View a markdown version of this page

Connecter Splunk - AWS DevOps Agent

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Connecter Splunk

Built-in, intégration unidirectionnelle

Actuellement, AWS DevOps Agent prend en charge les utilisateurs de Splunk grâce à une intégration unidirectionnelle intégrée, qui permet les opérations suivantes :

  • Déclenchement automatique des enquêtes  : les événements Splunk peuvent être configurés pour déclencher AWS DevOps des enquêtes de résolution d'incidents par le biais des webhooks des AWS DevOps agents.

  • Introspection télémétrique  : l' AWS DevOps agent peut effectuer une introspection de la télémétrie Splunk lorsqu'il étudie un problème via le serveur MCP distant de chaque fournisseur.

Conditions préalables

Obtenir un jeton d'API Splunk

Vous aurez besoin d'une URL MCP et d'un jeton pour connecter Splunk.

Étapes à suivre par Splunk Administrator

Votre administrateur Splunk doit suivre les étapes suivantes :

  • activer l'accès à l'API REST

  • activez l'authentification par jeton lors du déploiement.

  • créez un nouveau rôle « mcp_user », le nouveau rôle n'a pas besoin de fonctionnalités.

  • attribuez le rôle « mcp_user » à tous les utilisateurs du déploiement autorisés à utiliser le serveur MCP.

  • créez le jeton pour les utilisateurs autorisés dont l'audience est « mcp » et définissez l'expiration appropriée, si l'utilisateur n'est pas autorisé à créer lui-même des jetons.

Étapes pour les utilisateurs de Splunk

Un utilisateur de Splunk doit suivre les étapes suivantes :

  • Obtenez un jeton approprié auprès de l'administrateur Splunk ou créez-en un lui-même, s'il en a l'autorisation. L'audience du jeton doit être « mcp ».

Intégration

Étape 1 : Connexion

Établissez une connexion à votre terminal MCP distant Splunk à l'aide des informations d'accès au compte

Configuration

  1. Accédez à la page Capability Providers (accessible depuis la navigation latérale)

  2. Trouvez Splunk dans la section Fournisseurs disponibles, sous Télémétrie, puis choisissez Enregistrer

  3. Entrez les informations de votre serveur Splunk MCP :

    • Nom du serveur  : identifiant unique (par exemple, my-splunk-server)

    • URL du point de terminaison  : point de terminaison de votre serveur Splunk MCP :

https://<YOUR_SPLUNK_DEPLOYMENT_NAME>.api.scs.splunk.com/<YOUR_SPLUNK_DEPLOYMENT_NAME>/mcp/v1/

  • Description  : description facultative du serveur

  • Nom du jeton  : nom du jeton porteur pour l'authentification : my-splunk-token

  • Valeur du jeton La valeur du jeton du porteur pour l'authentification

Chaque inscription se connecte à un déploiement Splunk. Pour connecter d'autres déploiements Splunk, répétez les étapes de l'Étape 1 : Connexion. Donnez à chaque enregistrement son propre nom de serveur.

Étape 2 : activer

Activez Splunk dans un espace d'agent spécifique et configurez le périmètre approprié

Configuration

  1. Sur la page des espaces agents, sélectionnez un espace agent et appuyez sur Afficher les détails (si vous n'avez pas encore créé d'espace agent, voirCréation d'un espace d'agents)

  2. Sélectionnez l'onglet Capacités

  3. Faites défiler la page jusqu'à la section Télémétrie

  4. Appuyez sur Ajouter

  5. Sélectionnez l'enregistrement Splunk que vous souhaitez activer.

  6. Suivant

  7. Vérifiez et appuyez sur Enregistrer

  8. Copiez l'URL du Webhook et la clé d'API

Vous pouvez associer plusieurs enregistrements Splunk à un seul espace d'agent. Pour ajouter un autre enregistrement, répétez les étapes de cette procédure.

Étape 3 : Configuration des webhooks

À l'aide de l'URL du Webhook et de la clé API, vous pouvez configurer Splunk pour qu'il envoie des événements afin de déclencher une enquête, par exemple à partir d'une alarme.

Les webhooks Splunk utilisent l'authentification par jeton du porteur. Pour le format complet de demande de webhook, le schéma de charge utile et un exemple de code, consultez. Invoquer un DevOps agent via Webhook Utilisez les exemples de la version 2 (authentification par jeton du porteur), en définissant l'Authorization: Bearer <Token>en-tête avec la clé API de l'étape 2.

Envoyez des webhooks avec Splunk https://help.splunk.com/en/splunk-enterprise/alert-and-respond/alerting-manual/9.4/configure-alert-actions/use-a-webhook-alert-action (notez, ne sélectionnez aucune autorisation et utilisez plutôt l'option d'en-tête personnalisé)

En savoir plus :

Mettre à jour le jeton d'authentification

Si votre jeton d'authentification Splunk expire ou doit être modifié, vous pouvez le mettre à jour sans vous désinscrire. Vos associations d'espace d'agent sont préservées. Pour mettre à jour le jeton, procédez comme suit :

  1. Accédez à la page Capability Providers (accessible depuis la navigation latérale).

  2. Accédez à la section Actuellement enregistré.

  3. Sélectionnez Splunk, puis choisissez Mettre à jour dans le menu Actions.

  4. Entrez la nouvelle valeur du jeton, vérifiez et choisissez Mettre à jour.

Enlèvement

La source de télémétrie est connectée à deux niveaux au niveau de l'espace agent et au niveau du compte. Pour le supprimer complètement, vous devez d'abord le supprimer de tous les espaces d'agent où il est utilisé, puis il peut être désenregistré.

Étape 1 : Supprimer de l'espace agent

  1. Sur la page des espaces d'agent, sélectionnez un espace d'agent et appuyez sur Afficher les détails

  2. Sélectionnez l'onglet Capacités

  3. Faites défiler la page jusqu'à la section Télémétrie

  4. Sélectionnez Splunk

  5. Appuyez sur Supprimer

Étape 2 : Désenregistrer du compte

  1. Accédez à la page Capability Providers (accessible depuis la navigation latérale)

  2. Accédez à la section Actuellement enregistré.

  3. Vérifiez que le nombre d'espaces d'agent est égal à zéro (si ce n'est pas le cas, répétez l'étape 1 ci-dessus dans vos autres espaces d'agent)

  4. Sélectionnez Splunk, puis Désenregistrer dans le menu Actions.