Element 'activateOnEvent'

Das Element <activateOnEvent> definiert die Ereignisse, die die Regel aktivieren können, oder eine Regelinstanz für Regeln, die mit einem <groupingKey>-Element definiert sind.

Im Folgenden werden die drei Möglichkeiten aufgeführt, Ereignisse auszuwählen:
  • Die Verwendung mindestens eines <eventType>-Elements mit einem <filteringPredicate>-Element
  • Die Verwendung mindestens eines <eventType>-Elements ohne <filteringPredicate>-Element
  • Die Verwendung eines <filteringPredicate>-Elements ohne <eventType>-Elemente

Wenn die Regel inaktiv ist und kein <eventType>- oder <filteringPredicate>-Element codiert ist, wird jedes beliebige Ereignis ausgewählt, das auftritt.

Wenn Sie keine <eventType>-Elemente codieren, kann dies negative Auswirkungen auf die Systemleistung haben.

Angenommen, Sie möchten alle Ereignisse des Typs Audit Failure auswählen. Sie können ein Filterprädikat verwenden, um die Auswahlkriterien weiter einzugrenzen, damit nur die Ereignisse eingeschlossen werden, die ein Ereignisattribut mit einem bestimmten Wert aufweisen. Beispiel: Sie codieren ein <eventType>-Element, um alle Ereignisse des Typs Audit Failure auszuwählen und ein <filteringPredicate>-Element, um nur die Ereignisse auszuwählen, die ein Hostnamensattribut mit dem Wert MyCriticalSystem aufweisen.

Attribute

<activateOnEvent> weist keine Attribute auf.

Enthalten in

<activateOnEvent> ist in den folgenden Elementen enthalten:

Enthält

<activateOnEvent> enthält die folgenden Elemente.

Die Elemente müssen in der angezeigten Reihenfolge codiert werden. Wenn ein Element optional ist, muss es nicht codiert werden. Alle codierten Elemente müssen jedoch die richtige Reihenfolge aufweisen.

Tabelle 1. Im Element <activateOnEvent> enthaltene Elemente
Element Erforderlich oder optional?
<eventType> Optional. 0 oder mehr Vorkommen sind zulässig.
<filteringPredicate> Optional. 0 oder 1 Vorkommen ist zulässig.
<stopAfter> Dieses Element ist nur dann gültig, wenn das Element <activateOnEvent> im Element <activationByGroupingKey> enthalten ist.

Optional. 0 oder 1 Vorkommen ist zulässig.