As 102 principais perguntas e respostas da entrevista do Splunk (2025)

Aqui estão as perguntas e respostas da entrevista do Splunk para calouros e também para candidatos experientes para conseguir o emprego dos sonhos.


1) Defina o Splunk

É uma tecnologia de software usada para pesquisar, visualizar e monitorar big data gerado por máquina. Ele monitora diferentes tipos de arquivos de log e armazena dados em indexadores.

Download grátis de PDF: Perguntas e respostas da entrevista do Splunk


2) Liste as portas comuns usadas pelo Splunk.

As portas comuns usadas pelo Splunk são as seguintes:

  • Porta Web: 8000
  • Porta de gerenciamento: 8089
  • Porta de rede: 514
  • Porta de replicação de índice: 8080
  • Porta de indexação: 9997
  • Loja KV: 8191

3) Explique os componentes do Splunk

Os componentes fundamentais do Splunk são:

  • Encaminhamento universal: é um componente leve que insere dados no encaminhador Splunk.
  • Avanço pesado: é um componente pesado que permite filtrar os dados necessários.
  • Cabeçalho de pesquisa: este componente é usado para obter inteligência e realizar relatórios.
  • Gerenciador de licenças: A licença é baseada no volume e no uso. Ele permite que você use 50 GB por dia. O Splunk verifica regularmente os detalhes do licenciamento.
  • Load Balancer: Além da funcionalidade do carregador Splunk padrão, ele também permite que você use seu balanceador de carga personalizado.

4) O que você quer dizer com indexador Splunk?

É um componente do Splunk Enterprise que cria e gerencia índices. As funções principais de um indexador são 1) Indexar dados brutos em um índice e 2) Pesquisar e gerenciar dados indexados.


5) Quais são as desvantagens de usar o Splunk?

Algumas desvantagens de usar a ferramenta Splunk são:

  • O Splunk pode ser caro para grandes volumes de dados.
  • Os painéis são funcionais, mas não tão eficazes quanto algumas outras ferramentas de monitoramento.
  • Sua curva de aprendizado é rígida e você precisa de treinamento no Splunk, pois é uma arquitetura multicamadas. Portanto, você precisa gastar muito tempo para aprender essa ferramenta.
  • As pesquisas são difíceis de entender, especialmente expressões regulares e sintaxe de pesquisa.
Perguntas da entrevista Splunk
Perguntas da entrevista Splunk

6) Quais são as vantagens de obter dados em uma instância do Splunk usando encaminhadores?

As vantagens de obter dados no Splunk por meio de encaminhadores são conexão TCP, otimização de largura de banda e conexão SSL segura para transferir dados cruciais de um encaminhador para um indexador.


7) Qual a importância da licença master no Splunk?

O mestre de licença no Splunk garante que a quantidade certa de dados seja indexada. Ele garante que o ambiente permaneça dentro dos limites do volume adquirido, pois a licença do Splunk depende do volume de dados, que chega à plataforma em um período de 24 horas.


8) Cite alguns arquivos de configuração importantes do Splunk

Os arquivos de configuração do Splunk comumente usados ​​são:

  • Arquivo de entradas
  • Arquivo de transformações
  • Arquivo do servidor
  • Arquivo de índices
  • Arquivo de adereços

9) Explique a violação de licença no Splunk.

É um erro de aviso que ocorre quando você excede o limite de dados. Este erro de aviso persistirá por 14 dias. Em uma licença comercial, você pode receber cinco avisos em um período contínuo de 5 mês antes do qual os resultados de pesquisa e relatórios do indexador param de ser acionados. No entanto, em uma versão gratuita, o aviso de violação de licença mostra apenas 1 contagens de aviso.

Perguntas da entrevista Splunk
Perguntas da entrevista Splunk

10) Qual é a utilidade do alerta Splunk?

Os alertas podem ser usados ​​quando você precisa monitorar e responder a eventos específicos. Por exemplo, enviar uma notificação por e-mail ao usuário quando houver mais de três tentativas de login malsucedidas em um período de 24 horas.


11) Explique o algoritmo de redução de mapa

O algoritmo de redução de mapa é uma técnica usada pelo Splunk para aumentar a velocidade de pesquisa de dados. É inspirado em duas funções de programação funcional 1) reduzir () 2) mapear (). Aqui a função map() está associada à classe Mapper e a função reduz() está associada a uma classe Redutor.


