Generieren Sie ein JWT-Token, um mit der Sammlung von Drittanbieterprotokollen über die HTTP-Ereignissammlung zu beginnen, und leiten Sie die Protokolldaten an TrendAI Vision One™ zur Analyse und Korrelation oder für Compliance-Zwecke weiter.
Prozedur
- Navigieren Sie zu .
- Erstellen Sie ein neues Protokoll-Repository oder wählen Sie ein bestehendes Protokoll-Repository aus.
- Gehen Sie im Log repository-Panel auf die Collectors-Registerkarte und klicken Sie auf Add collector.Das Fenster Add collector wird angezeigt.
- Wählen Sie den Anbieter, das Produkt, das Protokollformat und die Protokollzeitzone der Protokollquelle aus.
- Geben Sie einen Sammlernamen und eine Beschreibung an.
- Wählen Sie die HTTP-Ereignissammlung als Methode zur Protokollaufnahme aus und kopieren Sie die entsprechende Endpunkt-URL für Ihre Drittanbieter-Datenquelle.
- Klicken Sie auf Hinzufügen.
- Auf dem Bildschirm Generate JWT token wählen Sie das Ablaufdatum des JWT-Tokens aus und klicken Sie auf Generate token.

Hinweis
Um JWT-Token für Ihre Drittanbieter-Protokollsammelstellen zu verwalten, gehen Sie zu und klicken Sie auf Manage JWT tokens. - Auf dem Copy JWT token-Bildschirm kopieren und speichern Sie das Token.
- Klicken Sie auf Schließen.
- Überprüfen Sie im Log repository-Bereich auf der Collectors-Registerkarte die Informationen (einschließlich Endpunkt-URL) unter dem von Ihnen
erstellten Sammler.

Hinweis
Sie können die folgenden API-Spezifikationen verwenden, um Protokolle weiterzuleiten:-
Überschriften:HeaderWert für /rawWert für /hecBeschreibungAuthorizationBearer <token>Splunk <token>Bearer <token>Splunk <token>Erforderlich. Das während der Erstellung des Collectors generierte JWT-Token.Content-Typetext/plaintext/plainapplication/jsonapplication/x-ndjsonErforderlich. Derzeit akzeptiert der /raw Endpunkt nur einfachen Textinhalt. Der /hec Endpunkt akzeptiert einfachen Text, JSON und x-ndjson Inhalt.Content-Encodinggzipgzip
Optional. Derzeit akzeptieren beide Endpunkte nur die Inhaltskodierung gzip, während die Nutzlast eine gzip-Datei ist. -
Abfragetext:
-
Für den /raw-Endpunkt: Der Nutzlastkörper wird als Textstrom behandelt. Jede Zeile (getrennt durch \n oder \r\n) wird als separater Logeintrag erfasst.
-
Für den /hec-Endpunkt: Der Nutzlastkörper wird als einzelnes JSON-Objekt, Array oder NDJSON (zeilenweise getrennt) behandelt.
-
-
Beispiele:
-
Für /raw-Endpunkt:
curl -X POST 'https://<api-fqdn>/ingest/api/v1/third_party_log/raw' \ -H "Authorization: Bearer <TOKEN>" \ -H "Content-Type: text/plain" \ -d '<189>Feb 01 10:00:00 router-1 denied tcp src 10.0.0.1 <189>Feb 01 10:00:01 router-2 permitted tcp src 10.0.0.2'
-
Für /hec-Endpunkt (Senden eines JSON-Array-Protokolls):
curl -X POST 'https://<api-fqdn>/ingest/api/v1/third_party_log/hec' \ -H "Authorization: Bearer <TOKEN>" \ -H "Content-Type: text/plain" \ -d '[{"timestamp": "2026-04-07T10:00:03Z", "msg": "json log line 1"},{"timestamp": "2026-04-07T10:00:05Z", "msg": "json log line 2"}]' -
Für /hec Endpunkt (Senden gestapelter JSON-Logs):
curl -X POST 'https://<api-fqdn>/ingest/api/v1/third_party_log/hec' \ -H "Authorization: Splunk <TOKEN>" \ -H "Content-Type: application/json" \ -d '{"timestamp": "2026-04-07T10:00:03Z", "msg": "json log line 1"}{"timestamp": "2026-04-07T10:00:05Z", "msg": "json log line 2"}'
-
-
