构建地图以按国家或地区比较指标
如果您是 Maps(地图)的新手,本教程是一个很好的起点。它将指导您完成处理位置数据的常见步骤。
您将学习
- 创建包含多图层和数据源的地图
- 使用符号、颜色和标签为数据值设置样式
- 在仪表板中嵌入地图
- 在仪表板的面板中进行搜索
完成本教程后,您将获得一个如下所示的地图
- 如果您还没有 Kibana,可以通过 我们的免费试用 进行设置。
- 本教程需要 网络日志样本数据集。样本数据包含一个 [Logs] Total Requests and Bytes 地图,您将在本教程中重新创建它。
- 您必须拥有创建地图的正确权限。如果您没有足够的权限来创建或保存地图,工具栏中将显示一个只读图标。有关详细信息,请参阅 授予 Kibana 访问权限。
- 转到 仪表板。
- 单击 Create dashboard。
- 将时间范围设置为 Last 7 days。
- 单击 Create new Maps 图标
。
您要添加的第一个图层是一个分级统计图层,用于根据网络日志流量给世界各国的地图区域着色。颜色较深的区域表示网络日志流量较多的国家,颜色较浅的区域表示流量较少的国家。
单击 Add layer,然后单击 Choropleth。
从 EMS boundaries 下拉菜单中,选择 World Countries。
在 Statistics source 中,设置
- 将 Data view 设置为 kibana_sample_data_logs
- 将 Join field 设置为 geo.dest
点击 Add and continue(添加并继续)。
在 Layer settings 中,设置
- 将 Name 设置为
Total Requests by Destination - 将 Opacity 设置为 50%
- 将 Name 设置为
添加工具提示字段
- 默认已添加 ISO 3166-1 alpha-2 code。
- 单击 + Add 打开字段选择。
- 选择 name 并单击 Add。
在 Layer style 中
- 将 Fill color > As number 设置为灰色渐变。
- 将 Border color 设置为白色。
- 在 Label 下,将 By value 更改为 Fixed。
点击 保留更改 (Keep changes)。
您的地图现在应如下所示
为了避免一次向用户展示过多数据而造成信息过载,您将为 Elasticsearch 数据添加两个图层。当用户放大地图时,第一个图层将显示单个文档;当用户缩小地图时,第二个图层将显示聚合数据。
此图层将网络日志文档显示为点。该图层仅在用户放大时可见。
单击 Add layer,然后单击 Documents。
将 Data view 设置为 kibana_sample_data_logs。
点击 Add and continue(添加并继续)。
在 Layer settings 中,设置
- 将 Name 设置为
Actual Requests - 将 Visibility 设置为范围 [9, 24]
- 将 Opacity 设置为 100%
- 将 Name 设置为
添加工具提示字段并选择 agent、bytes、clientip、host、machine.os、request、response 和 timestamp。
在 Scaling 中,启用 Limit results to 10,000.
在 Layer style 中,将 Fill color 设置为 #2200FF。
点击 保留更改 (Keep changes)。
在缩放级别 9 到 24 之间,您的地图将如下所示
您将为 聚合数据 创建一个图层,并将其设置为仅在地图缩小(zoom out)时可见。颜色较深的网格表示网络日志流量较多,颜色较浅的网格表示流量较少。较大的圆圈表示传输总字节数较多,较小的圆圈表示传输字节数较少。
单击 Add layer,然后选择 Clusters。
将 Data view 设置为 kibana_sample_data_logs。
点击 Add and continue(添加并继续)。
在 Layer settings 中,设置
- 将 Name 设置为
Total Requests and Bytes - 将 Visibility 设置为范围 [0, 9]
- 将 Opacity 设置为 100%
- 将 Name 设置为
在 Metrics 中
- 将 Aggregation 设置为 Count。
- 单击 Add metric。
- 将 Aggregation 设置为 Sum,并将 Field 设置为 bytes。
在 Layer style 中,更改 Symbol size
- 将 By value 设置为 sum bytes。
- 将最小尺寸设置为 7,最大尺寸设置为 25 px。
单击 Keep changes 按钮。
在缩放级别 0 到 9 之间,您的地图将如下所示
地图制作完成后,请将其保存并返回仪表板。
- 在工具栏中,单击 Save and return。
将您的地理空间数据与热力图和饼图并排查看,然后过滤数据。当您在一个面板中应用过滤器时,它将应用于仪表板上的所有面板。
单击 Add from library 以打开可添加到仪表板的面板列表。
将 [Logs] Unique Destination Heatmap 和 [Logs] Bytes distribution 添加到仪表板。
要过滤字节值异常高的文档,请在 Bytes distribution 图表中单击并拖动。
单击过滤栏中过滤器名称旁边的 x 即可移除该过滤器。
从地图中设置过滤器
您可以与过滤胶囊进行交互以对其进行编辑、临时更改其行为(无需删除它)或使其在其他上下文中可用。选择过滤胶囊时可使用以下选项:
- 固定到所有应用 (Pin across all apps) 和 取消固定 (Unpin)
-
将此过滤器添加到可用的仪表板以及 Discover、Lens、Maps 和 Visualize 等应用中。遇到以下情况时过滤器会被删除:
- 取消固定该过滤器。在这种情况下,过滤器仅保留在当前打开的应用上,且处于取消固定状态。
- 在其仍处于固定状态时从任何地方将其删除。
- 刷新会话,例如在新标签页中打开仪表板。固定的过滤器不会与添加它们的仪表板、可视化图表或 Discover 会话一起保存。
提示当无法应用固定的过滤器时(例如,过滤器中指定的字段在当前数据视图中不存在),该过滤器将被忽略并以不同的颜色显示。
- 编辑过滤器 (Edit filter)
- 允许您编辑并更新过滤器。
- 排除结果 (Exclude results) 和 包含结果 (Include results)
- 反转过滤器行为。
- 临时禁用 (Temporarily disable) 和 重新启用 (Re-enable)
- 允许您临时停用过滤器,而无需将其删除。这在测试不同的过滤器组合时特别有用。
- 删除
- 删除过滤器。
您可以使用查询菜单 (Query menu) 一次性对当前视图中的所有过滤器执行其中大部分操作。从该菜单中选择 Apply to all(应用到全部),然后选择您要执行的操作。