Distribuzione del Agent di registrazione per Windows

È possibile distribuire il Agent di registrazione per raccogliere e instradare i log dell'infrastruttura e delle applicazioni dai sistemi Windows a un'istanza IBM Cloud Logs. Per ulteriori informazioni sugli ambienti Windows supportati, vedere Agent di registrazione per gli ambienti non avviati.

Completare i seguenti passaggi per distribuire un agente su un sistema Windows supportato.

Definire il metodo di autenticazione per l'agente

Scegliere il tipo di identità e il metodo di autenticazione per l'agente. Quindi, se necessario, creare una chiave API.

Completa i seguenti passi:

  1. Scegliere il tipo di identità: ID servizio o Profilo attendibile

    Per autenticarsi con il servizio IBM Cloud Logs si può usare un ID di servizio o un profilo attendibile. Il profilo di fiducia è supportato solo sui Virtual Servers for VPC. È necessario creare l'istanza con il servizio di metadati abilitato e collegare il profilo di fiducia all'istanza specificando l'ID al momento della creazione. Per ulteriori informazioni, vedere Creazione di istanze di server virtuali.

  2. Concedere le autorizzazioni per l'ingestione all'identità scelta.

    Il ruolo 'Sender è necessario per inviare i log a IBM Cloud Logs.

    Per ulteriori informazioni, vedere Concessione di autorizzazioni IAM per l'ingestione.

    Per ulteriori informazioni sui profili attendibili, vedere Generazione di un profilo attendibile per l'ingestione.

  3. Generare una chiave API per l'autenticazione dell'ID del servizio.

    Per l'autenticazione con profili affidabili, questo passaggio non è necessario.

    Per ulteriori informazioni, vedere Generazione di una chiave API per l'ingestione.

Scaricare i file dell'agente

Completa i seguenti passi:

  1. Accedere all'ambiente Windows.

  2. Scaricare l'archivio ZIP dell'agente Windows.

    Per informazioni sulla versione corrente di Agent di registrazione, consultare le note di rilascio dell'agente.

  3. Convalidare il checksum eseguendo il seguente comando:

    sha256sum -c <sha256_filename>
    

    Dove '<sha256_filename> è il nome del file da scaricare '*.sha256.

  4. Utilizzando Powershell, espandere l'archivio dell'agente Windows nella directory 'Program Files.

    Expand-Archive -Path <archive_filename> -DestinationPath "C:\Program Files\"
    

    Dove '<archive_filename> è il nome del file '*.zip scaricato.

  5. Cambiare la directory con l'archivio esteso dell'agente Windows.

    cd "C:\Program Files\logs-agent"
    
  6. Scaricare il file di configurazione dal sito C:\Program Files\logs-agent.

    wget https://logs-router-agent-config.s3.us.cloud-object-storage.appdomain.cloud/configure-logs-agent.ps1
    

Distribuire il Agent di registrazione per raccogliere il registro eventi di Windows

Eseguire lo script Powershell di configurazione.

./configure-logs-agent.ps1 -TargetHost <target_host> -TargetPort <target_port> -AuthMode <auth_mode> -IAMEnv <IAM_environment> [[-IAMApiKey] <iam_api_key>] [-TrustedProfile] <trusted_profile_id>] -Channels <channels_list> [[-DBPath] <database_path>] [-VSISecureAccess]

Dove

-TargetHost <target_host>

L'host per l'ingestione di IBM Cloud Logs, trovato nella sezione 'Endpoints dell'istanza IBM Cloud Logs 'Overview. Utilizzare l'endpoint di ingresso. Per ulteriori informazioni, vedere Endpoint di ingresso

-TargetPort <target_port>

Specifica la porta dell'endpoint di ingresso, che dipende dalla connettività di rete a IBM Cloud Logs. Specificare '3443 per IBM Cloud Logs Routing.

  • 443: Punto di ingresso pubblico
  • 443: Punto finale di ingresso privato (VPE)
  • 3443: Punto finale di ingresso privato (CSE)
-IAMEnv <IAM_environment>

(Facoltativo) Specifica se per l'autenticazione IAM viene utilizzato un endpoint pubblico o privato. Production indica l'utilizzo dell'endpoint pubblico. PrivateProduction indica l'uso dell'endpoint privato. Production è il valore predefinito.

Se il vostro sistema non ha accesso a Internet pubblico, dovete usare 'PrivateProduction per usare l'endpoint privato.

-AuthMode <auth_mode>

Specificare " IAMAPIKey o " VSITrustedProfile.

-IAMApiKey <iam_api_key>

(Facoltativo) Specificare la chiave API Cloud Identity and Access Management (necessaria per la modalità " IAMAPIKey ). Assicurarsi di seguire le istruzioni riportate in Generazione di una chiave API.

Per ulteriori informazioni sulle chiavi API Cloud Identity and Access Management, consultare la sezione Gestione delle chiavi API.

