Пользовательский источник логов: различия между версиями
Новая страница: «= Пользовательский источник логов (Logs Classic) = Классический мониторинг логов ЕдиныйАгент версии 1.251+ Ключ-АСТРОМ версии 1.254+ Настройка пользовательских источников логирования позволяет вручную добавлять источники логирования, которые не были обнаруже...» Метка: визуальный редактор отключён |
|||
| Строка 1: | Строка 1: | ||
= Пользовательский источник логов (Logs Classic) = | = Пользовательский источник логов (Logs Classic) = | ||
Классический мониторинг логов | <code>Классический мониторинг логов</code> | ||
ЕдиныйАгент версии 1.251+ Ключ-АСТРОМ версии 1.254+ | <code>ЕдиныйАгент версии 1.251+</code> <code>Ключ-АСТРОМ версии 1.254+</code> | ||
Настройка пользовательских источников логирования позволяет вручную добавлять источники логирования, которые не были обнаружены автоматически. | Настройка пользовательских источников логирования позволяет вручную добавлять источники логирования, которые не были обнаружены автоматически. | ||
| Строка 110: | Строка 110: | ||
=== Linux === | === Linux === | ||
Файлы логов на локальных дисках: никаких действий не требуется. По умолчанию ЕдиныйАгент обладает необходимыми | Файлы логов на локальных дисках: никаких действий не требуется. По умолчанию ЕдиныйАгент обладает необходимыми в[https://man7.org/linux/man-pages/man7/capabilities.7.html озможностями '''Linux'''] для чтения этих файлов. | ||
Для файлов логов на удаленном диске необходимо предоставить следующие разрешения учетной записи, от имени которой работает ЕдиныйАгент (по умолчанию это учетная запись <code>dtuser</code>): | Для файлов логов на удаленном диске необходимо предоставить следующие разрешения учетной записи, от имени которой работает ЕдиныйАгент (по умолчанию это учетная запись <code>dtuser</code>): | ||
Текущая версия от 19:16, 18 июля 2026
Пользовательский источник логов (Logs Classic)
Классический мониторинг логов
ЕдиныйАгент версии 1.251+ Ключ-АСТРОМ версии 1.254+
Настройка пользовательских источников логирования позволяет вручную добавлять источники логирования, которые не были обнаружены автоматически.
Функция автоматического обнаружения может не выявить источник лога, если файл лога не остается открытым для записи во время процесса. Также может не удаться обнаружить источники логов, не являющиеся частью каких-либо процессов или относящиеся к кратковременным процессам. В таких случаях вы можете определить, настроить и адаптировать источники логов под свои нужды.
Начиная с версии ЕдиныйАгент 1.251, вы можете переключиться на улучшенную версию ручного добавления, а именно на настройку пользовательского источника логов. Вы можете включить эту функцию, выбрав соответствующий баннер на странице настройки пользовательского источника логов.
Весь процесс состоит из двух частей:
- Определение источника (конфигурация пользовательского источника логов), которое описано на этой странице.
- Получение логов (добавление логов в хранилище), которое описано в разделе «Правила приема логов».
Если вам необходимо сохранять собственные логи событий, нужно выполнить оба шага.
Преимущества настройки пользовательского источника логов
По сравнению с добавлением логов в более ранних версиях ЕдиногоАгента, этот процесс теперь имеет ряд улучшений.
Настройка источника пользовательских логов позволяет:
- Определите источники логов без контекста группы процессов (добавление группы процессов необязательно). К одному источнику логов можно добавить до трех групп процессов.
- Определите правила во всех трех областях действия (хост, группа хостов, среда).
- Изменяйте правила безопасности с помощью файлов, размещенных на хосте.
- Добавьте правило с несколькими путями в рамках одной группы процессов.
- Используйте подстановочные знаки в каталогах.
- Используйте выделенный API.
- Автоматическая миграция устаревшей конфигурации пользовательских источников логирования: каждое из существующих правил переносится в область действия среды с соответствующим контекстом группы процессов. Имена перенесенных правил имеют префикс
auto-migrated.
Поддерживаемые области применения
Поддерживаются три иерархические области видимости: хост, группа хостов и среда. Чем уже область видимости, тем выше ее приоритет.
- Правила источника логов, настроенные для хоста, имеют приоритет над правилами источника логов, настроенными для группы хостов.
- Правила источника логов, настроенные для группы хостов, имеют приоритет над правилами источника логов, настроенными для среды Ключ-АСТРОМ.
Хосты
Настройка пользовательских источников логов на уровне хоста.
- Перейдите в раздел Хосты.
