Il modello Pub/Sub-Splunk è una pipeline di elaborazione di flussi di dati che legge i messaggi di una sottoscrizione Pub/Sub e scrive il payload dei messaggi in Splunk tramite il protocollo HTTP Event Collector (HEC) di Splunk. Il caso d'uso più comune di questo modello è l'esportazione dei log in Splunk. Per vedere un esempio del workflow sottostante, consulta Eseguire il deployment di esportazioni di log pronte per la produzione in Splunk utilizzando Dataflow.
Prima di scrivere in Splunk, puoi anche applicare una funzione definita dall'utente JavaScript al payload dei messaggi. I messaggi che presentano errori di elaborazione vengono inoltrati a un argomento Pub/Sub non elaborato per un'ulteriore risoluzione dei problemi e rielaborazione.
Come ulteriore livello di protezione per il token HEC, puoi anche passare una chiave Cloud KMS insieme al parametro del token HEC con codifica base64 criptato con la chiave Cloud KMS. Per ulteriori dettagli sulla criptazione del parametro del token HEC, consulta l'endpoint di criptazione dell'API Cloud KMS.
Requisiti della pipeline
- La sottoscrizione Pub/Sub di origine deve esistere prima dell'esecuzione della pipeline.
- L'argomento Pub/Sub non elaborato deve esistere prima dell'esecuzione della pipeline.
- L'endpoint HEC di Splunk deve essere accessibile dalla rete dei worker Dataflow.
- Il token HEC di Splunk deve essere generato e disponibile.
Parametri del modello
Parametri obbligatori
- inputSubscription: la sottoscrizione Pub/Sub da cui leggere l'input. Ad esempio,
projects/your-project-id/subscriptions/your-subscription-name. - url: l'URL HEC di Splunk. L'URL deve essere instradabile dalla VPC in cui viene eseguita la pipeline. Ad esempio,
https://splunk-hec-host:8088. - outputDeadletterTopic: l'argomento Pub/Sub a cui inoltrare i messaggi non recapitabili. Ad esempio,
projects/<PROJECT_ID>/topics/<TOPIC_NAME>.
Parametri facoltativi
- token: il token di autenticazione HEC di Splunk. Deve essere fornito se il parametro
tokenSourceè impostato suPLAINTEXToKMS. - batchCount: la dimensione del batch per l'invio di più eventi a Splunk. Il valore predefinito è
1(nessun batch). - disableCertificateValidation: disabilita la convalida del certificato SSL. Il valore predefinito è
false(convalida abilitata). Setrue, i certificati non vengono convalidati (tutti i certificati sono attendibili) e il parametrorootCaCertificatePathviene ignorato. - parallelism: il numero massimo di richieste parallele. Il valore predefinito è
1(nessun parallelismo). - includePubsubMessage: includi l'intero messaggio Pub/Sub nel payload. Il valore predefinito è
false(nel payload è incluso solo l'elemento dati). - tokenKMSEncryptionKey: la chiave Cloud KMS da utilizzare per decriptare la stringa del token HEC. Questo parametro deve essere fornito quando tokenSource è impostato su KMS. Se viene fornita la chiave Cloud KMS, la stringa del token HEC deve essere passata in formato criptato. Ad esempio,
projects/your-project-id/locations/global/keyRings/your-keyring/cryptoKeys/your-key-name. - tokenSecretId: l'ID del secret di Secret Manager per il token. Questo parametro deve essere fornito quando tokenSource è impostato su
SECRET_MANAGER. Ad esempio,projects/your-project-id/secrets/your-secret/versions/your-secret-version. - tokenSource: l'origine del token. Sono consentiti i seguenti valori:
PLAINTEXT,KMSeSECRET_MANAGER. Devi fornire questo parametro quando viene utilizzato Secret Manager. SetokenSourceè impostato suKMS,tokenKMSEncryptionKey, e criptato, devi forniretoken. SetokenSourceè impostato suSECRET_MANAGER, devi forniretokenSecretId. SetokenSourceè impostato suPLAINTEXT, devi forniretoken. - rootCaCertificatePath: l'URL completo del certificato CA radice in Cloud Storage. Il certificato fornito in Cloud Storage deve essere codificato in DER e può essere fornito in formato binario o stampabile (Base64). Se il certificato viene fornito in codifica Base64, deve essere delimitato all'inizio da -----BEGIN CERTIFICATE----- e alla fine da -----END CERTIFICATE-----. Se viene fornito questo parametro, il file del certificato CA privato viene recuperato e aggiunto all'archivio di attendibilità del worker Dataflow per verificare il certificato SSL dell'endpoint HEC di Splunk. Se questo parametro non viene fornito, viene utilizzato l'archivio di attendibilità predefinito. Ad esempio,
gs://mybucket/mycerts/privateCA.crt. - enableBatchLogs: specifica se i log devono essere abilitati per i batch scritti in Splunk. Valore predefinito:
true. - enableGzipHttpCompression: specifica se le richieste HTTP inviate a Splunk HEC devono essere compresse (contenuto codificato in gzip). Valore predefinito:
true. - javascriptTextTransformGcsPath: l'URI Cloud Storage del file .js che definisce la funzione definita dall'utente (UDF) JavaScript da utilizzare. Ad esempio,
gs://my-bucket/my-udfs/my_file.js. - javascriptTextTransformFunctionName: il nome della funzione definita dall'utente (UDF) JavaScript da utilizzare. Ad esempio, se il codice della funzione JavaScript è
myTransform(inJson) { /*...do stuff...*/ }, il nome della funzione èmyTransform. Per esempi di UDF JavaScript, consulta Esempi di UDF (https://github.com/GoogleCloudPlatform/DataflowTemplates#udf-examples). - javascriptTextTransformReloadIntervalMinutes: definisci l'intervallo in cui i worker possono verificare le modifiche delle UDF JavaScript per ricaricare i file. Il valore predefinito è 0.