-TrustedProfile <trusted_profile_id>

(Facoltativo) Specificare l'ID del profilo attendibile (richiesto per la modalità 'VSITrustedProfile ). Quando si usano profili affidabili, impostare l'ID configurato in Concessione di autorizzazioni IAM per l'ingestion.

Per ulteriori informazioni sui profili di fiducia, vedere Creazione di un profilo di fiducia.

-Channels <channels_list>

(Opzionale) Se viene fornito un elenco di canali, verrà configurato un plug-in di ingresso predefinito 'winevtlog per leggere gli eventi dai canali specificati. Specificare quali canali leggere dal registro eventi di Windows come elenco separato da virgole senza spazi.

-DBPath <database_path>

(Facoltativo) Se viene fornito il parametro 'Channels, impostare questo parametro sul file del database in cui memorizzare la posizione degli eventi processati. Se questo parametro non è impostato e viene fornito il parametro 'Channels, il file di database predefinito sarà 'C:\Program Files\logs-agent\winevtlog.sqlite.

-VSISecureAccess

(Facoltativo) Impostare questo flag se si è abilitato l'accesso sicuro nel VSI. Questa opzione non è abilitata per impostazione predefinita.

Configurare il Agent di registrazione per includere o escludere i file

È possibile configurare il Agent di registrazione per includere o escludere i file monitorati dall'agente.

  1. Creare il file di configurazione del plug-in di input input-tail.conf in C:\Program Files\logs-agent\etc.

  2. Aggiungere la sezione INPUT.

    Impostare il Percorso con le directory e i file che si desidera monitorare.

    Impostare il Percorso_Escluso con le directory e i file che si desidera escludere dal monitoraggio.

    [INPUT]
        Name              tail
        Tag               *
        Path              C:\logs\*.log
        Path_Key          file
        Exclude_Path      C:\logs\audit.log
        DB                C:\logs\fluent-bit.DB
        Buffer_Chunk_Size 32KB
        Buffer_Max_Size   256KB
        Skip_Long_Lines   On
        Refresh_Interval  10
    
  3. Salva il file di configurazione.

  4. Modificare il file C:\Program Files\logs-agent\etc\fluent-bit.conf per includere il riferimento al file C:\Program Files\logs-agent\etc\input-windows-event-log.conf.

    @INCLUDE C:\Program Files\logs-agent\etc\input-windows-event-log.conf
    

    Il file di configurazione principale C:\Program Files\logs-agent\etc\fluent-bit.conf importa altri file con il tag @INCLUDE <path_to_file>.

Aggiungi metadati

È necessario configurare il Agent di registrazione per includere applicationName e subsystemName. È inoltre possibile aggiungere metadati personalizzati.

  • Il nome dell'applicazione è l'ambiente che produce e invia i log a un'istanza IBM Cloud Logs. Impostare il valore del nome host utilizzando la variabile ${COMPUTERNAME} o immettendo il nome host del computer.
  • Il nome del sottosistema è il servizio o l'applicazione che produce e invia i log a un'istanza IBM Cloud Logs. Ad esempio, è possibile impostare il nome del provider.
[FILTER]
    Name modify
    Match winevtlog.*
    Copy ProviderName subsystemName
    Add applicationName ${COMPUTERNAME}
    Add meta.source ${SOURCE}
    Add meta.channel ${Channel}
    Add meta.providerName ${ProviderName}
    Add meta.environment prod
    Add meta.platform windows

[FILTER]
    Name nest
    Match winevtlog.*
    Operation nest
    Wildcard meta.*
    Nest_under meta
    Remove_prefix meta.

Verificare la configurazione dell'agente

Verificare che la configurazione dell'agente sia corretta eseguendo l'agente.

.\bin\fluent-bit.exe -c C:\Program Files\logs-agent\etc\fluent-bit.conf

L'agente si avvia e stabilisce una connessione con il target desiderato.

Creare un servizio Windows

I servizi di Windows sono processi in background di lunga durata e sono il modo preferito per eseguire l'agente su Windows.

Completa i seguenti passi:

  1. Per registrare l'agente come servizio di Windows, eseguire il seguente comando.

    È necessario un singolo spazio dopo " binpath=.

    sc.exe create fluent-bit binpath= "C:\Program Files\logs-agent\bin\fluent-bit.exe -c \"C:\Program Files\logs-agent\etc\fluent-bit.conf\""
    
  2. Per gli agenti che utilizzano 'IAMAPIKey per l'autenticazione, creare una chiave API nel registro per il servizio 'fluent-bit.

    New-ItemProperty -Path "HKLM:\System\CurrentControlSet\Services\fluent-bit" -Name "Environment" -Value "IAM_API_KEY=<my_api_key>" -PropertyType MultiString
    
  3. Avviare il servizio di Windows

    sc.exe start fluent-bit
    

Verificare che i registri vengano consegnati alla destinazione di destinazione

Completa i seguenti passi:

  1. Accedere all'interfaccia web dell'istanza IBM Cloud Logs.

  2. Quando l'agente è configurato correttamente, è possibile visualizzare i registri attraverso la vista predefinita del dashboard.