- Найдите и выберите свой хост, чтобы отобразить страницу обзора хоста.
- В правом верхнем углу страницы обзора хоста выберите Дополнительно (…) > Настройки.
- В настройках хоста перейдите в раздел Мониторинг логов > Пользовательские источники логов.
Группы хостов
Настройка пользовательских источников логов на уровне группы хостов.
- Перейдите в раздел Хосты и выберите интересующего вас хоста.
- На странице обзора хоста выберите Свойства и теги.
- На панели Свойства и теги найдите свойство Группа хостов, чтобы увидеть имя группы хостов, к которой принадлежит выбранный хост.
- Свойство Группа хостов не отображается, если выбранный хост не принадлежит ни к одной группе хостов.
- Выберите имя группы хостов, чтобы отобразить список всех хостов в этой группе. При этом отобразится страница развертывания ЕдиногоАгента, отфильтрованная по выбранной группе хостов. У каждого хоста в списке есть ссылка Группа хостов: <имя группы>, где <имя группы> — это имя группы хостов, которую вы хотите настроить.
- Выберите имя группы хостов в любой строке.
- В настройках группы хостов выберите Мониторинг логов > Пользовательские источники логов.
Среда
Настройка пользовательских источников логирования на уровне среды.
- Перейдите в Настройки > Мониторинг логов > Пользовательские источники логов.
Настройка источника логов
- Перейдите на страницу Пользовательские источники логов на уровне хоста, группы хостов или среды, как описано выше.
- Выберите Добавить пользовательский источник логов и укажите имя правила.
- Необязательно: Привяжите правило к группе процессов, выбрав имя группы процессов из выпадающего меню.
- Любые правила, назначенные группам процессов, которые отсутствуют на данном хосте, будут игнорироваться для этого хоста.
- В разделе Пользовательские пути к источникам логов выберите Тип источника логов. Доступны два типа источников:
- Путь к файлу лога
- Лог событий Windows. Каждое правило применяется к одному типу источника лога. Вы можете выбрать либо путь к логу, либо сам лог событий Windows.
- Чтобы указать полный путь к файлу лога, выберите Добавить пользовательский путь к источнику лога, введите полный путь (например,
/var/lib/*.logили/var/log/sys.bin) и выберите Добавить путь. Вы можете добавить до 100 значений для каждого источника лога. Если вы выбрали Лог событий Windows, обратитесь к примеру событий Windows, чтобы добавить правильный путь к логу.- Иногда ЕдиныйАгент не может определить кодировку отслеживаемого файла. Это может быть связано с отсутствием метки BOM, определяющей кодировку, или с использованием специфической кодировки для диакритических символов. В настоящее время поддерживаются следующие кодировки: UTF-8, UTF-16 Little и Big Endian, Shift_JIS, EUC_JP (японский язык) и EUC_KR (корейский язык).
- Необязательно: Выберите Показать дополнительные параметры, чтобы развернуть панель, позволяющую определить список атрибутов, которые будут использоваться для обогащения каждой записи лога из определенных источников логов. Введите ключ атрибута или выберите его из списка, а затем введите значение атрибута. Эта функция доступна только в том случае, если в качестве типа источника лога выбран Путь к логу.
Обогащение логов пользовательскими атрибутами
При использовании символов подстановки в пути к файлу лога может потребоваться различать пути, которым соответствуют эти символы. В таких случаях можно определить атрибуты, которые используют либо весь путь к файлу, либо его часть, соответствующую символам подстановки.
Для определения такого атрибута выполните следующие шаги:
- Введите ключ или выберите его из списка.
- В поле Значение атрибута используйте токен
${N}, гдеNобозначает индекс используемого вами символа подстановки, начиная с 1.${0}имеет особое значение и разворачивается в полный путь к файлу лога.- В одном атрибуте можно использовать несколько токенов
${N}и комбинировать их с другими символами. Например,worker:${1}-${2}. - Если токен
${N}ссылается на индекс подстановочного знака, превышающий количество подстановочных знаков в пути к логу, он не будет заменен и${N}останется в значении атрибута. Ключ атрибута должен содержать только латинские буквенно-цифровые символы (верхний или нижний регистр), точки (.), подчеркивания (_), дефисы (-) или двоеточия (:). Он не должен начинаться с префиксаdt.и не должен содержать ни одного из следующих символов: process.technology,log.source,log.content,timestamp,container.name,winlog.level,winlog.eventid,winlog.provider,winlog.opcode,winlog.task,winlog.keywords,winlog.username,k8s.namespace.name,k8s.container.name,k8s.deployment.name- Для каждого пути к логам можно задать до 100 атрибутов. Минимально необходимая версия: ЕдиныйАгент 1.285.
