Déployer l'Agent de journalisation pour Windows

Vous pouvez déployer le Agent de journalisation pour collecter et acheminer les journaux d'infrastructure et d'application des systèmes Windows vers une instance IBM Cloud Logs Pour plus d'informations sur les environnements Windows pris en charge, voir Agent de journalisation pour les environnements non démarrés.

Suivez les étapes suivantes pour déployer un agent sur un système Windows pris en charge.

Définir la méthode d'authentification de l'agent

Choisissez le type d'identité et la méthode d'authentification de l'agent. Ensuite, créez une clé API si nécessaire.

Procédez comme suit :

  1. Choisissez le type d'identité : Service ID ou Trusted Profile

    Vous pouvez utiliser un identifiant de service ou un profil de confiance pour vous authentifier auprès du service IBM Cloud Logs Les profils de confiance ne sont pris en charge que sur les Virtual Servers for VPC. Vous devez créer l'instance avec le service de métadonnées activé et lier le profil de confiance à votre instance en spécifiant l'ID lors de la création. Pour plus d'informations, voir Création d'instances de serveurs virtuels.

  2. Accordez des autorisations d'ingestion à l'identité que vous avez choisie.

    Le rôle 'Sender est requis pour envoyer les journaux à IBM Cloud Logs

    Pour plus d'informations, voir Octroi d'autorisations IAM pour l'ingestion.

    Pour plus d'informations sur les profils de confiance, voir Générer un profil de confiance pour l'ingestion.

  3. Générer une clé API pour l'authentification de l'ID de service.

    Pour l'authentification avec des profils de confiance, cette étape n'est pas nécessaire.

    Pour plus d'informations, voir Générer une clé API pour l'ingestion.

Télécharger les fichiers de l'agent

Procédez comme suit :

  1. Connectez-vous à votre environnement Windows.

  2. Téléchargez l'archive ZIP de l'agent Windows.

    Pour plus d'informations sur la version actuelle de Agent de journalisation, consultez les notes de mise à jour de l'agent.

  3. Validez la somme de contrôle en exécutant la commande suivante :

    sha256sum -c <sha256_filename>
    

    Où " <sha256_filename> est le nom du fichier de téléchargement " *.sha256

  4. À l'aide de Powershell, développez l'archive de l'agent Windows dans le répertoire " Program Files.

    Expand-Archive -Path <archive_filename> -DestinationPath "C:\Program Files\"
    

    <archive_filename> est le nom du fichier *.zip téléchargé.

  5. Modifiez le répertoire vers l'archive étendue de l'agent Windows.

    cd "C:\Program Files\logs-agent"
    
  6. Téléchargez le fichier de configuration à partir de l'emplacement C:\Program Files\logs-agent.

    wget https://logs-router-agent-config.s3.us.cloud-object-storage.appdomain.cloud/configure-logs-agent.ps1
    

Déployer l' Agent de journalisation pour collecter le journal des événements Windows

Exécutez le script Powershell de configuration.

./configure-logs-agent.ps1 -TargetHost <target_host> -TargetPort <target_port> -AuthMode <auth_mode> -IAMEnv <IAM_environment> [[-IAMApiKey] <iam_api_key>] [-TrustedProfile] <trusted_profile_id>] -Channels <channels_list> [[-DBPath] <database_path>] [-VSISecureAccess]

-TargetHost <target_host>

L'hôte pour l'ingestion de IBM Cloud Logs, trouvé dans la section 'Endpoints de votre instance IBM Cloud Logs 'Overview. Utiliser le point de terminaison d'entrée. Pour plus d'informations, voir Points d'entrée

-TargetPort <target_port>

Spécifie le port d'entrée qui dépendra de votre connectivité réseau à IBM Cloud Logs Spécifiez '3443 pour IBM Cloud Logs Routing

  • 443: Point d'entrée public
  • 443: point d'entrée privé (VPE)
  • 3443: point d'entrée privé (CSE)
-IAMEnv <IAM_environment>

(Facultatif) Indique si un point de terminaison public ou privé est utilisé pour l'authentification IAM. Production indique qu'il faut utiliser le point de terminaison public. PrivateProduction ' indique qu'il faut utiliser le point de terminaison privé. la valeur par défaut est Production.

Si votre système n'a pas accès à l'internet public, vous devez utiliser " PrivateProduction pour utiliser le point de terminaison privé.

-AuthMode <auth_mode>

Spécifiez " IAMAPIKey ou " VSITrustedProfile.

-IAMApiKey <iam_api_key>

(Facultatif) Spécifiez la clé API Cloud Identity and Access Management (nécessaire pour le mode " IAMAPIKey ). Veillez à suivre les instructions de la section Générer une clé API.

Pour plus d'informations sur les clés Cloud Identity and Access Management Voir Gestion des clés d'API.

-TrustedProfile <trusted_profile_id>

(Facultatif) Spécifiez l'ID du profil de confiance (obligatoire pour le mode " VSITrustedProfile ). Lors de l'utilisation de profils de confiance, l'identifiant configuré dans Octroi d'autorisations IAM pour l'ingestion est défini.

Pour plus d'informations sur les profils de confiance, voir Création d'un profil de confiance.

-Channels <channels_list>

(Facultatif) Si une liste de canaux est fournie, un plug-in d'entrée " winevtlog par défaut sera configuré pour lire les événements des canaux spécifiés. Spécifiez les canaux à lire dans le journal des événements Windows sous la forme d'une liste séparée par des virgules, sans espaces.

-DBPath <database_path>

(Facultatif) Si le paramètre " Channels est fourni, ce paramètre indique le fichier de base de données dans lequel est stockée la position des événements traités. Si ce paramètre n'est pas défini et que le paramètre " Channels est fourni, le fichier de base de données par défaut sera " C:\Program Files\logs-agent\winevtlog.sqlite.

-VSISecureAccess

(Facultatif) Activez ce drapeau si l'accès sécurisé est activé dans votre VSI. Cette option n'est pas activée par défaut.

Configurer l' Agent de journalisation pour inclure ou exclure des fichiers

Vous pouvez configurer le Agent de journalisation pour inclure ou exclure les fichiers que l'agent surveille.

  1. Créez le fichier de configuration du plug-in d'entrée input-tail.conf dans C:\Program Files\logs-agent\etc.

  2. Ajouter la section INPUT.

    Définissez le chemin d'accès avec les répertoires et les fichiers que vous souhaitez surveiller.

    Définissez le chemin d'accès Exclude_Path avec les répertoires et les fichiers que vous souhaitez exclure de la surveillance.

    [INPUT]
        Name              tail
        Tag               *
        Path              C:\logs\*.log
        Path_Key          file
        Exclude_Path      C:\logs\audit.log
        DB                C:\logs\fluent-bit.DB
        Buffer_Chunk_Size 32KB
        Buffer_Max_Size   256KB
        Skip_Long_Lines   On
        Refresh_Interval  10
    
  3. Sauvegardez le fichier de configuration.

  4. Modifier le fichier C:\Program Files\logs-agent\etc\fluent-bit.conf pour y inclure la référence au fichier C:\Program Files\logs-agent\etc\input-windows-event-log.conf.

    @INCLUDE C:\Program Files\logs-agent\etc\input-windows-event-log.conf
    

    Le fichier de configuration principal C:\Program Files\logs-agent\etc\fluent-bit.conf importe d'autres fichiers avec l'étiquette @INCLUDE <path_to_file>.

Ajouter des métadonnées

Vous devez configurer le Agent de journalisation pour inclure applicationName et subsystemName. Vous pouvez également ajouter des métadonnées personnalisées.

  • Le nom de l'application est l'environnement qui produit et envoie des journaux à une instance IBM Cloud Logs Définissez la valeur du nom d'hôte en utilisant la variable ${COMPUTERNAME} ou en saisissant le nom d'hôte de l'ordinateur.
  • Le nom du sous-système est le service ou l'application qui produit et envoie des journaux à une instance IBM Cloud Logs Par exemple, vous pouvez définir le nom du fournisseur.
[FILTER]
    Name modify
    Match winevtlog.*
    Copy ProviderName subsystemName
    Add applicationName ${COMPUTERNAME}
    Add meta.source ${SOURCE}
    Add meta.channel ${Channel}
    Add meta.providerName ${ProviderName}
    Add meta.environment prod
    Add meta.platform windows

[FILTER]
    Name nest
    Match winevtlog.*
    Operation nest
    Wildcard meta.*
    Nest_under meta
    Remove_prefix meta.

Vérifier la configuration de l'agent

Vérifiez que la configuration de l'agent est correcte en exécutant l'agent.

.\bin\fluent-bit.exe -c C:\Program Files\logs-agent\etc\fluent-bit.conf

L'agent démarre et établit une connexion avec la cible souhaitée.

Créer un service Windows

Les services Windows sont des processus d'arrière-plan de longue durée et constituent le moyen privilégié d'exécuter l'agent sous Windows.

Procédez comme suit :

  1. Pour enregistrer l'agent en tant que service Windows, exécutez la commande suivante.

    Un seul espace est nécessaire après " binpath=.

    sc.exe create fluent-bit binpath= "C:\Program Files\logs-agent\bin\fluent-bit.exe -c \"C:\Program Files\logs-agent\etc\fluent-bit.conf\""
    
  2. Pour les agents qui utilisent " IAMAPIKey pour s'authentifier, créez une clé API dans le registre pour le service " fluent-bit.

    New-ItemProperty -Path "HKLM:\System\CurrentControlSet\Services\fluent-bit" -Name "Environment" -Value "IAM_API_KEY=<my_api_key>" -PropertyType MultiString
    
  3. Démarrer le service Windows

    sc.exe start fluent-bit
    

Vérifier que les journaux sont livrés à votre destination cible

Procédez comme suit :

  1. Allez dans l'interface web de votre instance IBM Cloud Logs...

  2. Lorsque votre agent est correctement configuré, vous pouvez consulter les journaux dans la vue par défaut du tableau de bord.