Overview
このセクションでは、Netskope Log Streaming からカスタムフィールドの選択と順序に合わせて、検索時に正確なフィールド抽出が行われるように、Splunk 用 Netskope アドオンのフィールド抽出パラメータを変更する方法について説明します。
Note: この操作にはSplunk用のNetskope Add-onの最低バージョンv4.4.0が必要です。
1. Navigation Path in Splunk Search Head UI:
設定にアクセスするには:
1. Splunk ウェブにログインします
2.
に移動します。設定 → フィールド → フィールド変換3. アプリとしてNetskope Add-on for Splunk (TA-
) Select
4. 適切なオプションSelect 。
-
- アラートおよびイベントデータの場合:extract_csv_fields_alertsevents
-
- ウェブトランザクションデータの場合: extract_csv_fields_webtxn

2. Updating Configuration
Step 1: Update Delimiters
-
- ログデータに使う区切り文字を指定します(デフォルトはカンマ)
Step 2: Update Field List
-
- Netskope UIからフィールド名の完全な順序付きリストを提供してください([設定] → [ツール] → [ログストリーミング] に移動してください)。
-
- ログ構造との整合性を確保する

フィールドリストの更新方法の詳細については、 Netskopeのログストリーミングフィールド選択に関するドキュメントを参照してください。
NOTE: ログストリーミング用のフィールドを選択する際は、必ず時間フィールドを最初の位置に配置してください。タイムフィールドは x-cs-timestamp (ウェブトランザクションイベント用)、 timestamp (アラートおよびイベント用)です。これらのフィールドを最初に配置することは、イベント時間がデータから正しく抽出されるようにするために必要です。
Step 3: Save Configuration

-
- 設定が適切に行われていることを確認し、残りの設定は上記の例に示したとおりにしてください。
-
- Click Save
3. Validation Steps
設定を保存した後:
-
- 移動先: Search & Reporting App
-
- 検証クエリを実行します。
index=<index_name> sourcetype=<sourcetype_name>
- 検証クエリを実行します。
-
- 確認する:
-
- フィールドは正しく抽出されます
-
- 視野のずれは発生しない
-
- 区切り文字の解析は一貫しています
-
- 確認する:

