イベントストリーミングクライアントの設定は、現在REST APIv2経由でのみ利用可能です。API アクセスの設定方法については、 「イベント ストリーミング クライアントの展開」を参照してください。
このページでは各APIエンドポイントのリファレンスを提供します。
詳細はこちらをご覧ください:
段階的な設定手順については、 「イベントストリーミングクライアントの展開」を参照してください。
APIエンドポイントの標準定義
各オブジェクトには、5つの標準エンドポイントがあります。
GET {object endpoint}: すべてのオブジェクトとその設定を一覧表示します。長いリストの場合はページネーションが利用可能です。POST {object endpoint}新しいオブジェクトを作成するGET {object endpoint}/{id}単一オブジェクトの定義を取得します。PATCH {object endpoint}/{id}単一オブジェクトの定義を更新する場合、パラメータのうち1つだけを変更することが可能です。DELETE {object endpoint}/{id}: 単一のオブジェクトを削除します。ただし、削除対象オブジェクトが他の設定で参照されていない場合にのみ可能です。
フォーマットの例を以下に示します。

各オブジェクトは、そのid属性によって識別されます。このidは作成後にのみ読み取ることができ、オブジェクトタイプごとに一意です。
作成例
POST エンドポイントは、新しいオブジェクトを作成するために簡単に使うことができます。 「挑戦する」ボタンを使用して、json をカスタマイズしてパラメータを定義します。
次の例では、クライアント名のみを定義することで新しいクライアントが作成されます。

レスポンスにおいて、未定義のパラメータにはデフォルト値が適用されます。id作成時に定義されていない場合は、新しいものが自動的に生成されます。

例を読む
どちらのGETエンドポイントも、既存の構成を読むために使用できます。 「リスト」はすべてのオブジェクトを返しますが、 /{id}エンドポイントを追加すると、1 つのオブジェクトのみを読むことができます
以前に作成したオブジェクトの例:


部分編集の例
PATCH エンドポイントはオブジェクトの編集に使用できます。
次の例では、クライアントのみを有効にします。

レスポンスには完全な設定情報が返され、すべてのパラメーターの状態を制御できるようになります。

削除例
DELETE エンドポイントは、参照されていないオブジェクトを削除するために使用します。
例:


クライアント構成
クライアントオブジェクト定義
{
"id": "0198",
"name": "Client-1",
"description": "Primary streaming client for production environment",
"enabled": true,
"create_by": "esc",
"create_time": "2025-08-27T13:59:51.83Z",
"modify_by": "esc",
"modify_time": "2025-08-27T13:59:51.83Z"
}
idオブジェクトのUUID。作成時に定義できますが、読み取りは作成後にのみ可能です。nameオブジェクトの名前description:オブジェクトのデスクリプションenabledクライアントが無効か有効かを定義します。無効化されたクライアントをインストールすることは可能ですが、ログは受信されません。create_by: オブジェクト作成に使用する管理者アカウント (読むのみ)create_time: 作成時刻(読むのみ)modify_by: admin アカウントは最後の編集のために使います (読むのみ)modify_time: 最終編集時刻(読むのみ)
クライアント オブジェクト API エンドポイント

クライアントトークンの生成
/api/v2/streamingclient/clients/{id}/token 管理者がjwtTokenを返すことで、イベントストリーミングクライアントを登録できるようにします。このトークンは、インストーラーを実行する際に要求されます。
例:


