Description : Nous allons voir comment ajouter un alias
Contexte :
Nous pouvons avoir besoin d’ajouter un alias comme par exemple dans le cas de la mise en place sur format CIM.
Prérequis :
Avoir un index peuplé, un sourcetype.
Dans cet exemple nous partirons avec un index peuplé de logs Fortinet, le sourcetype sera un sourcetype maison pour simplifier.
Note : est un namespace, il ne sera pas utilisé dans nos requêtes.
De base comme cela, ça ne va pas fonctionner, il faut déclarer les droits sur les alias au travers du fichier local.meta.
Déclaration du monitor
Redémarrer Splunk puis aller intérroger vos données (contrairement à la production), mettez “all time” dans le timepicker car les logs ne sont pas récentes.