Перейти к содержанию

PPL- и SQL-запросы

Платформа Радар поддерживает выполнение PPL- и SQL-запросов при работе с событиями.

PPL позволяет формировать конвейерные запросы, состоящие из последовательности операций обработки данных. SQL-запросы позволяют выполнять запросы к данным с использованием синтаксиса SQL.

Для выбора способа поиска перейдите в раздел События и раскройте список режимов в строке поиска (см. рисунок 1).

Рисунок 1 – Выбор режима поиска событий

Доступны следующие режимы:

  • Текстовый поиск – поиск событий по значениям полей;
  • Режим конвейера – выполнение PPL-запросов;
  • Режим SQL-запросов – выполнение SQL-запросов.

При работе с PPL- и SQL-запросами доступны:

  • ввод и выполнение запросов;
  • автодополнение при вводе запроса;
  • просмотр результатов выполнения;
  • карточное и табличное представление результатов;
  • постраничный просмотр результатов;
  • просмотр плана выполнения запроса.

Для PPL также доступен визуальный конструктор, позволяющий формировать запрос из отдельных шагов.

PPL-запросы

Для выполнения PPL-запросов выберите Режим конвейера.

PPL-запрос представляет собой последовательность операций. Операции выполняются последовательно и разделяются символом |.

Пример PPL-запроса:

source = pgr-8a263007-* | where @timestamp > '2026-08-15' | where raw is not null

Рисунок 2 – Выполнение PPL-запроса

Для выполнения запроса:

  1. Выберите Режим конвейера.
  2. Введите PPL-запрос в строке поиска.
  3. Запустите выполнение запроса.

Запрос событий не запускается, пока введенное выражение не пройдет проверку.

При вводе PPL-запроса доступно автодополнение для:

  • команд;
  • ключевых слов;
  • индексов;
  • полей;
  • псевдонимов;
  • операторов;
  • значений условий.

После выполнения запроса найденные данные отображаются в области результатов.

Результаты можно просматривать в карточном или табличном виде. Для переключения в таблицу используйте Табличный вид.

Для табличного представления можно настроить отображаемые поля с помощью Набора полей.

При большом количестве результатов доступен постраничный просмотр.

Визуальный конструктор PPL

Визуальный конструктор позволяет формировать PPL-запрос из отдельных шагов и отображает структуру запроса в виде связанных блоков.

Для перехода к конструктору в Режиме конвейера нажмите кнопку Визуальный конструктор запроса.

Рисунок 3 – Визуальный конструктор PPL-запроса

В верхней части страницы отображается текстовое представление сформированного PPL-запроса.

В рабочей области отображаются блоки, соответствующие шагам запроса. Блоки соединяются между собой в последовательности выполнения операций.

Для добавления шага:

  1. Нажмите кнопку Добавить шаг.
  2. Выберите тип шага.
  3. Настройте параметры шага в правой части страницы.
  4. Нажмите кнопку Сохранить.
  5. При необходимости добавьте дополнительные шаги.

Для выбранного шага его параметры отображаются в правой части страницы.

Например, для шага Источник (source) доступны следующие параметры:

  • Индекс / источник – источник данных, используемый при выполнении запроса;
  • Псевдоним – псевдоним источника.

Для удаления выбранного шага нажмите Удалить.

Визуальный конструктор поддерживает:

  • добавление и редактирование шагов;
  • подзапросы;
  • операции join;
  • автоматическое расположение блоков;
  • ручное расположение и выравнивание блоков;
  • копирование и вставку элементов.

Текстовое представление запроса формируется на основе настроенных шагов.

Для выполнения сформированного запроса нажмите кнопку Выполнить.

План PPL-запроса

Для просмотра плана выполнения PPL-запроса нажмите кнопку План запроса.

Откроется окно План запроса, содержащее две вкладки:

  • Логический план;
  • Физический план.

Логический план

На вкладке Логический план отображается последовательность операций, которую Платформа сформировала на основе PPL-запроса. План позволяет проверить, как интерпретированы источник данных, фильтры, соединения и другие операции запроса (см. рисунок 4).

Рисунок 4 – Логический план PPL-запроса

Для копирования содержимого плана нажмите кнопку Скопировать.

Физический план

На вкладке Физический план отображается способ выполнения сформированного запроса средствами поисковой системы. План содержит внутреннюю последовательность операций, используемых при обработке запроса (см. рисунок 5).

Рисунок 5 – Физический план PPL-запроса

Для копирования содержимого плана нажмите кнопку Скопировать.

SQL-запросы

Для выполнения SQL-запросов выберите Режим SQL-запросов.

В этом режиме запрос вводится непосредственно в строке поиска.

Для выполнения SQL-запроса:

  1. Выберите Режим SQL-запросов.
  2. Введите SQL-запрос.
  3. Запустите выполнение запроса.

Для SQL-запросов доступны:

  • многострочный ввод;
  • выполнение запроса по клавише Enter или с помощью кнопки поиска;
  • автодополнение;
  • просмотр результатов в карточном и табличном виде;
  • постраничный просмотр результатов;
  • просмотр плана выполнения запроса.

При вводе SQL-запроса автодополнение доступно для:

  • команд;
  • ключевых слов;
  • индексов;
  • полей;
  • псевдонимов;
  • операторов;
  • значений условий.

После выполнения запроса результаты отображаются в области просмотра событий.

План SQL-запроса

Для просмотра плана выполнения SQL-запроса нажмите кнопку План запроса.

План SQL-запроса отображается в виде раскрываемого дерева операторов.

Ограничения доступа

При выполнении PPL-запросов ограничения доступа к событиям применяются аналогично обычному поиску событий.

SQL-запросы событий доступны только при полном доступе к событиям. Частичные ограничения доступа для SQL-запросов не поддерживаются.

Подробнее о настройке политик доступа см. раздел Управление доступом ABAC.