12) Explique os diferentes tipos de entradas de dados no Splunk?

A seguir estão diferentes tipos de entradas de dados no Splunk:

  • Usando arquivos e diretórios como entrada
  • Configurando portas de rede para receber entradas automaticamente
  • Adicione entradas do Windows. Essas entradas do Windows são de quatro tipos: 1) diretório ativo monitor, 2) monitor de impressora, 3) monitor de rede e 4) monitor de entradas de registro.

13) Como o Splunk evita a indexação duplicada de logs?

O Splunk permite que você acompanhe eventos indexados em um diretório de fish buckets. Ele contém CRCs e busca ponteiros para os arquivos que você está indexando, então o Splunk não pode fazê-lo se já os tiver lido.


14) Explique modelos de pivô e de dados.

Os pivôs são usados ​​para criar as visualizações frontais de sua saída e então escolher o filtro adequado para uma melhor visualização desta saída. Ambas as opções são benéficas para pessoas com formação semi-técnica ou não técnica. Os modelos de dados são mais comumente usados ​​para criar um modelo hierárquico de dados. No entanto, também pode ser usado quando você possui uma grande quantidade de dados não estruturados. Ajuda você a usar essas informações sem usar consultas de pesquisa complicadas.


15) Explique o fator de pesquisa e o fator de replicação?

O fator de pesquisa determina o número de dados mantidos pelo cluster indexador. Ele determina o número de cópias pesquisáveis ​​disponíveis no bucket. O fator de replicação determina o número de cópias mantidas pelo cluster, bem como o número de cópias que cada site mantém.


16) Qual é a utilidade do comando lookup?

O comando Lookup geralmente é usado quando você deseja obter alguns campos de um arquivo externo. Ele ajuda você a restringir os resultados da pesquisa, pois ajuda a referenciar campos em um arquivo externo que corresponda aos campos nos dados do seu evento.


17) Explique os campos padrão para um evento no Splunk

Existem 5 campos padrão com código de barras em cada evento no Splunk. Eles são: 1) host, 2) origem, 3) tipo de origem, 4) índice e 5) carimbo de data/hora.


18) Como você pode extrair campos?

Para extrair campos da barra lateral, listas de eventos ou menu de configurações usando a UI. Outra maneira de extrair campos no Splunk é escrever suas expressões regulares em um arquivo de configuração props.


19) O que você quer dizer com índice resumido?

Um índice de resumo é um índice especial que armazena o resultado calculado pelo Splunk. É uma maneira rápida e barata de executar uma consulta por um período mais longo.


20) Como evitar que eventos sejam indexados pelo Splunk?

Você pode evitar que o evento seja indexado pelo Splunk excluindo mensagens de depuração, colocando-as na fila nula. Você deve manter a fila nula no arquivo transforms.conf no próprio nível do encaminhador.


21) Defina a conexão do Splunk DB

É um SQL plugin de banco de dados que permite importar tabelas, linhas e colunas de um banco de dados e adicionar o banco de dados. O Splunk DB Connect ajuda a fornecer integração confiável e escalonável entre bancos de dados e Splunk Enterprises.


22) Definir baldes Splunk

É o diretório usado pelo Splunk Enterprise para armazenar dados e arquivos indexados. Esses arquivos de índice contêm vários buckets gerenciados pela idade dos dados.


23) Qual é a função do Alert Manager?

O gerenciador de alertas adiciona fluxo de trabalho ao Splunk. O objetivo do gerenciador de alertas é fornecer um aplicativo comum com painéis para pesquisar alertas ou eventos.


24) Como você pode solucionar problemas de desempenho do Splunk?

Três maneiras de solucionar problemas de desempenho do Splunk.

  • Consulte problemas de desempenho do servidor.
  • Veja se há erros no splunkd.log.
  • Instale o aplicativo Splunk e verifique se há avisos e erros no painel.

25) Qual é a diferença entre o tempo de indexação e o tempo de pesquisa?

O tempo do índice é o período em que os dados são consumidos e o ponto em que são gravados no disco. O tempo de pesquisa ocorre enquanto a pesquisa é executada, pois os eventos são compostos pela pesquisa.


26) Como redefinir a senha do administrador do Splunk?

