Despliegue del Agente de registro para Windows

Puede desplegar el " Agente de registro " para recoger y enrutar los registros de infraestructura y aplicaciones de los sistemas Windows a una instancia de " IBM Cloud Logs ". Para obtener más información sobre los entornos Windows compatibles, consulte Agente de registro para entornos no iniciados.

Complete los siguientes pasos para desplegar un agente en un sistema Windows compatible.

Definir el método de autenticación para el agente

Elija el tipo de identidad y el método de autenticación para el agente. A continuación, cree una clave API si es necesario.

Complete los pasossiguientes:

  1. Elija el tipo de identidad: ID de servicio o perfil de confianza

    Puede utilizar un ID de servicio o un perfil de confianza para autenticarse con el servicio IBM Cloud Logs. Los perfiles de confianza sólo se admiten en Virtual Servers for VPC. Debe crear la instancia con el servicio de metadatos activado y vincular el perfil de confianza a su instancia especificando el ID al crearla. Para más información, consulte Creación de instancias de servidor virtual.

  2. Conceda permisos de ingestión a la identidad que haya elegido.

    El rol ' Sender ' es necesario para enviar logs a IBM Cloud Logs.

    Para obtener más información, consulte Concesión de permisos IAM para la ingestión.

    Para más información sobre los perfiles de confianza, véase " Generación de un perfil de confianza para la ingestión.

  3. Generar una clave de API para la autenticación de ID de servicio.

    Para la autenticación con perfiles de confianza, este paso no es necesario.

    Para más información, consulte Generación de una clave API para la ingestión.

Descargar los archivos del agente

Complete los pasossiguientes:

  1. Inicie sesión en su entorno Windows.

  2. Descargue el archivo ZIP del agente de Windows.

    Para obtener información sobre la versión actual de Agente de registro, consulte las notas de la versión del agente.

  3. Valide la suma de comprobación ejecutando el siguiente comando:

    sha256sum -c <sha256_filename>
    

    Donde ' <sha256_filename> es el nombre del archivo de descarga ' *.sha256 '.

  4. Utilizando Powershell, expanda el archivo del agente de Windows en el directorio ' Program Files.

    Expand-Archive -Path <archive_filename> -DestinationPath "C:\Program Files\"
    

    Donde <archive_filename> es el nombre del archivo *.zip descargado.

  5. Cambie el directorio al archivo ampliado del agente de Windows.

    cd "C:\Program Files\logs-agent"
    
  6. Descargue el archivo de configuración de la ubicación C:\Program Files\logs-agent.

    wget https://logs-router-agent-config.s3.us.cloud-object-storage.appdomain.cloud/configure-logs-agent.ps1
    

Despliegue el Agente de registro para recoger el registro de eventos de Windows

Ejecute el script Powershell de configuración.

./configure-logs-agent.ps1 -TargetHost <target_host> -TargetPort <target_port> -AuthMode <auth_mode> -IAMEnv <IAM_environment> [[-IAMApiKey] <iam_api_key>] [-TrustedProfile] <trusted_profile_id>] -Channels <channels_list> [[-DBPath] <database_path>] [-VSISecureAccess]

Donde

-TargetHost <target_host>

The host for IBM Cloud Logs ingestion, found in the Endpoints section of your IBM Cloud Logs instance Overview. Utilice el punto final de entrada. Para más información, consulte Puntos finales de entrada

-TargetPort <target_port>

Especifica el puerto de punto final de entrada que dependerá de su conectividad de red a IBM Cloud Logs. Especifique ' 3443 para IBM Cloud Logs Routing.

  • 443: Punto final de entrada público
  • 443: Punto final de entrada privado (VPE)
  • 3443: Punto final de entrada privado (CSE)
-IAMEnv <IAM_environment>

(Opcional) Especifica si se utiliza un endpoint público o privado para la autenticación IAM. Production indica que se utilice el endpoint público. PrivateProduction indica que se utilice el endpoint privado. Production ' es el valor predeterminado.

Si su sistema no tiene acceso a la Internet pública, debe utilizar " PrivateProduction " para utilizar el punto final privado.

-AuthMode <auth_mode>

Especifique " IAMAPIKey o " VSITrustedProfile.

-IAMApiKey <iam_api_key>

(Opcional) Especifique la Cloud Identity and Access Management (necesaria para el modo " IAMAPIKey "). Asegúrese de seguir las instrucciones de Generación de una clave API.

Para obtener más información sobre Cloud Identity and Access Management API Keys, consulte Gestión de claves API.

-TrustedProfile <trusted_profile_id>

(Opcional) Especifique el ID del perfil de confianza (necesario para el modo " VSITrustedProfile "). Si utiliza perfiles de confianza, defina el ID configurado en Concesión de permisos IAM para la ingestión.

