前のトピック: コネクタ プロンプトの使用

次のトピック: IP プロンプトの使用

ホスト プロンプトの使用

ホスト プロンプトは、指定したホスト名が選択した精製済みイベントの CEG フィールドに表示されるイベントに対してクエリを実行します。 元のイベント データが精製されると、イベントの詳細に複数の CEG ホスト名が含まれることがあります。 次のシナリオを考えます。

  1. source_hostname にあるイベント イニシエータが、dest_hostname にあるターゲットに、アクション event_action を試行します。

    注: source_hostname と dest_hostname は、異なるホストである場合も、同じホストである場合もあります。

  2. このイベントが event_source_hostname 上のリポジトリに記録されます。

    注: event_source_name は、source_hostname または dest_hostname と異なるホストである場合も、同じホストである場合もあります。

  3. agent_hostname にインストールされた CA Enterprise Log Manager エージェントが、event_source_hostname に記録されたイベントのコピーを作成します。

    注: agent_hostname はエージェント ベースのログ収集では event_source_name と同じですが、エージェントレス ログ収集や直接ログ収集では異なります。

  4. agent_hostname にある CA Enterprise Log Manager エージェントが、CA Enterprise Log Manager 収集サーバに event_logname のイベントのコピーを送信します。

ホスト プロンプトを使用する方法

  1. [クエリおよびレポート]を選択します。

    [クエリ リスト]に、[プロンプト]フォルダおよびほかのクエリ用の 1 つ以上のフォルダが表示されます。

  2. [プロンプト]を展開し、[ホスト]を選択します。

    ホスト プロンプトが表示されます。

  3. このクエリの基となるホストの名前を入力します。
  4. ホスト名エントリと一致するデータにクエリを実行するフィールドを選択します。
    source_hostname

    イベント アクションが開始されたホストの名前です。

    dest_hostname

    アクションの宛先またはターゲットであるホストの名前です。

    event_source_hostname

    イベントが発生したときにイベントを記録するホストの名前です。

    たとえば、WinRM に基づいたコネクタを展開し、Windows Server 2008 ホストのイベント ビューアからイベントを収集できます。 指定した Windows Server 2008 ホストから取得されたイベントを選択するには、そのサーバのホスト名を入力し、このフィールドを選択します。

    receiver_hostname

    agent_hostname と同じです。

    agent_hostname

    CA Enterprise Log Manager エージェントが展開されているホストの名前です。

  5. [実行]をクリックします。

    ホスト プロンプト クエリの結果が表示されます。

  6. 以下の説明を使用して、クエリ結果を解釈します。
    CA 重大度

    イベントの重大度を示します。値には、重大度が大きくなる順に、情報、警告、マイナー インパクト、メジャー インパクト、クリティカル、および致命的、があります。

    日付

    イベントが発生した日付を示します。

    ソース ユーザ

    イベント アクションを開始した source_hostname 上のユーザの名前を示します。

    Result

    対応するアクションのイベント結果のコードを示します。「S」は成功、「F」は失敗、「A」は許可、「D」は廃棄、「R」は拒否、「U」は不明を表します。

    エージェント ホスト

    イベントを収集した CA Enterprise Log Manager エージェントがインストールされているホストの名前を示します。

    受信側ホスト

    エージェント ホストと同じです。

    カテゴリ

    対応するイベント アクションの上位レベルのカテゴリを示します。 たとえば、「システム アクセス」は認証アクション用のカテゴリです。

    [アクション]

    ソース ユーザによって実行されたイベント アクションを示します。

    ログ名

    イベントを収集したコネクタによって使用されたログ名を示します。 同じ統合に基づいたすべてのコネクタは、ログ名が同じであるログ ファイルでイベントを送信します。