- В одном атрибуте можно использовать несколько токенов
- Выберите Сохранить изменения.
- Чтобы активировать правило, включите переключатель Активно.
Требования к правам доступа к файлам логов
Для того чтобы ЕдиныйАгент мог обработать файл лога, ему необходимы права на чтение этого файла.
Способ предоставления этих разрешений зависит от операционной системы, в которой развернут ЕдиныйАгент.
ЕдиныйАгент поддерживает три операционные системы:
- Linux
- Windows
- AIX
С первого взгляда видно, когда необходимо активно предоставлять разрешения:
| Приводы | Linux | Windows | AIX |
|---|---|---|---|
| Местные поездки | Никаких действий не требуется. | Возможно, потребуются действия. | Никаких действий не требуется. |
| Дистанционные приводы | Возможно, потребуются действия. | Возможно, потребуются действия. | Никаких действий не требуется. |
Linux
Файлы логов на локальных дисках: никаких действий не требуется. По умолчанию ЕдиныйАгент обладает необходимыми возможностями Linux для чтения этих файлов.
Для файлов логов на удаленном диске необходимо предоставить следующие разрешения учетной записи, от имени которой работает ЕдиныйАгент (по умолчанию это учетная запись dtuser):
- Права доступа на чтение и выполнение (
r+x) для каждой директории в пути к файлу лога. - Прочитайте (
r) сам файл лога — для учетной записи, с которой работает ЕдиныйАгент, и котораяdtuserнастроена по умолчанию.
Файлы логов на удалённом диске Отсутствие необходимых прав доступа является одной из наиболее распространенных причин отсутствия приема логов с удаленных дисков в Linux.
Если у вас есть доступ к отслеживаемому хосту, вы можете быстро проверить, не является ли причиной отсутствие прав доступа. Для этого выполните команду sudo —u dtuser cat /path/to/file.log, указав, конечно же, полный путь к файлу, предполагая, что dtuser это учетная запись, под которой работает ЕдиныйАгент.
Windows
ЕдиныйАгент работает с учетной записью LocalSystem.
Для файлов логов на локальных дисках обычно автоматически предоставляются следующие права доступа:
- Для каждого файла лога установлены права на чтение.
- Для этой учетной записи установлены права на чтение и выполнение каталогов, указанных в пути.
Для удалённых дисков эти настройки могут быть не заданы. Вам необходимо проверить, заданы ли они, и предоставить соответствующие разрешения. Для получения дополнительной информации см. NTFS Permissions.
ЕдиныйАгент не может получить доступ к файлам, требующим авторизации через дополнительные диалоговые окна пользовательского интерфейса, например, всплывающее окно проводника Windows.
AIX
По умолчанию ЕдиныйАгент обладает соответствующими правами root для чтения этих файлов.
Соответствие файла лога
При настройке пользовательского источника логов следуйте этим правилам:
- Указанные пути к файлам логов должны быть абсолютными; относительные пути отклоняются. Абсолютный путь имеет следующий шаблон:
- Для Windows:
any letter:\ - Для Linux: Начинается с
/ - Для NFS: Начинается с
//hostname/
- Для Windows:
- Путь к логу событий Windows в системе событий Windows должен быть относительным.
- Пользовательские источники логов могут содержать подстановочные знаки:
#Заменяет строку чисел или хеш#. Может использоваться только в именах файлов.*Заменяет строку любыми символами, включая звездочку*. Не заменяет косую черту (/) или обратную косую черту (\). Может использоваться как в именах файлов, так и в именах каталогов.
Кроме того, каждый добавляемый вами путь к пользовательскому источнику логов должен быть проверен ЕдинымАгентом и соответствовать его правилам безопасности (правилам сопоставления файлов). На стороне ЕдиногоАгента применяются следующие правила безопасности.
Правила безопасности
Ключ-АСТРОМ определяет правила безопасности для пользовательских источников логов. Эти правила управляют доступом ЕдиногоАгента к источникам логов, что обеспечивает защиту от несанкционированного доступа и неправомерного использования данных. Вы можете добавлять или переопределять эти предопределенные правила безопасности в файле конфигурации на хосте, где установлен ЕдиныйАгент, что обеспечивает гибкость в адаптации к конкретным потребностям безопасности.
Правила запрещают пути к файлам логов в критически важных системных каталогах (таких как /etc, /boot, /proc, и ряд других), пути, содержащие .ssh, пути с расширением .pem, а также пути в каталогах, начинающихся с точки (указывающей на скрытые каталоги). Кроме того, допустимые пути к файлам логов должны либо иметь расширение, либо определенные разделители, либо располагаться на первом или втором уровне каталога log или logs, либо находиться на любом уровне каталога /var/log, либо иметь имя файла catalina.out.