- unwrapHecForDeadletter: se abilitato, se non è possibile scrivere un messaggio in Splunk e viene inviato alla coda di messaggi non recapitabili, il payload originale verrà estratto dal formato HEC di Splunk prima di essere scritto nell'argomento messaggi non recapitabili. In questo modo si evita l'annidamento degli eventi quando i messaggi vengono riprodotti. Il valore predefinito è
false.
Funzione definita dall'utente
Facoltativamente, puoi estendere questo modello scrivendo una funzione definita dall'utente (UDF). Il modello chiama la UDF per ogni elemento di input. I payload degli elementi vengono serializzati come stringhe JSON. Per saperne di più, consulta Creare funzioni definite dall'utente per i modelli Dataflow.
Specifica della funzione
La UDF ha la seguente specifica:
- Input: il campo dati del messaggio Pub/Sub, serializzato come stringa JSON.
- Output: i dati dell'evento da inviare all'endpoint degli eventi HEC di Splunk. L'output deve essere una stringa o un oggetto JSON con conversione in stringa.
Esegui il modello
Console
- Vai alla pagina Crea job da modello di Dataflow. Vai a Crea job da modello
- Nel campo Nome job, inserisci un nome job univoco.
- (Facoltativo) In Endpoint regionale, seleziona un valore dal menu a discesa. La regione predefinita è
us-central1.Per un elenco delle regioni in cui puoi eseguire un job Dataflow, consulta Località di Dataflow.
- Nel menu a discesa Modello Dataflow, seleziona il modello Da Pub/Sub a Splunk.
- Nei campi dei parametri forniti, inserisci i valori dei parametri.
- (Facoltativo) Per passare dall'elaborazione esattamente una volta alla modalità flusso di dati almeno una volta, seleziona Almeno una volta.
- Fai clic su Esegui job.
gcloud
Nella shell o nel terminale, esegui il modello:
gcloud dataflow jobs run JOB_NAME \ --gcs-location gs://dataflow-templates-REGION_NAME/VERSION/Cloud_PubSub_to_Splunk \ --region REGION_NAME \ --staging-location STAGING_LOCATION \ --parameters \ inputSubscription=projects/PROJECT_ID/subscriptions/INPUT_SUBSCRIPTION_NAME,\ token=TOKEN,\ url=URL,\ outputDeadletterTopic=projects/PROJECT_ID/topics/DEADLETTER_TOPIC_NAME,\ javascriptTextTransformGcsPath=PATH_TO_JAVASCRIPT_UDF_FILE,\ javascriptTextTransformFunctionName=JAVASCRIPT_FUNCTION,\ batchCount=BATCH_COUNT,\ parallelism=PARALLELISM,\ disableCertificateValidation=DISABLE_VALIDATION,\ rootCaCertificatePath=ROOT_CA_CERTIFICATE_PATH
Sostituisci quanto segue:
JOB_NAME: un nome job univoco a tua sceltaREGION_NAME: la regione in cui vuoi eseguire il deployment del job Dataflow, ad esempious-central1VERSION: la versione del modello che vuoi utilizzarePuoi utilizzare i seguenti valori:
latestper utilizzare la versione più recente del modello, disponibile nella cartella principale non datata nel bucket: gs://dataflow-templates-REGION_NAME/latest/- il nome della versione, ad esempio
2023-09-12-00_RC00, per utilizzare una versione specifica del modello, che si trova nidificata nella rispettiva cartella principale datata nel bucket: gs://dataflow-templates-REGION_NAME/
STAGING_LOCATION: la località per la gestione temporanea dei file locali (ad esempio,gs://your-bucket/staging)INPUT_SUBSCRIPTION_NAME: il nome della sottoscrizione Pub/SubTOKEN: il token HEC di SplunkURL: il percorso URL per HEC di Splunk (ad esempio,https://splunk-hec-host:8088)DEADLETTER_TOPIC_NAME: il nome dell'argomento Pub/SubJAVASCRIPT_FUNCTION: il nome della funzione definita dall'utente (UDF) JavaScript che vuoi utilizzareAd esempio, se il codice della funzione JavaScript è
myTransform(inJson) { /*...do stuff...*/ }, il nome della funzione èmyTransform. Per esempi di UDF JavaScript, consulta Esempi di UDF.PATH_TO_JAVASCRIPT_UDF_FILE: l'URI Cloud Storage del file.jsche definisce la funzione definita dall'utente JavaScript che vuoi utilizzare, ad esempiogs://my-bucket/my-udfs/my_file.jsBATCH_COUNT: la dimensione del batch da utilizzare per l'invio di più eventi a SplunkPARALLELISM: il numero di richieste parallele da utilizzare per l'invio di eventi a SplunkDISABLE_VALIDATION:truese vuoi disabilitare la convalida del certificato SSLROOT_CA_CERTIFICATE_PATH: il percorso del certificato CA radice in Cloud Storage (ad esempio,gs://your-bucket/privateCA.crt)
API
Per eseguire il modello utilizzando l'API REST, invia una richiesta HTTP POST. Per saperne di più sull'
API e sui relativi ambiti di autorizzazione, consulta
projects.templates.launch.