Para redefinir a senha do administrador, execute as seguintes etapas:

  1. Faça login no servidor no qual o Splunk está instalado
  2. Renomeie o arquivo de senha e inicie novamente o Splunk.
  3. Depois disso, você pode entrar no servidor usando o nome de usuário administrador ou admin com uma senha changeme.

27) Nomeie o comando que é usado para a categoria “filtragem de resultados”

O comando usado para a categoria “filtrar resultados” é: “onde”, “Classificar”, “rex” e “pesquisar”.


28) Liste os diferentes tipos de licenças do Splunk

Os tipos de licenças do Splunk são os seguintes:

  • Licença gratuita
  • Licença beta
  • Licença de cabeças de pesquisa
  • Licença de membros do cluster
  • Licença de encaminhador
  • Licença empresarial

29) Liste o número de categorias dos comandos SPL.

Os comandos SPL são classificados em cinco categorias: 1) Filtrando Resultados, 2) Classificando Resultados, 3) Filtrando Resultados de Agrupamento, 4) Adicionando Campos e 5) Reportando Resultados.


30) O que é o comando eval?

Este comando é usado para calcular uma expressão. O comando Eval avalia expressões booleanas, strings e articulações matemáticas. Você pode usar várias expressões de avaliação em uma única pesquisa usando uma vírgula.


31) Nomeie os comandos incluídos na categoria de resultados do relatório

A seguir estão os comandos incluídos na categoria de resultados do relatório:

  • Rare
  • de cores
  • Gráfico de tempo
  • Saída
  • Estatísticas

32) O que é SOS?

Splunk on Splunk ou SOS é um aplicativo Splunk que ajuda você a analisar e solucionar problemas e desempenho do ambiente Splunk.


33) O que é um comando de substituição?

Este comando pesquisa e substitui valores de campo especificados por valores de substituição.


34) Nomeia recursos que não estão disponíveis na versão gratuita do Splunk?

A versão gratuita do Splunk não possui os seguintes recursos:

  • Pesquisa distribuída
  • Encaminhamento em HTTP ou TCP
  • Estatísticas e relatórios ágeis com arquitetura em tempo real
  • Oferece recursos de análise, pesquisa e visualização para capacitar usuários de todos os tipos.
  • Gere ROI mais rapidamente

35) O que é uma fila nula?

Uma fila nula é uma abordagem para filtrar eventos de entrada indesejados enviados pelo Splunk Enterprise.


36) Explique os tipos de modos de pesquisa no Splunk?

Existem três tipos de módulos de pesquisa. Eles são:

  • Modo rápido: aumenta a velocidade de pesquisa limitando os dados de pesquisa.
  • Modo detalhado: este modo retorna todos os campos e dados de eventos possíveis.
  • Modo inteligente: é uma configuração padrão em um aplicativo Splunk. O modo inteligente alterna o comportamento de pesquisa com base na transformação de comandos.

37) Qual é a principal diferença entre fonte e tipo de fonte

A origem identifica como origem do evento que um determinado evento origina, enquanto o tipo de origem determina como o Splunk processa o fluxo de dados de entrada em eventos de acordo com sua natureza.


38) O que é um comando de junção?

É usado para combinar os resultados de uma subpesquisa com os resultados da pesquisa real. Aqui os campos devem ser comuns a cada conjunto de resultados. Você também pode combinar um conjunto de resultados de pesquisa usando o comando selfjoin no Splunk.


39) Como iniciar e parar o serviço Splunk?

Para iniciar e parar o uso dos serviços do Splunk, você pode usar os seguintes comandos:

./splunk start
./splunk stop

40) Onde baixar o Splunk Cloud?

Visite o site: https://www.splunk.com/ para baixar uma avaliação gratuita do Splunk Cloud.


41) Qual é a diferença entre estatísticas e comando timechart?

Parâmetro Estatísticas Gráfico de tempo
Propósito Eles são usados ​​para representar dados numéricos em formato tabular. O gráfico de tempo é usado para representar o resultado da pesquisa em uma visualização gráfica.
Uso de campos As estatísticas podem usar mais de um campo. Ele usa _time como campo padrão no gráfico.

42) Definir servidor de implantação

O servidor de implantação é uma instância do Splunk que atua como um gerenciador de configuração centralizado. É usado para implantar a configuração em outras instâncias do Splunk.