Правила учитывают разрешенные пути символических ссылок для сопоставления в целях безопасности, подчеркивая важность фактического местоположения файла по сравнению с путем символической ссылки.
- Путь к файлу лога не входит ни в один из следующих типов:
/etc,/boot,/proc,/dev,/bin,/sbin,/usr,WindowsRoot:\windows, илиWindowsRoot:\winnt. ОднакоWindows|winnt\system32\winevt\Logsпринимается. - Путь к файлу лога не содержит
.ssh. - Путь к файлу лога не имеет расширения
.pem. - Путь к файлу лога не находится в каталоге, имя которого начинается с
.(например,/.hidden). - Путь к файлу лога должен содержать расширение
log, разделённое символами.,-, или_(за ним может следовать другое расширение с тем же разделителем) ИЛИ - Путь к файлу лога должен находиться на первом или втором уровне каталога
logилиlogsИЛИ - Путь для прокладки кабеля должен располагаться на любом уровне операционной
/var/logdirectory. - Путь к файлу лога должен содержать его имя
catalina.out.
Файлы, пути к которым не соответствуют одному или нескольким критериям, не принимаются. После выполнения указанных выше условий происходит сопоставление файлов логов. Проверьте правила сопоставления файлов логов.
Если файл лога, настроенный для приема, является символической ссылкой, Ключ-АСТРОМ проверит путь к нему (путь, полученный после перехода по символической ссылке) на соответствие правилам безопасности.
Отменить правила безопасности
Добавлять или переопределять предопределенные правила безопасности можно только в конфигурационном файле на хосте, где установлен ЕдиныйАгент.
Сохраните изменения в отдельном файле, размещенном в каталоге постоянной конфигурации ЕдиногоАгента.
/var/lib/dynatrace/oneagent/agent/config/logmoduleна Linux и UNIX%PROGRAMDATA%\dynatrace\oneagent\agent\config\logmoduleв Windows
В указанных выше каталогах допускается размещение любых файлов логов с суффиксом .json.
Не редактируйте файл, содержащий предопределенные правила:
/opt/dynatrace/oneagent/agent/confна Linux и UNIX%PROGRAMFILES%\dynatrace\oneagent\agent\confв Windows
Правила, определенные вами в пользовательской конфигурации, имеют приоритет над правилами по умолчанию. Кроме того, первое совпадающее правило определяет, проходит ли путь проверку безопасности. Формат файла переопределения конфигурации (того, который вы сохраняете в каталоге постоянной конфигурации) должен совпадать с форматом файла с предопределенными правилами.
Переопределить файл конфигурации
- Существует предопределенный шаблон каталога, который выполняется справа налево. Например,
/log/будет соответствовать/log/fileи/var/log/file, но не./log/dir/file. - Соответствует только одна директория. Например,
/log/*/будет соответствовать/log/dir/file, но не будет соответствовать./log/dir/dir2/file. - Условие
[-.\\_]в шаблоне означает, что для совпадения должен присутствовать хотя бы один из символов, указанных в квадратных скобках.
Пример файла конфигурации переопределения
В файле представлена следующая структура:
allowed-log-paths-configuration: Отмечает массив правил.
Каждое правило состоит из трех пар ключ-значение, причем обязательными являются следующие ключи:
directory-patternfile-patternaction
Описание ключей приведено ниже:
directory-pattern: Этот объект задает шаблон для поиска каталогов. Шаблон каталога выполняется справа налево, например:/log/будет соответствовать/log/file.txtи/var/log/file.txt, но не/log/dir/file.txt. Применяются следующие правила:- Сопоставление каталога осуществляется с помощью подстановочного знака
*. Например,/log/*/будет соответствовать/log/dir/file.txt, но не/log/dir/dir2/file.txt. **Соответствует любому количеству подкаталогов. Например, шаблон/log/dir/**/file.txtбудет соответствовать/log/dir/dir1/dir2/dir3/file.txt.^Соответствует началу пути. Он привязывает шаблон к началу рассматриваемого пути. Например,^/usr/*/соответствует путям, начинающимся с/usr/, таким как/usr/log/file.txtи/usr/local/file.txt, но не будет соответствовать/some/usr/log/file.txt. Для путей Windows привязка также может пропускать букву диска. Например, шаблон^/Users/Public/будет соответствовать фактическому путиC:\Users\Public\file.txt. JSON рассматривает \ как экранирующий символ, поэтому при указании путей Windows можно использовать либоC:\\Users\\Public, либоC:/Users/Public, но неC:\Users\Public.- Вы можете комбинировать специальные символы, такие как
*,**, и^в одном шаблоне каталога, чтобы создавать более сложные правила сопоставления. Например, шаблон^/log/**/dir/*/*/будет соответствовать пути/log/some/deep/dir/and/deeper/file.txt.
