Пользовательский источник лога

Материал из Документация Ключ-АСТРОМ

Пользовательский источник логов

Прежде чем определять пользовательский источник логов, просмотрите уже обнаруженные в вашей среде источники, чтобы убедиться, что нужный вам источник не обнаруживается автоматически. Конфигурация пользовательского источника логов позволяет вручную добавлять источники, которые не были обнаружены автоматически. Если вы хотите загружать их, всё равно потребуется настроить загрузку с помощью правил загрузки логов.

Пользовательские источники логов нужны в следующих случаях:

  • Автообнаружение может не определить источник логов, если файл лога не остаётся открытым для записи во время процесса.
  • Автообнаружение также может не найти источники логов, которые не являются частью каких-либо процессов или относятся к недолговечным процессам.

Весь процесс состоит из двух частей:

  • Определение источника (конфигурация пользовательского источника логов), которая описана на этой странице.
  • Загрузка логов (добавление логов в хранилище), которая описана в разделе Правила загрузки логов.

Если вам нужно сохранить пользовательские логи, необходимо выполнить оба шага. Каждый добавляемый путь к пользовательскому источнику логов должен быть проверен ЕдинымАгентом и соответствовать его правилам безопасности.

Поддерживаемые области действия

Поддерживаются три области иерархии: хост, группа хостов и среда. Чем уже область действия, тем выше её приоритет.

  • Правила источников логов, настроенные для хоста, имеют приоритет над правилами, настроенными для группы хостов.
  • Правила источников логов, настроенные для группы хостов, имеют приоритет над правилами, настроенными для среды Ключ-АСТРОМ.

Хосты

Чтобы настроить пользовательские источники логов на уровне хоста:

  • Перейдите в раздел Хосты Classic.
  • Найдите и выберите ваш хост, чтобы отобразить страницу обзора хоста.
  • В правом верхнем углу страницы обзора хоста выберите Дополнительно (…) > Настройки.
  • В настройках хоста перейдите в раздел Мониторинг логов > Пользовательские источники логов.

Группы хостов

Чтобы настроить пользовательские источники логов на уровне группы хостов:

  • Перейдите в раздел Хосты Classic и выберите интересующий вас хост.
  • На странице обзора хоста выберите Свойства и теги.
  • На панели Свойства и теги найдите свойство Группа хостов, чтобы увидеть имя группы хостов, к которой принадлежит выбранный хост. Свойство Группа хостов не отображается, если выбранный хост не принадлежит ни к одной группе.
  • Выберите имя группы хостов, чтобы вывести список всех хостов в этой группе.
  • Выберите имя группы хостов в любой строке.
  • В настройках группы хостов выберите Мониторинг логов > Пользовательские источники логов.

Среда

Чтобы настроить пользовательские источники логов на уровне среды:

  • Перейдите в раздел Настройки и в левом верхнем углу выберите Перейти к области действия, найдите среду и выберите её.
  • Перейдите в раздел Сбор и захват > Мониторинг логов > Настроить модуль логов > Источники.
  • В разделе Добавить отсутствующие источники логов выберите Новое правило источника логов.

Настройка пользовательского источника логов

Перейдите на страницу Источники на уровне хоста, группы хостов или среды, как описано выше. В разделе Добавить отсутствующие источники логов выберите Новое правило источника логов и введите Имя правила.

Необязательно: в разделе Привязать к группе процессов выберите одну или несколько групп процессов из раскрывающегося списка. Любые правила, назначенные группам процессов, отсутствующим на данном хосте, будут игнорироваться для этого хоста.

В разделе Пользовательские пути к источникам выберите Тип источника логов:

  • Путь к логу
  • Журнал событий Windows

Если выбран «Путь к логу»

  • Выберите переключатель Разрешить бинарное содержимое (для бинарных логов) или используйте раскрывающееся меню Кодировка, чтобы выбрать подходящую кодировку символов (для небинарных логов).
  • Выберите Добавить путь к пользовательскому источнику логов.
  • В поле Путь введите путь для выбранного типа источника логов и выберите Добавить путь.
  • Выберите Сохранить изменения.

Если выбран «Журнал событий Windows»

  • Добавьте Полное имя. Например, вы можете отобразить имя журнала, щёлкнув правой кнопкой мыши на выбранном журнале событий и выбрав Свойства:
    • Пример: Microsoft-IIS-Configuration/Administrative
  • Выберите Сохранить изменения.

Преимущества конфигурации пользовательского источника логов

По сравнению с добавлением логов в более ранних версиях ЕдиногоАгента, процесс имеет несколько улучшений. Конфигурация пользовательского источника логов позволяет:

  • Определять источники логов без контекста группы процессов (добавление группы процессов необязательно). Можно добавить до трёх групп процессов к одному источнику логов.
  • Определять правила во всех трёх областях действия (хост, группа хостов, среда).
  • Изменять правила безопасности через файлы, размещённые на хосте.
  • Добавлять правило с несколькими путями в рамках одной группы процессов.
  • Использовать подстановочные знаки в каталогах.
  • Использовать выделенный API.

Автоматически мигрируйте устаревшую конфигурацию пользовательских источников логов: каждое из существующих правил мигрируется в область действия среды с соответствующим контекстом группы процессов. Имена мигрированных правил получают префикс auto-migrated.