Splunk でのイベント作成
このドキュメントは外部のソースを参照しています。 
Nexthinkは、サードパーティのドキュメントや外部の更新による不一致の正確性を管理していません。
エラーや矛盾をNexthink サポートに報告してください。
このドキュメントでは、Nexthink Webhookを設定して、SplunkのHTTP Event Collector (HEC)にイベントを送信する方法を示しています。
Splunkで
データをSplunk HTTP Event Collectorに送信するために次のステップを完了してください。
Splunk serverにログインします。
Settings、次にData Inputs、その後HTTP Event Collectorに移動し、Global Settingsを選択します。
グローバル設定を編集します。
All TokensオプションでEnabledボタンをクリックします。
HTTPSでデータをSplunkに送信したい場合は、Enable SSLチェックボックスをクリックします。 データストリーマーをTransport Layer Security (TLS) を使用するように構成する必要があります。
HTTP Port Numberフィールドに、HECが待ち受けるポート番号を指定します。
Saveをクリックします。
Settingsに移動してからData Inputsに移動します。
HTTP Event Collector行でAdd Newをクリックして新しいHECトークンを作成します。
NameフィールドでHECトークンの名前を指定します。
この入力で生成されるイベントのソース名を置き換えたい場合、Source name overrideフィールドに値を指定します。
次に、IndexセクションでSplunkがHECイベントデータを保存するインデックスを選択します。 データを本番インデックスにプッシュする前にテストインデックスを使用することをお勧めします。
HECを使用してWebhook情報をSplunkに送信するには、Enable indexer acknowledgmentを選択することはできません。
デフォルトでEnable indexer acknowledgmentを選択するには、Webhookがサポートしていないカスタムヘッダー(X-Splunk-Request-Channel
)がシステムに必要です。
詳細については、HEC インデクサー承認 Splunkのドキュメントを参照してください。 代わりに、URLクエリパラメータを使用することもできます。
Nexthinkで
Nexthinkのwebインターフェースから:
Splunk用のコネクタ資格情報の設定
コネクタ資格情報の設定ページから、Splunkで作成した接続の情報を使用してフィールドを入力します。
ProtocolのドロップダウンからHTTPSオプションを選択します。
ルート
https://prdXXXXXXXX.splunkcloud.com:80XX
をURL addressフィールドに貼り付けます。AuthorizationのドロップダウンからBearer tokenオプションを選択します。
Header prefixフィールドに
Splunk
と入力します。Splunk接続からHECトークンをコピーしてTokenフィールドに貼り付けます。
資格情報をSaveします。
Splunk用のWebhookを設定
Webhook設定ページから、Splunkで作成した接続とNexthinkで定義されたコネクタ資格情報の情報を使用してフィールドを入力します。
Webhook NQL条件の設定ドキュメントに従ってNQL Conditionを入力します。 以下のクエリを参照してください。
NQL Conditionを入力後、システムはPayloadに使用可能なプレースホルダーのリストを表示します。 
CredentialsドロップダウンからSplunk用に作成したコネクタ資格情報を選択します。
MethodドロップダウンからPOSTを選択します。
Splunk接続からURLアドレスなしのURL endpointをコピーしてResourcesフィールドに貼り付けます。 例えば:
services/collector
Payloadに送信したいメッセージを追加します。 以下の例を参照してください。
ペイロードに含まれるいくつかのプロパティをクエリパラメータとして追加できます。
例えば、Resourcesフィールドにクエリパラメータとして
index
を以下のように指定することができます:services/collector?index=main
Webhookフィールドの設定: メソッド、リソース、およびペイロードを参考にして、ペイロードの許可されたプレースホルダーについて詳しく学んでください。
Sent testを行い、情報がSplunkに表示されることを確認してください。 下の画像を参照してください。 
Searchタブを使用してSplunkでイベントを見つけます。
Last updated