Модуль splunk.es.correlation_search – Управление поисками корреляции Splunk Enterprise Security
Примечание
Этот модуль является частью коллекции splunk.es (версия 3.0.0).
Эта коллекция может быть уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install splunk.es.
Для использования в playbook укажите: splunk.es.correlation_search.
Новое в splunk.es 1.0.0
УСТАРЕЛО
- Удалено в:
-
главной версии после 2024-09-01
- Почему:
-
Выпущены новые и обновленные модули с большей функциональностью.
- Альтернатива:
-
splunk_correlation_searches
Описание
- Этот модуль позволяет создавать, удалять и изменять поиски корреляции Splunk Enterprise Security.
Псевдонимы: splunk_correlation_search
Параметры
Параметр | Комментарии |
|---|---|
app string | Приложение Splunk для ассоциации корреляционного поиска По умолчанию: |
cron_schedule string | Введите расписание в стиле cron. Например Поиски в реальном времени используют расписание по умолчанию По умолчанию: |
description string / required | Описание корреляционного поиска, это заполнит поле описания для веб-консоли |
name string / required | Имя корреляционного поиска |
schedule_priority string | Повысить приоритет планирования отчета. Установите значение «Higher», чтобы приоритизировать его выше других поисков того же режима планирования, или «Highest», чтобы приоритизировать его выше других поисков независимо от режима. Используйте с осторожностью. Варианты:
|
schedule_window string | Разрешить отчету выполняться в любое время в течение окна, которое открывается во время его запланированного запуска, чтобы повысить эффективность, когда есть много одновременно запланированных отчетов. Настройка «auto» автоматически определяет оптимальную ширину окна для отчета. По умолчанию: |
scheduling string | Управляет способом, которым планировщик вычисляет время следующего выполнения запланированного поиска. Варианты:
|
search string / required | Строка поиска SPL |
state string / required | Добавить, удалить, включить или отключить корреляционный поиск. Варианты:
|
suppress_alerts boolean | Подавлять оповещения из этого корреляционного поиска или нет Варианты:
|
throttle_fields_to_group_by string | Введите поля, которые необходимо учитывать для сопоставления событий для ограничения. |
throttle_window_duration string | Сколько времени игнорировать другие события, которые соответствуют значениям полей, указанным в «Полях для группировки». |
time_earliest string | Самое раннее время с использованием относительных модификаторов времени. По умолчанию: |
time_latest string | Самое позднее время с использованием относительных модификаторов времени. По умолчанию: |
trigger_alert_when string | Повысить приоритет планирования отчета. Установите значение «Higher», чтобы приоритизировать его выше других поисков того же режима планирования, или «Highest», чтобы приоритизировать его выше других поисков независимо от режима. Используйте с осторожностью. Варианты:
|
trigger_alert_when_condition string | Условие для передачи в Варианты:
|
trigger_alert_when_value string | Значение для передачи в По умолчанию: |
ui_dispatch_context string | Установите приложение для использования в ссылках, таких как поиск детализации в заметном событии или ссылки в действии адаптивного ответа по электронной почте. Если None, использует контекст приложения. |
Примечания
Примечание
- Следующие параметры пока не поддерживаются: throttle_window_duration, throttle_fields_to_group_by и adaptive_response_actions
Примеры
- name: Example of creating a correlation search with splunk.es.coorelation_search
splunk.es.correlation_search:
name: "Example Coorelation Search From Ansible"
description: "Example Coorelation Search From Ansible, description."
search: 'source="/var/log/snort.log"'
state: "present"
Статус
- Этот модуль будет удалён в крупном релизе после 2024-09-01. [устаревший]
- Для получения дополнительной информации см. УСТАРЕВШИЙ.
Ссылки на сборку
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/splunk/es/correlation_search_module.html