Перейти к основному содержимому
Перейти к основному содержимому

Сохранение журналов аудита ClickHouse Cloud в Splunk

ClickHouse Supported

Splunk — это платформа для аналитики и мониторинга данных.

Этот аддон позволяет пользователям сохранять журналы аудита ClickHouse Cloud в Splunk. Он использует ClickHouse Cloud API для загрузки журналов аудита.

Этот аддон содержит только модульный ввод, дополнительный интерфейс не предоставляется.

Установка

Для Splunk Enterprise

Скачайте аддон ClickHouse Cloud Audit для Splunk с Splunkbase.

Сайт Splunkbase, показывающий страницу загрузки аддона ClickHouse Cloud Audit для Splunk

В Splunk Enterprise перейдите в Apps -> Manage. Затем нажмите на Install app from file.

Интерфейс Splunk Enterprise, показывающий страницу управления приложениями с опцией Install app from file

Выберите загруженный архивированный файл из Splunkbase и нажмите Upload.

Диалог установки Splunk для загрузки аддона ClickHouse

Если все прошло хорошо, вы должны увидеть установленное приложение ClickHouse Audit logs. Если нет, проверьте журналы Splunkd на наличие ошибок.

Конфигурация модульного ввода

Чтобы настроить модульный ввод, вам сначала потребуется информация из вашего развертывания ClickHouse Cloud:

  • Идентификатор организации
  • Админский API Key

Получение информации из ClickHouse Cloud

Войдите в консоль ClickHouse Cloud.

Перейдите в вашу Организацию -> Подробности организации. Там вы можете скопировать Идентификатор организации.

Консоль ClickHouse Cloud, показывающая страницу Подробности организации с Идентификатором организации

Затем перейдите в API Keys в левом меню.

Консоль ClickHouse Cloud, показывающая раздел API Keys в левом навигационном меню

Создайте API Key, дайте ему понятное имя и выберите привилегии Admin. Нажмите на Generate API Key.

Консоль ClickHouse Cloud, показывающая интерфейс создания API Key с выбранными привилегиями Admin

Сохраните API Key и секретное значение в безопасном месте.

Консоль ClickHouse Cloud, показывающая сгенерированный API Key и секрет для сохранения

Настройка ввода данных в Splunk

Вернувшись в Splunk, перейдите в Settings -> Data inputs.

Интерфейс Splunk, показывающий меню Настройки с опцией Ввод данных

Выберите ввод данных ClickHouse Cloud Audit Logs.

Страница ввода данных Splunk, показывающая опцию ClickHouse Cloud Audit Logs

Нажмите "New", чтобы настроить новый экземпляр ввода данных.

Интерфейс Splunk для настройки нового ввода данных ClickHouse Cloud Audit Logs

После того как вы ввели всю информацию, нажмите Next.

Страница конфигурации Splunk с завершенными настройками ввода данных ClickHouse

Ввод настроен, вы можете начать просматривать журналы аудита.

Использование

Модульный ввод хранит данные в Splunk. Чтобы просмотреть данные, вы можете использовать общий режим поиска в Splunk.

Интерфейс поиска Splunk, показывающий данные журналов аудита ClickHouse