43) O que é propriedade de fuso horário no Splunk?

A propriedade fuso horário fornece a saída para um fuso horário específico. O Splunk usa o fuso horário padrão das configurações do navegador. O navegador obtém o fuso horário atual do sistema do computador que está em uso no momento. O Splunk utiliza esse fuso horário quando os usuários estão pesquisando e correlacionando dados em massa provenientes de outras fontes.


44) O que é a conexão da unidade de som Splunk?

A unidade de som Splunk é um plugin que permite adicionar dados informativos aos relatórios do Splunk. Ajuda a fornecer integração confiável e ascendente entre bancos de dados relativos e empresas Splunk.


45) Como instalar o forwarder remotamente?

Você pode usar um script bash para instalar o encaminhador remotamente.


46) Qual é a utilidade do servidor syslog?

O servidor Syslog é usado para coletar dados de vários dispositivos, como roteadores e switches, e logs de aplicativos do servidor web. Você pode usar o comando R syslog ou syslog NG para configurar um servidor Syslog.


47) Como monitorar forwarders?

Use a guia encaminhador disponível no DMC (Distributed Management Console) para monitorar o status dos encaminhadores e do servidor de implementação para gerenciá-los.


48) Qual é a utilidade do Splunk btool?

É uma ferramenta de linha de comando projetada para resolver problemas relacionados à configuração.


49) Nomeie alternativas ao Splunk

Algumas alternativas do Splunk são:

  • Lógica de sumô
  • Loglógica
  • Logado
  • Logstash

50) O que é a loja KV no Splunk?

Key Value (KV) permite armazenar e obter dados dentro do Splunk. KV também ajuda você a:

  • Gerenciar fila de trabalhos
  • Armazenar metadados
  • Examine o fluxo de trabalho

51) O que você quer dizer com implantador no Splunk?

Deployer é um instante corporativo do Splunk que é usado para implantar aplicativos no cluster head. Também pode ser usado para configurar informações do aplicativo e do usuário.


52) Quando usar auto_high_volume no Splunk?

É utilizado quando os índices são de grande volume, ou seja, 10GB de dados.


53) O que é um comando stat?

É um comando do Splunk usado para organizar os dados do relatório em formato tabular.


54) O que é um comando regex?

O comando Regex remove resultados que não correspondem à expressão regular desejada.


55) O que é o comando de pesquisa de entrada?

Este comando do Splunk retorna a tabela de pesquisa no resultado da pesquisa.


56) Qual é o comando de pesquisa de saída?

O comando de pesquisa de saída pesquisa o resultado de uma tabela de pesquisa no disco rígido.


57) Liste os vários estágios do ciclo de vida do bucket

Os estágios do ciclo de vida do bucket são os seguintes:

  • Hot
  • Quente
  • Frio
  • Frozen
  • Descongelado

58) Nomeie os estágios do indexador Splunk

Os estágios do indexador Splunk são:

  • Entrada
  • Análise
  • Indexação
  • Busca

59) Explique a distinção entre Splunk e Spark

Parâmetro Splunk Faísca
Propósito Colete uma grande quantidade de dados gerados por computador. Usado para processamento de big data
preferência Pode ser integrado facilmente com Hadoop É mais preferido e pode ser usado com projetos Apache.
Moda Modo de streaming Streaming, bem como modo em lote

60) Explique como funciona o Splunk?

Existem três fases em que o Splunk funciona:

  • A primeira fase: Gera dados e resolve consultas de diversas fontes.
  • A segunda fase: utiliza os dados para resolver a consulta.
  • Terceira fase: apresenta as respostas por meio de gráfico, relatório ou gráfico que é compreendido pelo público.

61) Quais são as três versões do Splunk?

O Splunk está disponível em três versões diferentes. Essas versões são 1) Splunk Enterprise, 2) Splunk Light, 3) Splunk Cloud.

  • Empresa Splunk: A edição Splunk Enterprise é usada por muitas organizações de TI. Ajuda você a analisar os dados de vários sites e aplicativos.
  • Nuvem Splunk: Splunk Cloud é um SaaS (Software as a Service) que oferece recursos quase semelhantes à versão empresarial, incluindo APIs, SDKs e aplicativos.
  • Luz Splunk: Splunk light é uma versão gratuita que permite fazer um relatório, pesquisar e editar seus dados de log. A versão light do Splunk tem funcionalidades e recursos limitados em comparação com outras versões.

