View a markdown version of this page

Conexión de Splunk - AWS DevOps Agente

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conexión de Splunk

Built-in, integración unidireccional

Actualmente, AWS DevOps Agent admite a los usuarios de Splunk con una integración unidireccional integrada, que permite lo siguiente:

  • Activación automática de la investigación: los eventos de Splunk se pueden configurar para activar las investigaciones de resolución de incidentes del AWS DevOps agente mediante AWS DevOps webhooks del agente.

  • Introspección telemétrica: el AWS DevOps agente puede inspeccionar la telemetría de Splunk mientras investiga un problema a través del servidor MCP remoto de cada proveedor.

Requisitos previos

Obtener un token de API de Splunk

Necesitarás una URL y un token de MCP para conectarte a Splunk.

Pasos para administrar Splunk

El administrador de Splunk debe realizar los siguientes pasos:

  • habilitar el acceso a la API REST

  • habilite la autenticación por token en la implementación.

  • cree un nuevo rol 'mcp_user', el nuevo rol no necesita tener ninguna capacidad.

  • asigne el rol 'mcp_user' a todos los usuarios de la implementación que estén autorizados a usar el servidor MCP.

  • cree el token para los usuarios autorizados cuya audiencia sea «mcp» y establezca la fecha de caducidad adecuada, si el usuario no tiene permiso para crear los tokens por sí mismo.

Pasos para el usuario de Splunk

Un usuario de Splunk debe realizar los siguientes pasos:

  • Obtenga el token apropiado del administrador de Splunk o cree uno por su cuenta, si tiene el permiso. La audiencia del token debe ser «mcp».

Incorporación

Paso 1: Conectar

Establezca la conexión con su terminal MCP remoto de Splunk con las credenciales de acceso a la cuenta

Configuración

  1. Vaya a la página de proveedores de capacidades (a la que se puede acceder desde la barra de navegación lateral)

  2. Busque Splunk en la sección de proveedores disponibles, en Telemetría, y seleccione Registrarse

  3. Introduzca los detalles de su servidor MCP de Splunk:

    • Nombre del servidor: identificador único (p. ej., my-splunk-server)

    • URL de punto final: el punto final de su servidor MCP de Splunk:

https://<YOUR_SPLUNK_DEPLOYMENT_NAME>.api.scs.splunk.com/<YOUR_SPLUNK_DEPLOYMENT_NAME>/mcp/v1/

  • Descripción: descripción opcional del servidor

  • Nombre del token: el nombre del portador del token para la autenticación: my-splunk-token

  • Valor del token: el valor del token del portador para la autenticación

Cada registro se conecta a una implementación de Splunk. Para conectar más despliegues de Splunk, repita los pasos del paso 1: conectar. Asigne a cada registro su propio nombre de servidor.

Paso 2: Habilitar

Active Splunk en un espacio de agente específico y configure el alcance adecuado

Configuración

  1. En la página de espacios de agentes, selecciona un espacio de agentes y pulsa ver detalles (si aún no has creado un espacio de agente, consulta) Creación de un espacio de agentes

  2. Seleccione la pestaña Capacidades

  3. Desplázate hacia abajo hasta la sección de telemetría

  4. Presiona Agregar

  5. Selecciona el registro de Splunk que deseas habilitar.

  6. Next

  7. Revisa y presiona Guardar

  8. Copia la URL y la clave de API del Webhook

Puede asociar más de un registro de Splunk a un único espacio de agente. Para agregar otro registro, repita los pasos de este procedimiento.

Paso 3: Configurar los webhooks

Con la URL del webhook y la clave de API, puedes configurar Splunk para que envíe eventos que activen una investigación, por ejemplo, a partir de una alarma.

Los webhooks de Splunk utilizan la autenticación mediante el token del portador. Para ver el formato completo de solicitud de webhook, el esquema de carga útil y el código de ejemplo, consulta. Invocar al DevOps agente a través de Webhook Usa los ejemplos de la versión 2 (autenticación con el token del portador) y configura el Authorization: Bearer <Token> encabezado con la clave de API del paso 2.

Envía webhooks con Splunk https://help.splunk.com/en/splunk-enterprise/alert-and-respond/alerting-manual/9.4/configure-alert-actions/use-a-webhook-alert-action (ten en cuenta que debes seleccionar la opción sin autorización y, en su lugar, usar la opción de encabezado personalizado)

Más información:

Actualización del token de autenticación

Si tu token de autenticación de Splunk caduca o es necesario cambiarlo, puedes actualizarlo sin anular el registro. Sus asociaciones de Agent Space se conservan. Para actualizar el token, sigue estos pasos:

  1. Vaya a la página de proveedores de capacidades (a la que se puede acceder desde la barra de navegación lateral).

  2. Desplázate hasta la sección Registrados actualmente.

  3. Selecciona Splunk y, a continuación, selecciona Actualizar en el menú Acciones.

  4. Introduce el nuevo valor del token, revísalo y elige Actualizar.

Eliminación

La fuente de telemetría está conectada en dos niveles: el nivel del espacio del agente y el nivel de la cuenta. Para eliminarla por completo, primero debe eliminarla de todos los espacios de agentes en los que se utilice y, a continuación, podrá anular su registro.

Paso 1: Eliminar del espacio de agentes

  1. En la página de espacios para agentes, seleccione un espacio para agentes y pulse ver detalles

  2. Seleccione la pestaña Capacidades

  3. Desplázate hacia abajo hasta la sección de telemetría

  4. Selecciona Splunk

  5. Presiona eliminar

Paso 2: Anular el registro de la cuenta

  1. Vaya a la página de proveedores de capacidades (a la que se puede acceder desde la barra de navegación lateral)

  2. Desplázate hasta la sección Registrados actualmente.

  3. Compruebe que el número de espacios de agente sea cero (si no, repita el paso 1 anterior en sus otros espacios de agente)

  4. Selecciona Splunk y, a continuación, selecciona Anular registro en el menú Acciones.