フォーマット設定
フォーマットオブジェクトは Syslog経由で送信されるメッセージに選択されたフィールドを定義します。
詳細については、イベントストリーミングクライアントのフォーマット例をご覧ください。
オブジェクト定義の書式
フォーマット1 CEFの例(詳細を表示するには、矢印をクリックしてください)
{
"id": "019adf54-4d79-77e4-a224-8d9a941e1dad",
"name": "Format 1 CEF",
"description": "Transaction Event Format 1",
"type": "CEF",
"definition": {
"remove_empty_fields": true,
"customize": true,
"custom_fields": [
{
"name": "date",
"source": "date",
"default": ""
},
{
"name": "time",
"source": "time",
"default": ""
},
{
"name": "time-taken",
"source": "time-taken",
"default": ""
},
{
"name": "cs-bytes",
"source": "cs-bytes",
"default": ""
},
{
"name": "sc-bytes",
"source": "sc-bytes",
"default": ""
},
{
"name": "bytes",
"source": "bytes",
"default": ""
},
{
"name": "c-ip",
"source": "c-ip",
"default": ""
},
{
"name": "s-ip",
"source": "s-ip",
"default": ""
},
{
"name": "cs-username",
"source": "cs-username",
"default": ""
},
{
"name": "cs-method",
"source": "cs-method",
"default": ""
},
{
"name": "cs-uri-scheme",
"source": "cs-uri-scheme",
"default": ""
},
{
"name": "cs-uri-query",
"source": "cs-uri-query",
"default": ""
},
{
"name": "cs-user-agent",
"source": "cs-user-agent",
"default": ""
},
{
"name": "cs-content-type",
"source": "cs-content-type",
"default": ""
},
{
"name": "sc-status",
"source": "sc-status",
"default": ""
},
{
"name": "sc-content-type",
"source": "sc-content-type",
"default": ""
},
{
"name": "cs-dns",
"source": "cs-dns",
"default": ""
},
{
"name": "cs-host",
"source": "cs-host",
"default": ""
},
{
"name": "cs-uri",
"source": "cs-uri",
"default": ""
},
{
"name": "cs-uri-port",
"source": "cs-uri-port",
"default": ""
},
{
"name": "cs-referer",
"source": "cs-referer",
"default": ""
},
{
"name": "x-cs-session-id",
"source": "x-cs-session-id",
"default": ""
},
{
"name": "x-cs-access-method",
"source": "x-cs-access-method",
"default": ""
},
{
"name": "x-cs-app",
"source": "x-cs-app",
"default": ""
},
{
"name": "x-s-country",
"source": "x-s-country",
"default": ""
},
{
"name": "x-s-latitude",
"source": "x-s-latitude",
"default": ""
},
{
"name": "x-s-longitude",
"source": "x-s-longitude",
"default": ""
},
{
"name": "x-s-location",
"source": "x-s-location",
"default": ""
},
{
"name": "x-s-region",
"source": "x-s-region",
"default": ""
},
{
"name": "x-s-zipcode",
"source": "x-s-zipcode",
"default": ""
},
{
"name": "x-c-country",
"source": "x-c-country",
"default": ""
},
{
"name": "x-c-latitude",
"source": "x-c-latitude",
"default": ""
},
{
"name": "x-c-longitude",
"source": "x-c-longitude",
"default": ""
},
{
"name": "x-c-location",
"source": "x-c-location",
"default": ""
},
{
"name": "x-c-region",
"source": "x-c-region",
"default": ""
},
{
"name": "x-c-zipcode",
"source": "x-c-zipcode",
"default": ""
},
{
"name": "x-c-os",
"source": "x-c-os",
"default": ""
},
{
"name": "x-c-browser",
"source": "x-c-browser",
"default": ""
},
{
"name": "x-c-browser-version",
"source": "x-c-browser-version",
"default": ""
},
{
"name": "x-c-device",
"source": "x-c-device",
"default": ""
},
{
"name": "x-cs-site",
"source": "x-cs-site",
"default": ""
},
{
"name": "x-cs-timestamp",
"source": "x-cs-timestamp",
"default": ""
},
{
"name": "x-cs-page-id",
"source": "x-cs-page-id",
"default": ""
},
{
"name": "x-cs-userip",
"source": "x-cs-userip",
"default": ""
},
{
"name": "x-cs-traffic-type",
"source": "x-cs-traffic-type",
"default": ""
},
{
"name": "x-cs-tunnel-id",
"source": "x-cs-tunnel-id",
"default": ""
},
{
"name": "x-category",
"source": "x-category",
"default": ""
},
{
"name": "x-other-category",
"source": "x-other-category",
"default": ""
},
{
"name": "x-type",
"source": "x-type",
"default": ""
},
{
"name": "x-server-ssl-err",
"source": "x-server-ssl-err",
"default": ""
},
{
"name": "x-client-ssl-err",
"source": "x-client-ssl-err",
"default": ""
},
{
"name": "x-transaction-id",
"source": "x-transaction-id",
"default": ""
},
{
"name": "x-request-id",
"source": "x-request-id",
"default": ""
},
{
"name": "x-cs-sni",
"source": "x-cs-sni",
"default": ""
},
{
"name": "x-cs-domain-fronted-sni",
"source": "x-cs-domain-fronted-sni",
"default": ""
},
{
"name": "x-category-id",
"source": "x-category-id",
"default": ""
},
{
"name": "x-other-category-id",
"source": "x-other-category-id",
"default": ""
},
{
"name": "x-sr-headers-name",
"source": "x-sr-headers-name",
"default": ""
},
{
"name": "x-sr-headers-value",
"source": "x-sr-headers-value",
"default": ""
}
],
"header": [
{
"name": "device_vendor",
"source": "vendor_field",
"default": "Updated Vendor"
},
{
"name": "device_product",
"source": "product_field",
"default": "WebTX"
},
{
"name": "device_version",
"source": "version_field",
"default": "2.0"
},
{
"name": "signature_id",
"source": "signature_id_field",
"default": "unknown_signature"
},
{
"name": "name",
"source": "name_field",
"default": "unknown_name"
},
{
"name": "severity",
"source": "severity_field",
"default": "medium"
}
],
"syslog_header": "<%priority%>%timestamp% netskope"
},
"create_by": "esc",
"create_time": "2025-12-02T13:50:35.385Z",
"modify_by": "esc",
"modify_time": "2025-12-02T14:00:03.728Z"
}
idオブジェクトのUUID。作成時に定義できますが、読み取りは作成後にのみ可能です。nameオブジェクトの名前description:オブジェクトのデスクリプションtype: フォーマットタイプを以下の値から選択します:JSON、CEF、ELFFdefinitionフィールドリストとコンテンツの設定remove_empty_fields: フィールドに値がない場合は、このオプションでキーが削除されます (JSONとCEFでサポートされています)。
customize:custom_fields設定を有効にして、SIEM に送信されるコンテンツをカスタマイズします。customize=trueは今必須であることにご留意ください。
custom_fieldsフィールド選択、フィールド名の変更、デフォルト値をサポートするフィールドの順序付きリストname: SIEMに表示されるフィールド名
source: Netskopeソースフィールド名は空で、静的フィールドを作成する場合もあります(すべてのイベントで同じ値をdefault値で定義)または、サポートされているトランザクションイベントフィールドのいずれかでなければなりません。
defaultsourceフィールドの値が空の場合 (またはsource設定が空の場合)、Event Streaming Client はこの定義で置き換えます。
header: ヘッダー設定(CEF形式のみ)name: CEFフィールドの名前
source: Netskopeソースフィールド名は空で、静的フィールドを作成する場合もあります(すべてのイベントで同じ値をdefault値で定義)または、サポートされているトランザクションイベントフィールドのいずれかでなければなりません。
defaultsourceフィールドの値が空の場合 (またはsource設定が空の場合)、Event Streaming Client はこの定義で置き換えます。
syslog_header: RFC 3164 に従って、各 syslog イベントの先頭に追加されるヘッダーの設定。文字列には、%で囲まれた変数を含めることができます。サポートされている変数は以下のとおりです。%timestamp%ホストシステムの時刻(UTC/GMTタイムゾーン、RFC 3164形式)Mmm dd
hh:mm:ssこれは主催者の時間であり、イベントの時間ではありません。
%hostname%: システムホスト名%priority%: イベント優先度
%pid%: サービス実行中のPID
create_by: オブジェクト作成に使用する管理者アカウント (読むのみ)create_time: 作成時刻(読むのみ)modify_by: admin アカウントは最後の編集のために使います (読むのみ)modify_time: 最終編集時刻(読むのみ)
フォーマットオブジェクト API エンドポイント
Format オブジェクトでは、標準エンドポイントのみが利用可能です。