62) Cite empresas que usam o Splunk

Empresas conhecidas que usam a ferramenta Splunk são:

  • Cisco
  • Facebook
  • Bosch
  • adobe
  • IBM
  • Walmart
  • Salesforce

63) O que é fonoaudiologia?

Search Processing Language ou SLP é uma linguagem que contém funções, comandos e argumentos. É usado para obter a saída desejada do banco de dados.


64) Definir monitoramento no Splunk

Monitoramento é um termo relacionado a relatórios que você pode monitorar visualmente.


65) Nomeie o domínio no qual os objetos de conhecimento podem ser usados

A seguir estão alguns domínios nos quais os objetos de conhecimento podem ser usados:

  • Monitoramento de aplicativos
  • Gestão de Empregados
  • Segurança física
  • Segurança de Rede

66) Quantas funções existem no Splunk?

Existem três funções no Splunk: 1) Administrador, 2) Power e 3) Usuário.


67) Os termos de pesquisa no Splunk diferenciam maiúsculas de minúsculas?

Não, os termos de pesquisa no Splunk não diferenciam maiúsculas de minúsculas.


68) Os resultados da pesquisa podem ser usados ​​para alterar a pesquisa existente?

Sim, o resultado da pesquisa pode ser usado para fazer alterações em uma pesquisa existente.


69) Liste as opções de layout para os resultados da pesquisa.

A seguir estão algumas opções de layout para o resultado da pesquisa:

  • Lista
  • mesa
  • Cru

70) Quais são os formatos em que os resultados da pesquisa serão exportados?

O resultado da pesquisa pode ser exportado para JSON, CSV, XML e PDF.


71) Explique os tipos de operadores booleanos no Splunk.

O Splunk oferece suporte a três tipos de operadores booleanos; eles são:

  • E: Está implícito entre dois termos, portanto não é necessário escrevê-lo.
  • OU: Ele determina que qualquer um dos dois argumentos deve ser verdadeiro.
  • NOTA: usado para filtrar eventos com uma palavra específica.

72) Explique o uso do comando top no Splunk

O comando top é usado para exibir os valores comuns de um campo, com sua porcentagem e contagem.


73) Qual é a utilidade do comando stats?

Ele calcula estatísticas agregadas em um conjunto de dados, como contagem, soma e média.


74) Quais são os tipos de alertas no Splunk?

Existem basicamente três tipos de alertas disponíveis no Splunk:

  • Alerta programado: É um alerta que se baseia em uma pesquisa histórica. Funciona periodicamente com um cronograma definido.
  • Alerta por resultado: Este alerta é baseado em uma pesquisa em tempo real que ocorre em tempo total.
  • Alerta de janela rolante: Um alerta baseado em pesquisa em tempo real. Essa pesquisa está configurada para ser executada dentro de uma janela de tempo contínua específica definida por você.

75) Liste vários tipos de painéis do Splunk.

  • Painéis dinâmicos baseados em formulário
  • Painéis como relatórios programados
  • Painéis em tempo real

76) Qual é o uso de tags no Splunk?

Eles são usados ​​para atribuir nomes a pares específicos de campos e valores. O campo pode ser tipo de evento, origem, tipo de origem e host.


77) Como aumentar o tamanho do armazenamento de dados do Splunk?

Para aumentar o tamanho do armazenamento de dados, você pode adicionar mais espaço para indexar ou adicionar mais indexadores.


78) Distinguir entre aplicativos Splunk e complementos

Há apenas uma diferença entre os aplicativos Splunk e os complementos: os aplicativos Splunk contêm relatórios, configurações e painéis integrados. No entanto, os complementos do Splunk contêm apenas configurações integradas e não contêm painéis ou relatórios.


79) Definir diretório de expedição no Splunk?

O diretório de despacho armazena status como em execução ou concluído.


80) Qual é a principal diferença entre os comandos stats e eventstats

O comando Stats fornece estatísticas resumidas de campos existentes disponíveis na saída da pesquisa e, em seguida, os armazena como valores em novos campos. Por outro lado, no comando eventstats, os resultados da agregação são adicionados para que cada evento somente se a agregação se aplicar a esse evento específico.


