sonar-update-batch-rule-batch
입력 레코드로부터 배치 룰 속성을 수정합니다. 레코드에 담긴 필드만 변경되며, 빈 값을 주면 해당 필드를 비웁니다.
입력 레코드:
- guid (필수) - 대상 룰 GUID
- name (선택) - 탐지 시나리오 이름. 중복된 이름은 사용할 수 없습니다
- description (선택) - 설명
- msg (선택) - 이벤트 제목 템플릿. $필드로 로그 필드 값을 넣습니다. 예: SSH 접속: $src_ip -> $dst_ip
- priority (선택) - LOW, MEDIUM, HIGH 중 하나
- schedule (선택) - cron 표기. 예: */10 * * * *
- duration (선택) - 조회 구간(초)
- datetrunc (선택) - 시각 절사 단위(초)
- dataset_guid (선택) - 데이터셋 GUID
- category_guid (선택) - 분류 GUID
- ticket_repo_guid (선택) - 티켓 분류 GUID
- suppress_key (선택) - 중복 제거 기준 템플릿. 예: $src_ip$dst_ip. 조합마다 이벤트 하나가 발생합니다
- event_suppress_interval (선택) - 중복 이벤트 제거 간격(초)
- ticket_suppress_interval (선택) - 중복 티켓 축약 간격(초)
- keep_alive (선택) - true 또는 false
- enabled (선택) - true 또는 false
name, msg, priority, schedule은 빈 값으로 만들 수 없습니다. 쿼리 자체를 변경할 때는 sonar-update-batch-rule-query-batch를 사용하세요.
sonar-update-batch-rule-batch [run=값]
- run=값
- 선택. t로 지정한 경우에만 룰을 수정합니다.
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| _status | 문자열 | 상태 | 예: success. success(반영됨), applicable(검증은 통과했으나 run=t가 없어 반영되지 않음), failure(거부됨, 사유는 _error) 중 하나입니다. |
| _id | 32비트 정수 | ID | 예: 44. 수정된 룰의 ID |
| _error | 문자열 | 오류 | 예: Batch rule not found. 레코드가 거부된 사유 |