Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| splunk [2023/08/04 15:10] – [Splunk] superadmin | splunk [2023/09/14 17:13] (Version actuelle) – [Procédures & Documentation] superadmin | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| ====== Splunk ====== | ====== Splunk ====== | ||
| - | Splunk est une application permettant la collecte et l' | + | Splunk est une solution de collecte et l' |
| ===== Fonctionnement de Splunk ===== | ===== Fonctionnement de Splunk ===== | ||
| Ligne 7: | Ligne 7: | ||
| ==== Architecture ==== | ==== Architecture ==== | ||
| - | Splunk | + | Splunk |
| + | Quel que soit le rôle des hôtes, sous Linux, Splunk est installé par défaut dans le répertoire ''/ | ||
| + | Splunk collecte les évènements au sein d'une infrastructure par le biais de forwarders. | ||
| - | Répertoire | + | Chaque évènement contient des données qui sont parsées et indexées par les indexeurs. Un évènement correspond à une entrée dans un index que l'on enrichit avec des métadonnées. Pour chaque index, les données sont stockées physiquement dans des buckets (stockage objet, sous forme de fichiers non structurés). Ce système de buckets permet |
| + | |||
| + | Le répertoire contenant les index est ''/ | ||
| + | * Hot (hotPath) : Stocke les évènements en cours de traitement (fichiers dans ''/ | ||
| + | * Warm (warmPath) : Stocke les évènements récents qui n'ont plus besoin d' | ||
| + | * Cold (coldpath) : Stocke les évènements moins récents qui n'ont plus besoin d' | ||
| + | * Frozen (frozenpPath) : Stocke les évènements archivés (fichiers stockés dans un répertoire pré-défini à l' | ||
| + | * Thawed (thawedPath) : Stocke les évènements " | ||
| + | |||
| + | Une fois les données indexées, elles peuvent être réutilisées par les applications. Ce sont les hôtes avec le rôle "Tête de recherche" | ||
| + | |||
| + | Pour terminer, le composant " | ||
| + | |||
| + | Voici à quoi ressemble schématiquement une architecture de traitement Splunk distribuée : | ||
| + | |||
| + | {{ :: | ||
| - | Répertoire contenant les index : ''/ | ||
| ==== Licences / Modèle tarifaire ==== | ==== Licences / Modèle tarifaire ==== | ||
| Ligne 27: | Ligne 43: | ||
| :!: En cas de violation de licence, Splunk ne désactive pas les recherches mais alerte les utilisateurs. | :!: En cas de violation de licence, Splunk ne désactive pas les recherches mais alerte les utilisateurs. | ||
| - | Les licences Splunk sont gérées par un maître de licence | + | Les licences Splunk sont gérées par un maître de licences |
| :!: Splunk déconseille d' | :!: Splunk déconseille d' | ||
| Ligne 42: | Ligne 58: | ||
| Les applications et extensions pour Splunk sont généralement gratuites, en dehors de quelques unes qui nécessitent une licence premium. | Les applications et extensions pour Splunk sont généralement gratuites, en dehors de quelques unes qui nécessitent une licence premium. | ||
| + | |||
| + | ===== Procédures & Documentation ===== | ||
| + | |||
| + | [[Installation de Splunk Enterprise]] | ||
| + | |||
| + | [[Configuration de Splunk]] | ||
| + | |||
| + | [[Importer des données dans Splunk]] | ||