Configure um Elasticsearch integração para Análise de logs de integridade
Configure uma integração para fluxo contínuo de dados de log do Elasticsearchíndices para sua instância para processamento por Análise de logs de integridade.
Antes de Iniciar
Nota:
Análise de logs de integridade suporte Elasticsearch versões acima de 7.10.2 e abaixo de 8.18.2. Para obter informações avançadas sobre streaming de dados de log do Elasticsearch para sua instância, consulte Logs de fluxo usando a entrada de dados do Elasticsearch - Guia avançado [KB1080162] artigo no Now Support base de conhecimento.
- Verifique se o Análise de logs de integridade a aplicação está instalada e provisionada em sua instância. Para obter mais informações, consulte Instalar Análise de logs de integridade(HLA).
- Verifique se uma instância de serviço está disponível.
- Verifique se o Análise de logs de integridade O Mecanismo de IA está instalado e em execução.
- Verifique se um MID Server Está instalado e configurado com o recurso de ingestão de log habilitado. Para obter mais informações, consulte MID Server system requirements.Importante:Análise de logs de integridade Não é compatível com IPv6. Para trabalhar com a aplicação, configure o. MID Server Para IPv4.
- . MID Server O endereço IP é exposto por meio da conversão de endereços de rede (NAT), de um balanceador de carga ou de um dispositivo semelhante, o. MID Server Deve ter um endereço IP público para ser acessado por clientes externos, como Filebeat agentes, localizados fora de sua rede. Endereços IP privados não são roteáveis pela Internet, portanto, sem um IP público, esses clientes externos não podem se conectar ao MID Server mesmo se eles estiverem configurados com seu endereço. Em MID Server, adicione uma propriedade chamada mid.public_ipCom o endereço IP público como o valor. Para obter mais informações, consulte Crie uma propriedade do MID Server .Nota:. MID Server E os clientes externos estão na mesma rede, um IP público não é necessário e as conexões podem ser feitas usando o endereço IP privado.
Função necessária: evt_mgmt_admin
Procedimento
O que Fazer Depois
Aproveite as informações no Visão geral para refinar como HLA lê os dados do log. Para obter mais informações, consulte Revise os dados de streaming de log e ajuste as configurações de integração em Análise de logs de integridade.
Dica:
Use o menu Mais opções (
) para abrir o. Mapeamento de entrada de dados , Estruturas de tipo de origem ou Origens de log páginas com contexto da integração. Se os dados de log não estiverem mapeados, estruturados ou originados corretamente, volte e ajuste a configuração. . Espaço de operações de serviços Análise de logs A aplicação está instalada, o menu Mais opções também fornece acesso direto ao Visualizador de logs , onde você pode revisar mensagens de log brutas ingeridas pela integração.
Para obter mais informações, consulte:
Se você salvou a integração como rascunho, execute estas etapas para ativá-la mais tarde:
- Preencha todos os requisitos anteriores.
- Em Integrations Launchpad Integrações instaladas , em Aguardando sua ação , localize e selecione o bloco de integração.
- Na tela de configuração, selecione Ativar .
Selecione Teste e salve para salvar a integração no banco de dados e testar a conectividade. Se um erro for retornado, ajuste a configuração conforme sugerido na mensagem de erro e tente ativar a integração novamente.
Quando o teste é bem-sucedido, a integração é ativada e o. Visão geral é exibida. O bloco de integração está disponível no Integrações instaladas no Integrations Launchpad.