以下のセクションでは、さまざまな種類の入力を設定する方法について説明します。
アラート
- 「入力」タブに移動し、右上のCreate New Inputクリックしてから、 Add Alerts (Iterator)クリックします。

- In the Add Alerts (Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_alerts helps differentiate the input from _events and _clients, which will be created later.
- Splunkでカスタムインデックスを設定していない限り、インデックスはデフォルトのままにしておくことができます。
- Netskopeアカウントは、以前に作成したテナントアカウントである必要があります。
- Start Date/TimeとEnd Date/Time欄は空欄のままで構いません。設定されている場合、指定された開始時刻以降および/または指定された終了時刻以前に発生したイベントのみがNetskopeから取得されます。 デフォルトでは、終了時刻が指定されていない場合、開始時刻は入力が設定された時刻とみなされ、その時点以降のイベントが収集されます。
- アラートの種類は「すべて」のままにしておくことも、フィールドをクリックして個別のアラートの種類を選択することもできます。
注記
「すべて」はすべてのアラートを要約して集約したエンドポイントであるため、すべてのアラートフィールドが含まれていない場合があります。詳細なアラート情報を取得するには、個々のアラートの種類を明示的に選択してください。
- データの絞り込みは、単一のアラートタイプが選択されている場合にのみ設定できます。フィールドのフィルタリングが必要なアラートの種類ごとに、アラート(イテレータ)入力を作成する必要があります。含める項目と除外する項目をカンマ区切りで入力してください。
- Addをクリックして、ウィンドウが閉じるまでお待ちください。APIトークンの権限が不足している場合は、詳細なエラーメッセージが表示され、入力内容は追加されません。APIトークンの権限を修正し、このページに戻って再度「追加」をクリックしてください。
イベント
- 「入力」タブに移動し、右上のCreate New Inputクリックしてから、 Add Events (Iterator)クリックします。

- In the Add Events (Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_events helps differentiate the input from _alerts and _clients.
- Splunkでカスタムインデックスを設定していない限り、インデックスはデフォルトのままにしておくことができます。
- Netskopeアカウントは、以前に作成したテナントアカウントである必要があります。
- Start Date/TimeとEnd Date/Time欄は空欄のままで構いません。設定されている場合、指定された開始時刻以降および/または指定された終了時刻以前に発生したイベントのみがNetskopeから取得されます。 デフォルトでは、終了時刻が指定されていない場合、開始時刻は入力が設定された時刻とみなされ、その時点以降のイベントが収集されます。
- イベントタイプについては、すべてのイベントタイプを選択したままにしておくことができます。取得すべきでないイベントタイプの横にある「×」をクリックしてください。
- データ絞り込みは、単一のイベントタイプを選択した場合にのみ設定できます。フィールドのフィルタリングが必要なイベントタイプごとに、イベント(イテレータ)入力を作成する必要があります。含める項目と除外する項目をカンマ区切りで入力してください。
- Addをクリックして、ウィンドウが閉じるまでお待ちください。APIトークンの権限が不足している場合は、詳細なエラーメッセージが表示され、入力内容は追加されません。APIトークンの権限を修正し、このページに戻って、もう一度Addをクリックしてください。
Clients
- 「入力」タブに移動し、右上のCreate New Inputクリックしてから、 Add Clients (Iterator)クリックします。

- In the Add Clients (Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_clients helps differentiate the input from _alerts and _events.
- Splunkでカスタムインデックスを設定していない限り、インデックスはデフォルトのままにしておくことができます。
- Addをクリックしてください。
イベント(マルチイテレータ)
- 「入力」タブに移動し、右上のCreate New Inputクリックしてから、 Events (Multi Iterator)を選択します。

- In the Add Events (Multi Iterator) window, enter this information:
- Name can be any unique name, but using <tenant-name>_<event-type> helps differentiate the input (like test_application or test_network).
- Splunkでカスタムインデックスを設定していない限り、インデックスはデフォルトのままにしておくことができます。
- Netskopeアカウントは、以前に作成したテナントアカウントである必要があります。
- イベントの種類は、利用可能なオプションから選択する必要があります。
- 接続:接続イベントデータを収集します。
- アプリケーション:アプリケーションのイベントデータを収集します。
- ネットワーク:ネットワークイベントデータを収集します。
重要
Netskopeアカウントごとに、イベントタイプごとに作成できるイベント(マルチイテレータ)入力は1つのみです。例えば、特定のテナントに対して設定できるアプリケーションイベントイテレータは1つだけです。同じイベントタイプとテナントに対して2つ目のイテレータを作成しようとすると、エラーが発生し、入力は作成されません。
- Addをクリックして、ウィンドウが閉じるまでお待ちください。APIトークンの権限が不足している場合は、詳細なエラーメッセージが表示され、入力内容は追加されません。APIトークンの権限を修正し、このページに戻って、もう一度Addをクリックしてください。
イベント(イテレータ)入力とは異なり、イベント(マルチイテレータ)は入力構成ごとに1つのイベントタイプのみを収集します。複数のイベントタイプを収集するには、必要なイベントタイプごとに個別の「イベント(マルチイテレータ)」入力を作成します。
Events (Multi Iterator)入力は、 Netskopeテナントからリアルタイム イベント データ (アプリケーション、ネットワーク、または接続イベント) を収集するために使用され、イテレータ API を使用して、データを CSV として Splunk に取り込みます。 これは、継続的かつ低遅延のイベント収集を目的として設計されており、各入力はテナントごとに単一のイベントタイプを処理します。
注記
- アラート(イテレータ)入力では、スレッド処理メカニズムがすべての種類のアラートを同時に収集するため、個別のアラートタイプを選択した場合、リソース使用量が増加する可能性があります。
- クライアント(イテレータ)とイベント(マルチイテレータ)の入力はreal-time data collection only.サポートします。履歴データの収集はnot supportedです。
- Refine Data 機能を使用すると、リソースを大量に消費し、データの後処理によりデータの取り込みが遅延する可能性があります。
- イベント(マルチイテレータ)入力は、非常に大量のデータを生成する顧客向けに設計されています。現在、ページ、アプリケーション、ネットワークのデータ収集をサポートしています。

