Ändern der AlarmereignistypenÄndern der Unified Log Ereignistypen

Anleitung: Integration von Jamf Pro und Jamf Protect in Splunk

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Für macOS Sicherheitsdaten muss der Basisereignistyp aktualisiert werden, damit der richtige Indexwert eingestellt wird.

Für Telemetrieereignisse ist dies nicht erforderlich.

  1. Wenn Sie Splunk Cloud verwenden, gehen Sie wie folgt vor:
    1. Navigieren Sie zu Einstellungen > Eventtypen.
    2. Wählen Sie App aus.
    3. Wählen Sie Jamf Protect (TA-JamfProtect) aus.
    4. Wählen Sie jamf_protect aus.
    5. Geben Sie im Feld Suchen ein: index=CORRECTINDEX sourcetype=jamf:protect:alertslogsindex=CORRECTINDEX sourcetype=jamf:protect:logs
    6. Klicken Sie auf Speichern.
  2. Wenn Sie Splunk Enterprise verwenden, gehen Sie wie folgt vor:
    1. Öffnen Sie die default/eventtypes.conf Datei und suchen Sie die Einstellungen von jamf_protect.
    2. Kopieren Sie die jamf_protect-Einstellung aus dem folgenden Beispiel aus der default/eventtypes.conf Datei.
      Example:
      [jamf_protect]
      search = index=CORRECTINDEX sourcetype="jamf:protect:alerts"
      jamf_protect]
      search = index=CORRECTINDEX sourcetype="jamf:protect:logs"
    3. Fügen Sie die Einstellung in die local/eventtypes.conf Datei ein. Ersetzen Sie index=CORRECTINDEX durch den Index, in dem sich Ihre jamf:protect-Daten befinden.
    4. Speichern Sie die Datei local/eventtypes.conf.

Der Indexwert für den Basisereignistyp sollte jetzt mit Ihrem gewünschten Indexwert übereinstimmen.