crowdstrike-falcon-scheduled-report
실행 ID로 예약 리포트의 결과 내용을 조회합니다.
문법
crowdstrike-falcon-scheduled-report [profile=STRING] id=STRING
옵션
- profile=STRING
- 선택 옵션. CrowdStrike Falcon 접속 프로파일 식별자
- id=STRING
- 필수 옵션. 데이터를 조회할 예약 리포트 ID
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| profile | 문자열 | 접속 프로파일 | CrowdStrike Falcon 접속 프로파일 식별자 |
| execution_id | 문자열 | 실행 ID | 조회한 실행 ID |
| _line_number | 정수 | 줄 번호 | CSV 형식일 때만 출력. 헤더 다음 줄이 2 |
| _error | 문자열 | 오류 | 결과를 읽지 못한 경우의 사유 |
| raw_content | 문자열 | 원본 내용 | JSON 파싱에 실패한 원본 조각 |
| raw_line | 문자열 | 원본 줄 | CSV 파싱에 실패한 원본 줄 |
설명
실행 ID에 해당하는 리포트 결과 파일을 내려받아 레코드 단위로 출력합니다. 실행 ID는 crowdstrike-falcon-scheduled-reports 또는 crowdstrike-falcon-last-scheduled-report 명령어로 얻습니다.
리포트 파일의 형식에 따라 다음과 같이 동작합니다.
| 형식 | 동작 |
|---|---|
| json | JSON 객체 하나가 행 하나가 됩니다 |
| csv | 헤더를 필드 이름으로 삼아 한 줄이 행 하나가 됩니다 |
| 내용을 해석할 수 없어 _error 행 하나만 출력합니다 |
출력 필드 표는 앱이 덧붙이는 공통 필드입니다. 그 밖의 필드는 리포트 파일에 들어 있는 항목이 이름 그대로 출력되므로 리포트마다 다릅니다.
지정한 실행 ID가 없거나 예약 검색 실행이면 결과 대신 _error 행이 출력됩니다.
profile을 지정하지 않으면 등록된 CrowdStrike Falcon 타입 접속 프로파일을 모두 순서대로 사용합니다.