81) O que você quer dizer com tipo de fonte no Splunk?

O campo de origem é um campo padrão que localiza o estrutura de dados de um evento. Ele determina como o Splunk formata os dados durante a indexação.


82) Definir campos calculados?

Campos calculados são os campos que realizam o cálculo dos valores de dois campos disponíveis em um determinado evento.


83) Liste alguns comandos de pesquisa do Splunk

A seguir estão alguns comandos de pesquisa disponíveis no Splunk:

  • Sumário
  • Erex
  • Adicionar totais
  • Acumular
  • Preencher
  • Tipos
  • Rebatizar
  • Anomalias

84) O que o comando xyseries faz?

O comando xyseries converte os resultados da pesquisa em um formato adequado para gráficos.


85) Qual é a utilidade do comando spath?

O comando spath é usado para extrair campos de formatos de dados estruturados como JSON e XML.


86) Como adicionar estatísticas resumidas a todos os resultados em streaming?

Para adicionar estatísticas resumidas aos resultados, você pode usar streamstats.


87) Onde criar objetos de conhecimento, dashboards e relatórios?

Você pode criar conhecimento, objetos, relatórios e painéis no aplicativo de relatórios e pesquisa.


88) O que é comando de mesa?

Este comando retorna todos os campos da tabela na lista de argumentos.


89) Como remover eventos duplicados com valores comuns?

Use o comando dedup para remover eventos duplicados com valores comuns.


90) Qual é a principal diferença entre sort + e sort -?

  • ordenar + exibe a pesquisa em ordem crescente
  • sort – exibe a pesquisa em ordem decrescente.

91) Definir relatórios no Splunk

São resultados salvos de uma ação de busca que mostra a visualização e estatística de um determinado evento.


92) Definir painel no Splunk

O painel é definido como uma coleção de visualizações compostas por vários painéis.


93) Qual é a utilidade do pivô instantâneo no Splunk?

É usado para trabalhar com dados sem criar nenhum modelo de dados. O pivô instantâneo está disponível para todos os usuários.


94) Como é possível utilizar o valor do host e não o endereço IP ou o nome DNS para uma entrada TCP?

Na sub-rotina do arquivo de configuração de entrada, configure connection_host como none e mencione o valor do host.


95) Qual é a forma completa do LDAP?

LDAP significa protocolo leve de acesso a diretórios


96) Definir pool de cabeças de pesquisa

É um grupo de servidores conectados entre si. Esses servidores são usados ​​para compartilhar configuração, dados do usuário e carga.


97) Definir agrupamento de cabeça de pesquisa

É um grupo de chefes de pesquisa corporativa do Splunk que serve como um recurso central para pesquisa.


98) Qual é a forma completa de REST?

A abreviatura de REST é Representational State Transfer


99) Explique os SDKs do Splunk

Os SDKs do Splunk são escritos com base nas APIs REST do Splunk. Várias linguagens suportadas pelos SDKs são: 1) Java, 2) Python, 3) JavaScript e 4) C#.


100) Explique o REST do Splunk API

A API REST do Splunk oferece vários processos para acessar todos os recursos disponíveis no produto. Seu programa se comunica com o Splunk Enterprise usando HTTP ou HTTPS. Ele usa os mesmos protocolos que qualquer navegador usa para interagir com páginas da web.


101) O que é o modelo de dados de aceleração de segurança no Splunk?

O Splunk Enterprise Security acelera o modelo de dados, fornece um painel, um painel e resultados de pesquisa de correlação. Ele usa os indexadores para processamento e armazenamento. Os dados acelerados são armazenados em cada índice por padrão.


102) Explique como o indexador armazena vários índices?

Os indexadores criam vários arquivos que contêm dois tipos de dados: 1) dados brutos e 2) arquivo de índice de metadados. Ambos os arquivos são usados ​​para constituir o índice corporativo do Splunk.

Essas perguntas da entrevista também ajudarão em sua viva (oral)

Compartilhar

4 Comentários

  1. Obrigado por suas perguntas corajosas na entrevista. É muito útil antes do treino e fácil de entender. Obrigado.

  2. Grande esforço muito apreciado 👍😊

Deixa um comentário

O seu endereço de e-mail não será publicado. Os campos obrigatórios são marcados com *