View a markdown version of this page

Kompatibilitas dan batasan prosesor - Amazon CloudWatch

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kompatibilitas dan batasan prosesor

Aturan prosesor umum
Jumlah maksimum

Sebuah pipa dapat memiliki paling banyak 20 prosesor.

Penempatan parser

Prosesor parser (OCSF, CSV, Grok, dan sebagainya), jika digunakan, harus menjadi prosesor pertama dalam pipa.

Prosesor unik

Prosesor berikut hanya dapat muncul sekali per pipeline:

  • add_entries

  • copy_values

Jenis Prosesor CloudWatch Sumber Log Sumber S3 API-based Sumber
OCSF Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
parse_vpc Harus menjadi prosesor pertama Tidak berlaku Tidak berlaku
parse_route53 Harus menjadi prosesor pertama Tidak berlaku Tidak berlaku
parse_rds Harus menjadi prosesor pertama Tidak berlaku Tidak berlaku
parse_json Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
grock Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
csv Harus menjadi prosesor pertama Tidak kompatibel Tidak kompatibel
nilai_kunci Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
tambah_entri Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
salin_nilai Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
Prosesor string (huruf kecil, huruf besar, trim) Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
Prosesor lapangan (move_keys, rename_keys) Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
Transformasi data (tanggal, ratakan) Harus menjadi prosesor pertama Harus menjadi prosesor pertama Harus menjadi prosesor pertama
Definisi kompatibilitas
Harus menjadi prosesor pertama

Saat digunakan, harus menjadi prosesor pertama dalam konfigurasi pipeline

Tidak kompatibel

Tidak dapat digunakan dengan tipe sumber ini

Tidak berlaku

Prosesor tidak relevan untuk jenis sumber ini

Processor-specific pembatasan

Tabel berikut menjelaskan pembatasan prosesor berdasarkan jenis sumber.

Prosesor Jenis Sumber Pembatasan
OCSF CloudWatch Log dengan CloudTrail
  • Hanya diperbolehkan data_source_name bila aws_cloudtrail

  • Harus menggunakan versi CloudTrail-specific skema

  • Tidak dapat digabungkan dengan prosesor lain

OCSF API-based Sumber
  • Harus menggunakan skema khusus sumber (misalnya, microsoft_office365_management_activity untuk Office 365)

  • Membutuhkan versi pemetaan khusus untuk setiap jenis sumber

  • Harus menjadi prosesor pertama dalam pipeline

parse_vpc CloudWatch Log
  • Hanya berlaku untuk Log Aliran VPC

  • Harus menjadi prosesor pertama

  • Input harus berisi format Log Aliran VPC mentah

parse_route53 CloudWatch Log
  • Hanya berlaku untuk Log Kueri Resolver Route 53

  • Harus menjadi prosesor pertama

  • Input harus berisi format log kueri Resolver Route 53

parse_rds CloudWatch Log
  • Hanya berlaku data_source_name bila amazon_rds

  • Harus menjadi prosesor pertama

  • Tidak memerlukan parameter; tipe log disimpulkan dari pipeline data_source_type

tambah_entri Semua Sumber
  • Maksimal satu instance per pipeline

  • Nama kunci harus valid sesuai dengan aturan penamaan bidang

salin_nilai Semua Sumber
  • Maksimal satu instance per pipeline

  • Bidang sumber harus ada dalam acara

penting

Saat menggunakan prosesor dengan batasan:

  • Selalu validasi konfigurasi pipeline Anda menggunakan ValidateTelemetryPipelineConfiguration API sebelum penerapan

  • Uji pipeline dengan data sampel menggunakan TestTelemetryPipeline API untuk memastikan pemrosesan yang tepat

  • Pantau metrik pipeline setelah penerapan untuk memastikan peristiwa diproses seperti yang diharapkan