé en première position. Les champs temporels sont x-cs-timestamp (pour les événements de transaction web) et timestamp (pour les alertes et événements). Placer ces champs en premier est nécessaire pour s’assurer que l’heure de l’événement est correctement extraite des données.
Step 3: Save Configuration

-
- Assurez-vous que les configurations sont définies de manière appropriée et conservez la configuration restante comme indiqué dans l'exemple ci-dessus.
-
- Click Save
3. Validation Steps
Après avoir sauvegardé la configuration :
-
- Naviguez vers : Search & Reporting App
-
- Exécutez une requête de validation :
index=<index_name> sourcetype=<sourcetype_name>
- Exécutez une requête de validation :
-
- Vérifier :
-
- Les champs sont extraits correctement
-
- Il n'y a pas de désalignement de champ
-
- L'analyse des délimiteurs est cohérente
-
- Vérifier :

