- Un terme peut être un seul mot, comme
janeousmith. - Un terme peut être une expression entre guillemets doubles (
"customer log"), qui correspondra à tous les mots de l’expression dans le même ordre. - Un terme sans nom de champ ne correspondra qu’à ces champs sélectionnés.
- Plusieurs termes peuvent être regroupés entre parenthèses pour former des sous-requêtes.
- Tous les champs de recherche respectent la casse.
- Les opérateurs (
AND,OR,NOT) fonctionnent sur tous les champs interrogeables.
Champs interrogeables
Champs interrogeables avec des termes seuls
client_nameconnectiondescriptioniplog_idtypeuser_name
Correspondance exacte
description:"Username invalid".
Par exemple, pour trouver des journaux dont la description est Username invalid, utilisez q=description:"Username invalid".
Caractères génériques
*) pour remplacer zéro caractère ou plus : user_name:john*. Ils peuvent servir à faire une correspondance par préfixe, par exemple user_name:j*. Pour les autres usages des caractères génériques (par exemple, la correspondance par suffixe), les littéraux doivent comporter au moins 3 caractères. Par exemple, name:*usa est autorisé, mais name:*sa ne l’est pas.
Le point d’interrogation (?) n’est pas pris en charge.
Par exemple, pour trouver tous les journaux des utilisateurs dont le nom d’utilisateur commence par john, utilisez q=user_name:john*.
Intervalles
[min TO max], et pour les intervalles exclusifs, utilisez des accolades : {min TO max}.
Les accolades et les crochets peuvent être combinés dans une même expression d’intervalle. Vous pouvez aussi utiliser des caractères génériques dans les intervalles.
Par exemple, pour trouver tous les journaux du 18 décembre 2018 jusqu’à aujourd’hui, utilisez q=date:[2018-12-18 TO *].
Si vous voulez rechercher des journaux depuis le début de votre période de rétention jusqu’au 19 décembre 2018, sans l’inclure, utilisez q=date:[* TO 2018-12-19}.
Exemples de requêtes
Limitations
- Si vous obtenez l’erreur
414 Request-URI Too Large, cela signifie que votre chaîne de requête dépasse la longueur prise en charge. Dans ce cas, précisez votre recherche. - Les champs de Log ne sont pas découpés en jetons; ainsi,
description:rulene correspondra ni à une description dont la valeur estCreate a ruleni àUpdate a rule. Utilisez plutôtdescription:*rule. Consultez la section sur les caractères génériques et la correspondance exacte. - L’extension de champ
.rawn’est pas prise en charge. Les champs correspondent à l’ensemble de la valeur fournie et ne sont pas découpés en jetons.
Pagination
requête aux points de terminaison GET /api/v2/logs ou GET /api/v2/users/{user_id}/logs à l’aide du paramètre include_totals, le résultat est un objet JSON contenant un résumé des résultats et des journaux demandés. L’objet JSON ressemble à ceci :