Aller au contenu
fernet.consultores

Splunk Cloud

SPL Development.

Recherches, macros, lookups et alertes en SPL écrites pour être correctes, rapides et maintenables.

Le problème que nous résolvons.

Une recherche mal écrite consomme les ressources de tous, met des minutes à répondre ou renvoie des résultats incomplets sans prévenir. Et quand une seule personne comprend le SPL critique, la plateforme dépend d’elle.

Ce qui est inclus.

  • Développement de recherches, rapports et alertes
  • Macros, lookups et knowledge objects réutilisables
  • Réécriture des recherches lentes
  • Revue du SPL existant
  • Documentation et conventions de style

Notre façon de travailler.

Cinq phases, toujours dans le même ordre. Sélectionnez-en une pour voir ce qui s’y passe. Dans les projets complets, elles s’inscrivent dans les étapes de notre méthode.

Nous examinons votre plateforme, vos sources de données, vos recherches et votre consommation de licence pour savoir d’où nous partons.

Nous concevons la solution sur Splunk Cloud Platform : index, rétention, chemins d’ingestion, apps et contrôles d’accès.

Nous écrivons ou réécrivons les recherches, macros et lookups selon un guide de style commun.

Nous comparons résultats et temps d’exécution avec la version précédente pour démontrer que la nouvelle recherche est correcte et plus efficace.

Nous mesurons l’usage, la performance et le coût après la mise en service et ajustons ce qui n’apporte rien.

Compétences techniques.

  • SPL et SPL2
  • tstats et data models
  • Macros et lookups
  • KV Store
  • Summary indexing
  • Report acceleration

La même question, une autre vitesse.

Quels serveurs web renvoient le plus d’erreurs ? Une recherche sur des événements bruts face à la même question sur un data model accéléré. Passez de l’une à l’autre et comparez ce que Splunk doit lire.

```Parcourt tous les index et lit chaque événement brut```
index=* sourcetype=access_combined status>=500
| stats count by host
| sort - count
Ce qu’elle litÉvénements bruts
Évolue avecTout ce qui est indexé
Travail relatif

Comparaison qualitative. L’amélioration réelle dépend du volume, de la rétention et du fait que le data model soit accéléré et à jour.

Cas d’usage.

Alertes métier

Traduire une question métier en une recherche fiable.

Recherches lentes

Réécrire les requêtes les plus consommatrices de ressources.

Contenu hérité

Ranger et documenter le SPL que personne n’ose toucher.

Bénéfices pour votre organisation.

  • Réponses plus rapides
  • Moins de charge sur la plateforme
  • Résultats corrects et vérifiables
  • Connaissance partagée dans l’équipe

Livrables.

  • Recherches et alertes développées
  • Bibliothèque de macros et lookups
  • Rapport d’optimisation
  • Guide de style SPL

Questions fréquentes.

Pouvez-vous revoir le SPL que nous avons déjà ?

Oui. Nous priorisons par consommation de ressources et criticité, et nous vous rendons chaque recherche avec sa version optimisée.

Utilisez-vous SPL2 ?

Quand le produit le prend en charge et que cela apporte une valeur. Sur Splunk Cloud, la majorité du contenu reste en SPL classique.

Formez-vous notre équipe en parallèle ?

Si vous le souhaitez, chaque livraison inclut une explication des décisions prises.

Parlons de SPL Development ?

Décrivez-nous votre situation. Si ce service ne correspond pas à votre besoin, nous vous le dirons ; sinon, nous vous proposerons une première étape concrète.

Demander ce service