Перейти к основному содержимому
Перейти к основному содержимому

Сохранение журналов аудита ClickHouse Cloud в Splunk

Partner Integration

Splunk — это платформа для аналитики данных и мониторинга.

Это дополнение позволяет пользователям сохранять журналы аудита ClickHouse Cloud в Splunk. Оно использует ClickHouse Cloud API для выгрузки журналов аудита.

Это дополнение содержит только модульный ввод (modular input); никаких дополнительных пользовательских интерфейсов оно не предоставляет.

Установка

Для Splunk Enterprise

Загрузите ClickHouse Cloud Audit Add-on for Splunk с Splunkbase.

Сайт Splunkbase со страницей загрузки ClickHouse Cloud Audit Add-on for Splunk

В Splunk Enterprise перейдите в раздел Apps -> Manage. Затем нажмите Install app from file.

Интерфейс Splunk Enterprise со страницей управления приложениями и опцией Install app from file

Выберите архив, загруженный с Splunkbase, и нажмите Upload.

Диалог установки приложения Splunk для загрузки дополнения ClickHouse

Если всё прошло успешно, вы должны увидеть установленное приложение ClickHouse Audit logs. В противном случае проверьте логи Splunkd на наличие ошибок.

Модульная конфигурация входных данных

Чтобы настроить модульный ввод, вам сначала понадобится информация из вашего развертывания ClickHouse Cloud:

  • Идентификатор организации
  • Административный API Key

Получение информации из ClickHouse Cloud

Войдите в консоль ClickHouse Cloud.

Перейдите в Organization → Organization details. Здесь вы можете скопировать идентификатор организации (Organization ID).

Консоль ClickHouse Cloud с открытой страницей Organization details и отображаемым Organization ID

Затем в меню слева перейдите в раздел API Keys.

Консоль ClickHouse Cloud с отображаемым разделом API Keys в левом навигационном меню

Создайте новый API Key, задайте ему понятное имя и выберите привилегии Admin. Нажмите Generate API Key.

Консоль ClickHouse Cloud с интерфейсом создания API Key и выбранными привилегиями Admin

Сохраните API Key и секрет в надежном месте.

Консоль ClickHouse Cloud с отображаемыми сгенерированными API Key и секретом, которые необходимо сохранить

Настройка источника данных в Splunk

Вернувшись в Splunk, перейдите в Settings -> Data inputs.

Интерфейс Splunk с меню Settings и опцией Data inputs

Выберите источник данных ClickHouse Cloud Audit Logs.

Страница Splunk Data inputs с опцией ClickHouse Cloud Audit Logs

Нажмите «New», чтобы настроить новый источник данных.

Интерфейс Splunk для настройки нового источн�ика данных ClickHouse Cloud Audit Logs

После того как вы введёте все данные, нажмите «Next».

Страница конфигурации Splunk с заполненными настройками источника данных ClickHouse

Источник данных настроен, можно приступать к просмотру журналов аудита.

Использование

Модульный ввод данных сохраняет данные в Splunk. Для их просмотра используйте стандартный интерфейс поиска Splunk.

Интерфейс поиска Splunk, отображающий данные журналов аудита ClickHouse