宛先設定
宛先オブジェクトの定義
同じsyslogサーバーに2つのターゲットを設定する例:
{
"id": "0198eb",
"name": "Syslog1",
"description": "Primary SIEM destination for production logs",
"enabled": true,
"type": "syslog_tcp",
"format": "0198f093",
"targets": [
{
"client": "0198ec",
"ip": "syslog1.domain.local",
"port": 514,
"enabled": true
},
{
"client": "0198f5410",
"ip": "syslog1.domain.local",
"port": 514,
"enabled": true
}
],
"create_by": "esc",
"create_time": "2025-08-27T11:44:40.557Z",
"modify_by": "esc",
"modify_time": "2025-09-01T12:45:13.966Z"
}
フォーマットオブジェクトは Syslog経由で送信されるメッセージに選択されたフィールドを定義します。
idオブジェクトのUUID。作成時に定義できますが、読み取りは作成後にのみ可能です。nameオブジェクトの名前description:オブジェクトのデスクリプションenabled宛先が無効か有効かを定義します。障害者向けの配信先では、イベントは配信されません。テナントごとに有効にできる宛先は1つのみです。type:syslog_udpまたはsyslog_tcpいずれか。イベントの損失を避けるため、syslog_tcp強くお勧めします。format: 以前に設定されたフォーマットオブジェクトのIDtargets: ストリーミングクライアントとsyslog宛先を参照する配列。クライアントごとにsyslog定義のレコードを作成します(同じクライアントIDは 複数回、同じsyslogサーバーの宛先は 複数回作成できます)。client: 以前に設定されたクライアントオブジェクトのID
ip: syslogサーバーのIPアドレスまたはFQDN
port: syslogサーバーのTCP/UDPポート
enabled: 対象物の状態。無効化されたターゲットはイベントを受信しません
create_by: オブジェクト作成に使用する管理者アカウント (読むのみ)create_time: 作成時刻(読むのみ)modify_by: admin アカウントは最後の編集のために使います (読むのみ)modify_time: 最終編集時刻(読むのみ)
宛先オブジェクト API エンドポイント
宛先オブジェクトには、標準エンドポイントのみが利用可能です。

ログストリーミングの設定
現在、ログストリーミング設定用のエンドポイントは3つあります。エンドポイントは、 「API エンドポイントの標準定義」セクションで定義された API 構造に従うnotです。

イベントストリーミングクライアント用のストリームを作成します
ストリーム作成のためのJSONの例:
{
"streamType": "transaction",
"name": "Transaction Stream",
"provider": "streamingclient",
"credential": {
"streamingclient": {
"client-destination": "019914ea"
}
},
"compressionType": "zstd"
}

読む ストリーム構成


ストリーム構成の編集


ストリームを削除する


HTTPプロキシ設定
Event Streaming Client がアップデート (docker pull) をダウンロードするために HTTP プロキシを必要とする場合は、 Docker のプロキシ設定に従って systemd レベルで設定する必要があります。
イベントストリーミングクライアントが構成やイベントのために管理プレーンに接続するためにHTTPプロキシを必要とする場合、イベントストリーミングクライアントの展開で説明されているように、インストールスクリプトを使用して構成する必要があります。

