Перейти к основному содержанию
Перейти к основному содержанию

Сохранение журналов аудита ClickHouse Cloud в Splunk

Partner Integration

Splunk — это платформа для аналитики данных и мониторинга.

Это дополнение позволяет пользователям сохранять журналы аудита ClickHouse Cloud в Splunk. Оно использует ClickHouse Cloud API для выгрузки журналов аудита.

Это дополнение содержит только модульный ввод (modular input); никаких дополнительных пользовательских интерфейсов оно не предоставляет.

Установка

Для Splunk Enterprise

Загрузите ClickHouse Cloud Audit Add-on for Splunk с Splunkbase.

Сайт Splunkbase со страницей загрузки ClickHouse Cloud Audit Add-on for Splunk

В Splunk Enterprise перейдите в раздел Apps -> Manage. Затем нажмите Install app from file.

Интерфейс Splunk Enterprise со страницей управления приложениями и опцией Install app from file

Выберите архив, загруженный с Splunkbase, и нажмите Upload.

Диалог установки приложения Splunk для загрузки дополнения ClickHouse

Если всё прошло успешно, вы должны увидеть установленное приложение ClickHouse Audit logs. В противном случае проверьте логи Splunkd на наличие ошибок.

Модульная конфигурация входных данных

Чтобы настроить модульный ввод, вам сначала понадобится информация из вашего развертывания ClickHouse Cloud:

  • Идентификатор организации
  • Административный API Key

Получение информации из ClickHouse Cloud

Войдите в консоль ClickHouse Cloud.

Перейдите в Organization → Organization details. Здесь вы можете скопировать идентификатор организации (Organization ID).

Консоль ClickHouse Cloud с открытой страницей Organization details и отображаемым Organization ID

Затем в меню слева перейдите в раздел API Keys.

Консоль ClickHouse Cloud с отображаемым разделом API Keys в левом навигационном меню

Создайте новый API Key, задайте ему понятное имя и выберите привилегии Admin. Нажмите Generate API Key.

Консоль ClickHouse Cloud с интерфейсом создания API Key и выбранными привилегиями Admin

Сохраните API Key и секрет в надежном месте.

Консоль ClickHouse Cloud с отображаемыми сгенерированными API Key и секретом, которые необходимо сохранить

Настройка источника данных в Splunk

Вернувшись в Splunk, перейдите в Settings -> Data inputs.

Интерфейс Splunk с меню Settings и опцией Data inputs

Выберите источник данных ClickHouse Cloud Audit Logs.

Страница Splunk Data inputs с опцией ClickHouse Cloud Audit Logs

Нажмите «New», чтобы настроить новый источник данных.

Интерфейс Splunk для настройки нового источника данных ClickHouse Cloud Audit Logs

После того как вы введёте все данные, нажмите «Next».

Страница конфигурации Splunk с заполненными настройками источника данных ClickHouse

Источник данных настроен, можно приступать к просмотру журналов аудита.

Использование

Модульный ввод данных сохраняет данные в Splunk. Для их просмотра используйте стандартный интерфейс поиска Splunk.

Интерфейс поиска Splunk, отображающий данные журналов аудита ClickHouse