View a markdown version of this page

Prozessorkompatibilität und Einschränkungen - Amazon CloudWatch

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Prozessorkompatibilität und Einschränkungen

Allgemeine Prozessorregeln
Maximale Anzahl

Eine Pipeline kann maximal 20 Prozessoren haben.

Platzierung des Parsers

Parserprozessoren (OCSF, CSV, Grok usw.) müssen, falls sie verwendet werden, der erste Prozessor in einer Pipeline sein.

Einzigartige Prozessoren

Die folgenden Prozessoren können nur einmal pro Pipeline vorkommen:

  • add_entries

  • copy_values

Prozessortyp CloudWatch Quelle der Protokolle S3-Quelle API-based Quellen
OCSF Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
parse_vpc Muss der erste Prozessor sein Nicht zutreffend Nicht zutreffend
parse_route53 Muss der erste Prozessor sein Nicht zutreffend Nicht zutreffend
parse_rds Muss der erste Prozessor sein Nicht zutreffend Nicht zutreffend
parse_json Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
Grok Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
csv Muss der erste Prozessor sein Nicht kompatibel Nicht kompatibel
Schlüsselwert Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
add_entries Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
copy_values Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
Zeichenkettenprozessoren (Kleinbuchstaben, Großbuchstaben, Trim) Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
Feldprozessoren (move_keys, rename_keys) Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
Datentransformation (Datum, Abflachen) Muss der erste Prozessor sein Muss der erste Prozessor sein Muss der erste Prozessor sein
Definitionen der Kompatibilität
Muss der erste Prozessor sein

Bei Verwendung muss es sich um den ersten Prozessor in der Pipeline-Konfiguration handeln

Nicht kompatibel

Kann mit diesem Quelltyp nicht verwendet werden

Nicht zutreffend

Der Prozessor ist für diesen Quelltyp nicht relevant

Processor-specific Einschränkungen

In der folgenden Tabelle werden die Prozessoreinschränkungen nach Quelltyp beschrieben.

Prozessor Typ der Quelle Einschränkungen
OCSF CloudWatch Loggt mit CloudTrail
  • Nur erlaubt data_source_name wenn aws_cloudtrail

  • Die CloudTrail-specific Schemaversion muss verwendet werden

  • Kann nicht mit anderen Prozessoren kombiniert werden

OCSF API-based Quellen
  • Muss ein quellenspezifisches Schema verwenden (z. B. microsoft_office365_management_activity für Office 365)

  • Erfordert eine bestimmte Zuordnungsversion für jeden Quelltyp

  • Muss der erste Prozessor in der Pipeline sein

parse_vpc CloudWatch Logs
  • Nur gültig für VPC Flow Logs

  • Muss der erste Prozessor sein

  • Die Eingabe muss das unformatierte VPC-Flow-Log-Format enthalten

parse_route53 CloudWatch Logs
  • Nur gültig für Route 53 Resolver-Abfrageprotokolle

  • Muss der erste Prozessor sein

  • Die Eingabe muss das Route 53 Resolver-Abfrageprotokollformat enthalten

parse_rds CloudWatch Logs
  • Nur gültig data_source_name wenn amazon_rds

  • Muss der erste Prozessor sein

  • Nimmt keine Parameter an; der Protokolltyp wird aus dem der Pipeline abgeleitet data_source_type

füge _Einträge hinzu Alle Quellen
  • Maximal eine Instanz pro Pipeline

  • Schlüsselnamen müssen gemäß den Regeln für Feldbenennungen gültig sein

copy_values Alle Quellen
  • Maximal eine Instanz pro Pipeline

  • Quellfelder müssen in dem Ereignis vorhanden sein

Wichtig

Bei Verwendung von Prozessoren mit Einschränkungen:

  • Überprüfen Sie Ihre Pipeline-Konfiguration vor der Bereitstellung immer mithilfe der ValidateTelemetryPipelineConfiguration API

  • Testen Sie die Pipeline mithilfe der TestTelemetryPipeline API anhand von Beispieldaten, um eine ordnungsgemäße Verarbeitung sicherzustellen

  • Überwachen Sie die Pipeline-Kennzahlen nach der Bereitstellung, um sicherzustellen, dass Ereignisse erwartungsgemäß verarbeitet werden