Splunk擴充功能概觀
Splunk 是可觀察性平台,提供搜尋、分析和視覺化功能,針對您的資料提供可操作分析。 Splunk 事件轉送 擴充功能可運用 Splunk HTTP事件收集器REST API 將事件從Adobe Experience Platform Edge Network傳送至 Splunk HTTP事件收集器.
Splunk使用持有人權杖作為驗證機制,與Splunk事件收集器API通訊。
使用案例 use-cases
行銷團隊可針對下列使用案例使用此擴充功能:
先決條件 prerequisites
您必須擁有Splunk帳戶才能使用此擴充功能。 您可以在以下網址註冊Splunk帳戶: Splunk首頁.
您也必須具備下列技術值才能設定擴充功能:
-
一個 事件收集器Token. Token通常是UUIDv4格式,如下所示:
12345678-1234-1234-1234-1234567890AB
. -
貴組織的Splunk平台執行個體位址和連線埠。 平台執行個體位址和連線埠通常具有下列格式:
mysplunkserver.example.com:443
.note important IMPORTANT 在事件轉送中參考的Splunk端點應僅使用連線埠 443
. 非標準連線埠目前不支援事件轉送實作。
安裝Splunk擴充功能 install
若要在UI中安裝Splunk事件收集器擴充功能,請導覽至 事件轉送 並選取要新增擴充功能的屬性,或改為建立新屬性。
選取或建立所需的屬性後,請導覽至 擴充功能 > 目錄. 搜尋"Splunk",然後選取 Install (在Splunk擴充功能上)。
設定Splunk擴充功能 configure_extension
選取 擴充功能 左側導覽列中。 下 已安裝,選取 設定 (在Splunk擴充功能上)。
對象 HTTP事件收集器URL,輸入您的Splunk平台執行個體位址和連線埠。 下 存取Token,輸入您的 Event Collector Token 值。 完成後,選取 儲存.
設定事件轉送規則 config_rule
開始建立新的事件轉送規則 規則 並視需要設定其條件。 選取規則的動作時,選取 Splunk 擴充功能,然後選取 建立事件 動作型別。 會顯示其他控制項,以進一步設定Splunk事件。
下一個步驟是將Splunk事件屬性對應至您先前建立的資料元素。 以下提供根據可設定的輸入事件資料支援的可選對應。 請參閱 Splunk檔案 以取得更多詳細資料。
(必要)
event
索引鍵(在HTTP請求中的JSON物件內),或可以是原始文字。 此 event
金鑰與JSON事件封包內的中繼資料金鑰位於相同層級。 在內 event
索引鍵值大括弧,資料可以是您所需的任何形式(例如字串、數字、其他JSON物件等)。<sec>.<ms>
),視您的當地時區而定。 例如, 1433188255.500
表示在epoch之後的1433188255秒和500毫秒,或2015年6月1日星期一的7點:50:格林威治標準時間下午55點。fields
金鑰不適用於原始資料。請求包含
fields
屬性必須傳送至 /collector/event
端點,否則將不會為其編制索引。 如需詳細資訊,請參閱Splunk檔案,網址為 索引欄位擷取.驗證Splunk中的資料 validate
建立並執行事件轉送規則後,驗證傳送至Splunk API的事件是否如預期般顯示在Splunk UI中。 如果事件收集和Experience Platform整合成功,您將會在Splunk主控台中看到如下事件:
後續步驟
本檔案說明如何在UI中安裝和設定Splunk事件轉送擴充功能。 如需在Splunk中收集事件資料的詳細資訊,請參閱正式檔案: