Distribuzione del Agent di registrazione per Windows
È possibile distribuire il Agent di registrazione per raccogliere e instradare i log dell'infrastruttura e delle applicazioni dai sistemi Windows a un'istanza IBM Cloud Logs. Per ulteriori informazioni sugli ambienti Windows supportati, vedere Agent di registrazione per gli ambienti non avviati.
Completare i seguenti passaggi per distribuire un agente su un sistema Windows supportato.
Definire il metodo di autenticazione per l'agente
Scegliere il tipo di identità e il metodo di autenticazione per l'agente. Quindi, se necessario, creare una chiave API.
Completa i seguenti passi:
-
Scegliere il tipo di identità: ID servizio o Profilo attendibile
Per autenticarsi con il servizio IBM Cloud Logs si può usare un ID di servizio o un profilo attendibile. Il profilo di fiducia è supportato solo sui Virtual Servers for VPC. È necessario creare l'istanza con il servizio di metadati abilitato e collegare il profilo di fiducia all'istanza specificando l'ID al momento della creazione. Per ulteriori informazioni, vedere Creazione di istanze di server virtuali.
-
Concedere le autorizzazioni per l'ingestione all'identità scelta.
Il ruolo '
Senderè necessario per inviare i log a IBM Cloud Logs.Per ulteriori informazioni, vedere Concessione di autorizzazioni IAM per l'ingestione.
Per ulteriori informazioni sui profili attendibili, vedere Generazione di un profilo attendibile per l'ingestione.
-
Generare una chiave API per l'autenticazione dell'ID del servizio.
Per l'autenticazione con profili affidabili, questo passaggio non è necessario.
Per ulteriori informazioni, vedere Generazione di una chiave API per l'ingestione.
Scaricare i file dell'agente
Completa i seguenti passi:
-
Accedere all'ambiente Windows.
-
Scaricare l'archivio ZIP dell'agente Windows.
Per informazioni sulla versione corrente di Agent di registrazione, consultare le note di rilascio dell'agente.
-
Convalidare il checksum eseguendo il seguente comando:
sha256sum -c <sha256_filename>Dove '
<sha256_filename>è il nome del file da scaricare '*.sha256. -
Utilizzando Powershell, espandere l'archivio dell'agente Windows nella directory '
Program Files.Expand-Archive -Path <archive_filename> -DestinationPath "C:\Program Files\"Dove '
<archive_filename>è il nome del file '*.zipscaricato. -
Cambiare la directory con l'archivio esteso dell'agente Windows.
cd "C:\Program Files\logs-agent" -
Scaricare il file di configurazione dal sito
C:\Program Files\logs-agent.wget https://logs-router-agent-config.s3.us.cloud-object-storage.appdomain.cloud/configure-logs-agent.ps1
Distribuire il Agent di registrazione per raccogliere il registro eventi di Windows
Eseguire lo script Powershell di configurazione.
./configure-logs-agent.ps1 -TargetHost <target_host> -TargetPort <target_port> -AuthMode <auth_mode> -IAMEnv <IAM_environment> [[-IAMApiKey] <iam_api_key>] [-TrustedProfile] <trusted_profile_id>] -Channels <channels_list> [[-DBPath] <database_path>] [-VSISecureAccess]
Dove
-TargetHost <target_host>-
L'host per l'ingestione di IBM Cloud Logs, trovato nella sezione '
Endpointsdell'istanza IBM Cloud Logs 'Overview. Utilizzare l'endpoint di ingresso. Per ulteriori informazioni, vedere Endpoint di ingresso -TargetPort <target_port>-
Specifica la porta dell'endpoint di ingresso, che dipende dalla connettività di rete a IBM Cloud Logs. Specificare '
3443per IBM Cloud Logs Routing.443: Punto di ingresso pubblico443: Punto finale di ingresso privato (VPE)3443: Punto finale di ingresso privato (CSE)
-IAMEnv <IAM_environment>-
(Facoltativo) Specifica se per l'autenticazione IAM viene utilizzato un endpoint pubblico o privato.
Productionindica l'utilizzo dell'endpoint pubblico.PrivateProductionindica l'uso dell'endpoint privato.Productionè il valore predefinito.Se il vostro sistema non ha accesso a Internet pubblico, dovete usare '
PrivateProductionper usare l'endpoint privato. -AuthMode <auth_mode>-
Specificare "
IAMAPIKeyo "VSITrustedProfile. -IAMApiKey <iam_api_key>-
(Facoltativo) Specificare la chiave API Cloud Identity and Access Management (necessaria per la modalità "
IAMAPIKey). Assicurarsi di seguire le istruzioni riportate in Generazione di una chiave API.Per ulteriori informazioni sulle chiavi API Cloud Identity and Access Management, consultare la sezione Gestione delle chiavi API.
-TrustedProfile <trusted_profile_id>-
(Facoltativo) Specificare l'ID del profilo attendibile (richiesto per la modalità '
VSITrustedProfile). Quando si usano profili affidabili, impostare l'ID configurato in Concessione di autorizzazioni IAM per l'ingestion.Per ulteriori informazioni sui profili di fiducia, vedere Creazione di un profilo di fiducia.
-Channels <channels_list>-
(Opzionale) Se viene fornito un elenco di canali, verrà configurato un plug-in di ingresso predefinito '
winevtlogper leggere gli eventi dai canali specificati. Specificare quali canali leggere dal registro eventi di Windows come elenco separato da virgole senza spazi. -DBPath <database_path>-
(Facoltativo) Se viene fornito il parametro '
Channels, impostare questo parametro sul file del database in cui memorizzare la posizione degli eventi processati. Se questo parametro non è impostato e viene fornito il parametro 'Channels, il file di database predefinito sarà 'C:\Program Files\logs-agent\winevtlog.sqlite. -VSISecureAccess-
(Facoltativo) Impostare questo flag se si è abilitato l'accesso sicuro nel VSI. Questa opzione non è abilitata per impostazione predefinita.
Configurare il Agent di registrazione per includere o escludere i file
È possibile configurare il Agent di registrazione per includere o escludere i file monitorati dall'agente.
-
Creare il file di configurazione del plug-in di input
input-tail.confinC:\Program Files\logs-agent\etc. -
Aggiungere la sezione INPUT.
Impostare il Percorso con le directory e i file che si desidera monitorare.
Impostare il Percorso_Escluso con le directory e i file che si desidera escludere dal monitoraggio.
[INPUT] Name tail Tag * Path C:\logs\*.log Path_Key file Exclude_Path C:\logs\audit.log DB C:\logs\fluent-bit.DB Buffer_Chunk_Size 32KB Buffer_Max_Size 256KB Skip_Long_Lines On Refresh_Interval 10 -
Salva il file di configurazione.
-
Modificare il file
C:\Program Files\logs-agent\etc\fluent-bit.confper includere il riferimento al fileC:\Program Files\logs-agent\etc\input-windows-event-log.conf.@INCLUDE C:\Program Files\logs-agent\etc\input-windows-event-log.confIl file di configurazione principale
C:\Program Files\logs-agent\etc\fluent-bit.confimporta altri file con il tag@INCLUDE <path_to_file>.
Aggiungi metadati
È necessario configurare il Agent di registrazione per includere applicationName e subsystemName. È inoltre possibile aggiungere metadati personalizzati.
- Il nome dell'applicazione è l'ambiente che produce e invia i log a un'istanza IBM Cloud Logs. Impostare il valore del nome host utilizzando la variabile
${COMPUTERNAME}o immettendo il nome host del computer. - Il nome del sottosistema è il servizio o l'applicazione che produce e invia i log a un'istanza IBM Cloud Logs. Ad esempio, è possibile impostare il nome del provider.
[FILTER]
Name modify
Match winevtlog.*
Copy ProviderName subsystemName
Add applicationName ${COMPUTERNAME}
Add meta.source ${SOURCE}
Add meta.channel ${Channel}
Add meta.providerName ${ProviderName}
Add meta.environment prod
Add meta.platform windows
[FILTER]
Name nest
Match winevtlog.*
Operation nest
Wildcard meta.*
Nest_under meta
Remove_prefix meta.
Verificare la configurazione dell'agente
Verificare che la configurazione dell'agente sia corretta eseguendo l'agente.
.\bin\fluent-bit.exe -c C:\Program Files\logs-agent\etc\fluent-bit.conf
L'agente si avvia e stabilisce una connessione con il target desiderato.
Creare un servizio Windows
I servizi di Windows sono processi in background di lunga durata e sono il modo preferito per eseguire l'agente su Windows.
Completa i seguenti passi:
-
Per registrare l'agente come servizio di Windows, eseguire il seguente comando.
È necessario un singolo spazio dopo "
binpath=.sc.exe create fluent-bit binpath= "C:\Program Files\logs-agent\bin\fluent-bit.exe -c \"C:\Program Files\logs-agent\etc\fluent-bit.conf\"" -
Per gli agenti che utilizzano '
IAMAPIKeyper l'autenticazione, creare una chiave API nel registro per il servizio 'fluent-bit.New-ItemProperty -Path "HKLM:\System\CurrentControlSet\Services\fluent-bit" -Name "Environment" -Value "IAM_API_KEY=<my_api_key>" -PropertyType MultiString -
Avviare il servizio di Windows
sc.exe start fluent-bit
Verificare che i registri vengano consegnati alla destinazione di destinazione
Completa i seguenti passi:
-
Quando l'agente è configurato correttamente, è possibile visualizzare i registri attraverso la vista predefinita del dashboard.