POST https://dataflow.googleapis.com/v1b3/projects/PROJECT_ID/locations/LOCATION/templates:launch?gcsPath=gs://dataflow-templates-LOCATION/VERSION/Cloud_PubSub_to_Splunk { "jobName": "JOB_NAME", "environment": { "ipConfiguration": "WORKER_IP_UNSPECIFIED", "additionalExperiments": [] }, "parameters": { "inputSubscription": "projects/PROJECT_ID/subscriptions/INPUT_SUBSCRIPTION_NAME", "token": "TOKEN", "url": "URL", "outputDeadletterTopic": "projects/PROJECT_ID/topics/DEADLETTER_TOPIC_NAME", "javascriptTextTransformGcsPath": "PATH_TO_JAVASCRIPT_UDF_FILE", "javascriptTextTransformFunctionName": "JAVASCRIPT_FUNCTION", "batchCount": "BATCH_COUNT", "parallelism": "PARALLELISM", "disableCertificateValidation": "DISABLE_VALIDATION", "rootCaCertificatePath": "ROOT_CA_CERTIFICATE_PATH" } }
Sostituisci quanto segue:
PROJECT_ID: l'ID progetto Google Cloud in cui vuoi eseguire il job DataflowJOB_NAME: un nome job univoco a tua sceltaLOCATION: la regione in cui vuoi eseguire il deployment del job Dataflow, ad esempious-central1VERSION: la versione del modello che vuoi utilizzarePuoi utilizzare i seguenti valori:
latestper utilizzare la versione più recente del modello, disponibile nella cartella principale non datata nel bucket: gs://dataflow-templates-REGION_NAME/latest/- il nome della versione, ad esempio
2023-09-12-00_RC00, per utilizzare una versione specifica del modello, che si trova nidificata nella rispettiva cartella principale datata nel bucket: gs://dataflow-templates-REGION_NAME/
STAGING_LOCATION: la località per la gestione temporanea dei file locali (ad esempio,gs://your-bucket/staging)INPUT_SUBSCRIPTION_NAME: il nome della sottoscrizione Pub/SubTOKEN: il token HEC di SplunkURL: il percorso URL per HEC di Splunk (ad esempio,https://splunk-hec-host:8088)DEADLETTER_TOPIC_NAME: il nome dell'argomento Pub/SubJAVASCRIPT_FUNCTION: il nome della funzione definita dall'utente (UDF) JavaScript che vuoi utilizzareAd esempio, se il codice della funzione JavaScript è
myTransform(inJson) { /*...do stuff...*/ }, il nome della funzione èmyTransform. Per esempi di UDF JavaScript, consulta Esempi di UDF.PATH_TO_JAVASCRIPT_UDF_FILE: l'URI Cloud Storage del file.jsche definisce la funzione definita dall'utente JavaScript che vuoi utilizzare, ad esempiogs://my-bucket/my-udfs/my_file.jsBATCH_COUNT: la dimensione del batch da utilizzare per l'invio di più eventi a SplunkPARALLELISM: il numero di richieste parallele da utilizzare per l'invio di eventi a SplunkDISABLE_VALIDATION:truese vuoi disabilitare la convalida del certificato SSLROOT_CA_CERTIFICATE_PATH: il percorso del certificato CA radice in Cloud Storage (ad esempio,gs://your-bucket/privateCA.crt)
Passaggi successivi
- Scopri di più sui modelli Dataflow.
- Consulta l'elenco dei modelli forniti da Google.