Les mappages directs définissent des correspondances 1-1 entre un événement natif et une seule valeur d'événement ajusté. Par conséquent, il est préférable d'utiliser des mappages directs uniquement pour les valeurs par défaut, ou des valeurs courantes qui varient rarement, telles que le champ ideal_model.
Un mappage peut être défini de différentes manières pour dériver une valeur d'événement ajusté.
Définit un texte spécifique pour un champ CEG spécifique. Cette valeur apparaît chaque fois qu'un événement approprié est mappé. Par exemple, si vous définissez le champ CEG ideal_model sur "Pare-feu", ce champ indique "Pare-feu" pour toutes les règles qui contiennent ce mappage.
Définit un champ d'événement brut dont le contenu est inclus pour un champ CEG ou un champ analysé spécifique. On distingue une valeur de champ d'une valeur de texte en la faisant précéder d'un symbole de dollar, $. Par exemple, si vous définissez le champ CEG event_logname sur "$Journal", tout événement mappé affiche le texte qui apparaît dans le champ Journal de l'événement natif.
Pour définir des mappages directs
L'écran Mappages directs apparaît ; il affiche les mappages en cours ou par défaut. La colonne Nom indique le nom du champ CEG ou analysé. La colonne Valeur indique soit une valeur de texte, soit une valeur de champ.
Remarque : Sélectionnez un fichier d'analyse à l'étape Fournissez des exemples d'événements pour afficher les valeurs du champ analysé.
Les mappages directs pour le champ apparaissent le cas échéant dans la zone Détails du mappage.
La valeur apparaît dans la zone Champs sélectionnés.
Remarque : L'ajout de plusieurs valeurs réduit les performances du mappage. Par conséquent, utilisez cette fonction avec modération.
Si vous cliquez sur Enregistrer et fermer, le nouveau fichier apparaît dans le dossier Utilisateur de fichier de mappage. Sinon, l'étape sélectionnée s'affiche.
| Copyright © 2010 CA. Tous droits réservés. | Envoyer un courriel à CA Technologies sur cette rubrique |