Configure um Splunk entrada de dados em Análise de logs de integridade manualmente
Configure uma entrada de dados para transmitir mensagens de log para seu ServiceNow instância usando um Splunk forwarder pesado.
Antes de Iniciar
- Verifique se um MID Server Está instalado e configurado com o recurso de ingestão de log habilitado. Para obter mais informações, consulte MID Server system requirements. Importante:Análise de logs de integridade Não é compatível com IPv6. Para trabalhar com a aplicação, configure o. MID Server Para IPv4.
- . MID Server O endereço IP é exposto por meio da conversão de endereços de rede (NAT), de um balanceador de carga ou de um dispositivo semelhante, o. MID Server Deve ter um endereço IP público para ser acessado por clientes externos, como Filebeat agentes, localizados fora de sua rede. Endereços IP privados não são roteáveis pela Internet, portanto, sem um IP público, esses clientes externos não podem se conectar ao MID Server mesmo se eles estiverem configurados com seu endereço. Em MID Server, adicione uma propriedade chamada mid.public_ipCom o endereço IP público como o valor. Para obter mais informações, consulte Crie uma propriedade do MID Server .Nota:. MID Server E os clientes externos estão na mesma rede, um IP público não é necessário e as conexões podem ser feitas usando o endereço IP privado.
- Para enviar seus logs criptografados usando SSL TLS, consulte Streaming de dados com rsyslog e Filebeat usando SSL [KB0866319] artigo no Now Support Base de conhecimento.
- Configurar Splunk para encaminhar logs para seu ServiceNow Instância usando Syslog.
- A configuração desta entrada de dados pressupõe a existência de uma variável de ambiente chamada SPLUNK_HOME. Em ambientes semelhantes ao Unix, essa variável normalmente aponta para /opt/splunk . Nota:. Windows o ambiente usa a mesma estrutura de diretórios, mas com barras invertidas.
Função necessária: evt_mgmt_admin
Por Que e Quando Desempenhar Esta Tarefa
Este procedimento de configuração é para logs de streaming para sua instância usando um Splunk forwarder pesado. Se você não puder usar um forwarder pesado, poderá usar um Splunk Encaminhador universal. Para obter mais informações, consulte Splunk Universal Forwarder como método de envio [KB0961378] artigo na Base de conhecimento do Now Support.
A partir do Yokohama versão da família, você pode usar nova Splunk entradas de dados para ingerir dados no formato de encaminhamento de log pré-processado ("preparado") que Splunk usa por padrão. No modo Cozido, o. Splunk o encaminhador incorpora detalhes de configuração, como host, tipo de origem, origem e outras configurações nos dados de log. Ingerindo os dados no HLA neste formato verificado que cada linha de log retém todas as informações contextuais relevantes. Se você estiver usando a opção de dados preparados em HLA não há necessidade de editar o. props.conf e. transforms.conf arquivos durante Splunk configuração de entrada de dados.
Procedimento
Resultado
O processo de configuração da entrada de dados está concluído. Análise de logs de integridade adiciona o registro de entrada de dados ao Entradas de dados e anexa o arquivo de configuração ao registro de entrada de dados. A entrada de dados começa a transmitir dados de log para seu ServiceNow instância usando um Splunk expedidor.
O que Fazer Depois
Certifique-se de que a entrada de dados seja dados de streaming.