- Сопоставление каталога осуществляется с помощью подстановочного знака
file-pattern: Этот объект задает шаблон для сопоставления файлов в каталогах, соответствующих заданному шаблонуdirectory pattern. Этот шаблон применяется с использованием полного совпадения. Это означает, что шаблон, например,*.txtбудет соответствоватьerror.txt, но неerror.txt.1. Для корректного обнаружения файлов, следующих шаблонам ротации, шаблон файла должен включать подстановочный знак в конце. Например, для сопоставления файлов, которые ротируются сerror.txtнаerror.txt.1, шаблон файла должен быть построен как*.txt*.
action: Этот объект определяет действие, которое необходимо выполнить для найденного файла. В данном случае это может бытьEXCLUDEилиINCLUDE.
Выражение [-.\\_] в квадратных скобках означает, что для совпадения должен присутствовать хотя бы один из символов, указанных в квадратных скобках.
Пример файла конфигурации для переопределения приведен ниже:
{
"allowed-log-paths-configuration":[
{
"directory-pattern":"/",
"file-pattern":"*.pem",
"action":"EXCLUDE"
},
...ваши правила...
]
}
|
Примеры правил безопасности ЕдиногоАгента
Каждый добавленный вами путь к пользовательскому источнику логов должен быть проверен ЕдинымАгентом и соответствовать его правилам безопасности (правилам сопоставления файлов). Некоторые предопределенные правила безопасности применяются на стороне ЕдиногоАгента. Примеры правил исключения и включения для UNIX, Linux и Windows приведены в таблице ниже.
| Операционная система | Шаблон каталога | Шаблон файла | Действие |
|---|---|---|---|
| UNIX | / |
*.pem |
EXCLUDE |
| UNIX | / |
*[-.\\_]log[-.\\_]* |
INCLUDE |
| Linux | /.ssh/ |
* |
EXCLUDE |
| Linux | / |
*[-.\\_]log |
INCLUDE |
| Windows | /.*/ |
* |
EXCLUDE |
| Windows | /windows/system32/winevt/Logs/ |
* |
INCLUDE |
Списки правил безопасности для UNIX, Linux и Windows
Ниже приведены полные списки правил безопасности для каждой операционной системы.
Правила безопасности для UNIX
{
"allowed-log-paths-configuration" : [
{
"directory-pattern" : "/",
"file-pattern" : "*.pem",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/.ssh/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/.*/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : ".*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/etc/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/boot/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/proc/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/dev/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/bin/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/sbin/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/usr/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "*[-.\\_]log[-.\\_]*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "*[-.\\_]log",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "catalina.out*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/*/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/*/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "^/var/lib/docker/containers/*/",
"file-pattern" : "*.log",
"action" : "INCLUDE"
},
{
"directory-pattern" : "^/var/log/**/",
"file-pattern" : "*",
"action" : "INCLUDE"
}
]
}
|
Правила безопасности для Linux
{
"allowed-log-paths-configuration" : [
{
"directory-pattern" : "/",
"file-pattern" : "*.pem",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/.ssh/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/.*/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : ".*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/etc/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/boot/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/proc/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/dev/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/bin/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/sbin/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/usr/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "*[-.\\_]log[-.\\_]*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "*[-.\\_]log",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "catalina.out*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/*/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/*/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "^/var/lib/docker/containers/*/",
"file-pattern" : "*.log",
"action" : "INCLUDE"
},
{
"directory-pattern" : "^/var/log/**/",
"file-pattern" : "*",
"action" : "INCLUDE"
}
]
}
|
Правила безопасности для Windows
{
"allowed-log-paths-configuration" : [
{
"directory-pattern" : "/",
"file-pattern" : "*.pem",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/.ssh/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/.*/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : ".*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/windows/system32/winevt/Logs/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/winnt/system32/winevt/Logs/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "^/windows/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "^/winnt/**/",
"file-pattern" : "*",
"action" : "EXCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "*[-.\\_]log[-.\\_]*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "*[-.\\_]log",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/",
"file-pattern" : "catalina.out*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/log/*/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
},
{
"directory-pattern" : "/logs/*/*/",
"file-pattern" : "*",
"action" : "INCLUDE"
}
]
}
|