對於macOS安全性資料,需要更新基本事件類型,以便設定正確的索引值。
對於遙測事件來說,這不是必要的。
- 如果您使用Splunk Cloud,請執行以下操作:
- 前往。
- 選取App。
- 選取Jamf Protect(TA-JamfProtect)。
- 選取jamf_protect。
- 在Search String(搜尋字串)欄位中,輸入:index=CORRECTINDEX sourcetype=jamf:protect:alertslogs
- 按一下儲存。
- 如果您使用Splunk Enterprise,請執行以下操作:
基本事件類型索引值現在應該與您所需的索引值相符。