Senden von Daten an Splunk
Überblick
In diesem Thema erfahren Sie, wie Sie die Echtzeit-Datenexportfunktion von Insights verwenden, um Daten an Splunk zu senden und dort zu verwenden.
Voraussetzungen
- Splunk Enterprise Version 9.0.0 und höher.
- Splunk Enterprise, das in einem Docker-Container bereitgestellt wird (Dokumentationsversion 9.0.0).
- Splunk-Add-on für Microsoft Cloud Service zum Verbrauchen von Daten über Event Hubs.
Konfigurieren der Splunk-Integration mit Event Hubs
Konfigurieren Sie das Splunk-Add-on für die Integration von Microsoft Cloud Services mit Azure Event Hub.
In der folgenden Tabelle sind die Komponenten aufgeführt, die zum Konsumieren von Event Hubs-Daten verwendet werden.
Komponente |
Beschreibung |
---|---|
Eingaben |
Ein Reader aus einer Datenquelle (z. B. EventHub, der vom Microsoft Data Services-Add-on hinzugefügt wurde. |
Indizes |
Speicherung von Daten aus den Eingaben, die abgefragt werden können. |
Suche und Berichterstellung |
Datenexploration von Ad-hoc-Abfragen bis hin zu persistenten Dashboards |
Ereignisindex erstellen
Sie müssen einen Ereignisindex erstellen, um ihn in Event Hubs zu integrieren.
Definieren Sie einen neuen Index in Splunk
Einrichten von Azure Connection
Um Splunk bei Azure zu authentifizieren, müssen Sie eine Azure AD-Anwendung und einen Dienstprinzipal erstellen.
- Bei
portal.azure.com
anmelden. - Registrieren Sie eine Anwendung bei Azure AD, und erstellen Sie einen Dienstprinzipal.
-
Stellen Sie mithilfe der Client-ID/Mandanten-ID ( Verzeichnis -ID (Mandant) in Azure) eine Verbindung mit demSplunk-Add-on für Microsoft Cloud Services her . Alternativ können Sie den geheimen Clientschlüssel verwenden.
Daten über Splunk Web hinzufügen
Eingabe definieren und Daten in den Index aufnehmen.
Fügen Sie Dateneingabe mit Splunk Web hinzu und konfigurieren Sie die folgenden Einstellungen:
- Der Azure Event Hub-Namespace (FQDN)
- Der Azure Event Hub-Name
-
Die Azure Event Hub-Konsumentengruppe
Hinweis: Verwenden Sie Weitere Optionen, um den bevorzugten Index festzulegen, der in Ereignis-Index erstellen definiert ist.
Daten erkunden
Um das Dataset zu erkunden, können Sie mit dem Sampling verfügbarer Datenbeginnen.
Verfeinern Sie die Daten durch Filtern und Gruppieren (z. B. siehe aktuelle Anzahl der Ereignisse für Aufträge).