Para más información sobre los perfiles de confianza, véase " Crear un perfil de confianza.

-Channels <channels_list>

(Opcional) Si se proporciona una lista de canales, se configurará un complemento de entrada predeterminado " winevtlog " para leer eventos de los canales especificados. Especifique qué canales leer del Registro de sucesos de Windows como una lista separada por comas sin espacios.

-DBPath <database_path>

(Opcional) Si se proporciona el parámetro ' Channels ', establezca este parámetro en el archivo de base de datos para almacenar la posición de los eventos procesados. Si no se establece este parámetro y se proporciona el parámetro ' Channels ', el archivo de base de datos por defecto será ' C:\Program Files\logs-agent\winevtlog.sqlite.

-VSISecureAccess

(Opcional) Establezca este indicador si tiene activado el acceso seguro en su VSI. Esta opción no está habilitada de forma predeterminada.

Configurar el Agente de registro para incluir o excluir archivos

Puede configurar el Agente de registro para incluir o excluir los archivos que supervisa el agente.

  1. Cree el archivo de configuración del plug-in de entrada input-tail.conf en C:\Program Files\logs-agent\etc.

  2. Añade la sección ENTRADA.

    Establezca la Ruta con los directorios y archivos que desea supervisar.

    Establezca Exclude_Path con los directorios y archivos que desea excluir de la supervisión.

    [INPUT]
        Name              tail
        Tag               *
        Path              C:\logs\*.log
        Path_Key          file
        Exclude_Path      C:\logs\audit.log
        DB                C:\logs\fluent-bit.DB
        Buffer_Chunk_Size 32KB
        Buffer_Max_Size   256KB
        Skip_Long_Lines   On
        Refresh_Interval  10
    
  3. Guarde el archivo de configuración.

  4. Modifique el archivo C:\Program Files\logs-agent\etc\fluent-bit.conf para incluir la referencia a C:\Program Files\logs-agent\etc\input-windows-event-log.conf.

    @INCLUDE C:\Program Files\logs-agent\etc\input-windows-event-log.conf
    

    El archivo de configuración principal C:\Program Files\logs-agent\etc\fluent-bit.conf importa otros archivos con la etiqueta @INCLUDE <path_to_file>.

Añadir metadatos

Debe configurar el Agente de registro para incluir applicationName y subsystemName. También puede añadir metadatos personalizados.

  • El nombre de la aplicación es el entorno que produce y envía registros a una instancia IBM Cloud Logs. Establezca el valor del nombre de host utilizando la variable ${COMPUTERNAME} o introduciendo el nombre de host del ordenador.
  • El nombre del subsistema es el servicio o aplicación que produce y envía registros a una instancia IBM Cloud Logs. Por ejemplo, puede establecerlo en el nombre del proveedor.
[FILTER]
    Name modify
    Match winevtlog.*
    Copy ProviderName subsystemName
    Add applicationName ${COMPUTERNAME}
    Add meta.source ${SOURCE}
    Add meta.channel ${Channel}
    Add meta.providerName ${ProviderName}
    Add meta.environment prod
    Add meta.platform windows

[FILTER]
    Name nest
    Match winevtlog.*
    Operation nest
    Wildcard meta.*
    Nest_under meta
    Remove_prefix meta.

Verificar la configuración del agente

Compruebe que la configuración del agente es correcta ejecutando el agente.

.\bin\fluent-bit.exe -c C:\Program Files\logs-agent\etc\fluent-bit.conf

El agente se iniciará y establecerá una conexión con el objetivo deseado.

Crear un servicio Windows

Los servicios de Windows son procesos en segundo plano de larga duración y son la forma preferida de ejecutar el agente en Windows.

Complete los pasossiguientes:

  1. Para registrar el agente como un servicio de Windows ejecute el siguiente comando.

    Se requiere un espacio después de " binpath=.

    sc.exe create fluent-bit binpath= "C:\Program Files\logs-agent\bin\fluent-bit.exe -c \"C:\Program Files\logs-agent\etc\fluent-bit.conf\""
    
  2. Para los agentes que utilizan " IAMAPIKey " para autenticarse, cree una clave de API en el registro para el servicio " fluent-bit ".

    New-ItemProperty -Path "HKLM:\System\CurrentControlSet\Services\fluent-bit" -Name "Environment" -Value "IAM_API_KEY=<my_api_key>" -PropertyType MultiString
    
  3. Iniciar el servicio de Windows

    sc.exe start fluent-bit
    

Compruebe que los registros se envían al destino deseado

Complete los pasossiguientes:

  1. Vaya a la interfaz web de su instancia IBM Cloud Logs.

  2. Cuando su agente esté correctamente configurado, podrá ver los registros a través de la vista predeterminada del panel de control.