Splunk으로 Teleport 감사 이벤트 내보내기
Teleport Event Handler 플러그인을 구성하여 감사 이벤트 로그를 Splunk로 전송하는 방법
Teleport의 Event Handler 플러그인은 Teleport Auth Service에서 감사 이벤트를 수신하여 로그 관리 솔루션으로 전달하므로, 기록 분석, 비정상적인 동작 감지, Teleport 클러스터와 사용자가 상호 작용하는 방식에 대한 더 나은 이해를 얻을 수 있습니다. 이 가이드에서는 Teleport 감사 이벤트를 Splunk로 전송하도록 Teleport Event Handler 플러그인을 구성하는 방법을 보여줍니다. 작동 방식 # Teleport Event Handler는 Teleport Auth Service에 인증하여 gRPC 스트림을 통해 감사 이벤트를 수신한 후, HTTP 요청으로 로컬 Fluentd 인스턴스에 전송합니다. Fluentd 인스턴스는 이 요청을 Splunk HTTP Event Collector(HEC)로 전달하고, HEC는 시각화 및 알림을 위해 이를 Splunk Cloud Platform 또는 Splunk Enterprise로 전송합니다. 사전 요구사항 # Splunk Cloud Platform 또는 Splunk Enterprise v9.0.1 이상. Fluentd 버전 v [fluentd.version] 이상. Teleport Event Handler는 기존 Fluentd 시스템에 통합하거나 새로운 설정과 함께 사용할 수 있는 새 fluent.conf 파일을 생성합니다. Teleport Event Handler 플러그인을 실행할 서버, 가상 머신, Kubernetes 클러스터 또는 Docker 환경. Splunk Enterprise에서 포트 8088 은 Teleport Event Handler와 Fluentd 인스턴스를 실행하는 호스트의 트래픽에 열려 있어야 합니다. 이 가이드는 Event Handler 설정 가이드 중 하나를 완료했다고 가정합니다: tctl로 Event Handler 설정 Teleport Kubernetes Operator로 Event Handler 설정 아래 지침은 워크스테이션에서 Event Handler 플러그인을 로컬로 테스트하는 방법을 보여줍니다. 다른 환경에서는 경로, 포트 및 도메인을 조정해야 합니다. 1/4단계. Splunk 구성 # 이 섹션에서는 Teleport 감사 이벤트를 수집하고 인덱싱하도록 Splunk를 구성하고, HEC가 Splunk에 인증하기 위한 토큰을 만듭니다. 이 섹션의 모든 단계는 Splunk 웹 인터페이스에서 수행됩니다. Teleport 감사 이벤트용 인덱스 생성 # Splunk UI 홈 페이지를 방문하여 Settings > Indexes 로 이동합니다. New Index 를 클릭합니다. 인덱스 이름을 teleport-audit-logs 로 지정하고 Index Data Type 필드를 Events 로 설정합니다. 나머지 필드인 Max raw data size 와 **Searchable retention (days)**를 조직의 필요에 따라 입력합니다. Save 를 클릭합니다. [선택 사항] Teleport 감사 이벤트용 소스 타입 생성 # 기