View a markdown version of this page

Compatibilità e restrizioni del processore - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Compatibilità e restrizioni del processore

Regole generali per i processori
Numero massimo

Una pipeline può avere al massimo 20 processori.

Posizionamento del parser

I processori parser (OCSF, CSV, Grok e così via), se utilizzati, devono essere i primi processori di una pipeline.

Processori unici

I seguenti processori possono apparire solo una volta per pipeline:

  • add_entries

  • copy_values

Tipo di processore CloudWatch Fonte dei log Fonte S3 API-based Fonti
OCSF Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
parse_vpc Deve essere il primo processore Non applicabile Non applicabile
parse_route53 Deve essere il primo processore Non applicabile Non applicabile
parse_rds Deve essere il primo processore Non applicabile Non applicabile
parse_json Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
grok Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
csv Deve essere il primo processore Non compatibile Non compatibile
key_value Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
add_entries Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
copy_values Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
Processori di stringhe (minuscole, maiuscole, trim) Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
Processori di campo (move_keys, rename_keys) Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
Trasformazione dei dati (data, appiattimento) Deve essere il primo processore Deve essere il primo processore Deve essere il primo processore
Definizioni di compatibilità
Deve essere il primo processore

Se utilizzato, deve essere il primo processore nella configurazione della pipeline

Non compatibile

Non può essere utilizzato con questo tipo di sorgente

Non applicabile

Il processore non è rilevante per questo tipo di sorgente

Processor-specific restrizioni

La tabella seguente descrive le restrizioni del processore per tipo di origine.

Processore Tipo di sorgente Restrizioni
OCSF CloudWatch Registri con CloudTrail
  • Consentito solo quando data_source_name è aws_cloudtrail

  • È necessario utilizzare la versione CloudTrail-specific dello schema

  • Non può essere combinato con altri processori

OCSF API-based Fonti
  • È necessario utilizzare uno schema specifico della fonte (ad esempio, microsoft_office365_management_activity per Office 365)

  • Richiede una versione di mappatura specifica per ogni tipo di fonte

  • Deve essere il primo processore della pipeline

parse_vpc CloudWatch Registri
  • Valido solo per i log di flusso VPC

  • Deve essere il primo processore

  • L'input deve contenere il formato VPC Flow Log non elaborato

parse_route53 CloudWatch Registri
  • Valido solo per i registri delle query di Route 53 Resolver

  • Deve essere il primo processore

  • L'input deve contenere il formato del registro delle interrogazioni di Route 53 Resolver

parse_rds CloudWatch Registri
  • Valido solo quando data_source_name è amazon_rds

  • Deve essere il primo processore

  • Non richiede parametri; il tipo di registro viene dedotto da quello della pipeline data_source_type

add_entries Tutte le fonti
  • Massimo un'istanza per pipeline

  • I nomi delle chiavi devono essere validi in base alle regole di denominazione dei campi

copy_values Tutte le fonti
  • Massimo un'istanza per pipeline

  • I campi di origine devono esistere nell'evento

Importante

Quando si utilizzano processori con restrizioni:

  • Convalida sempre la configurazione della pipeline utilizzando l'ValidateTelemetryPipelineConfigurationAPI prima della distribuzione

  • Testa la pipeline con dati di esempio utilizzando l'TestTelemetryPipelineAPI per accertarti della corretta elaborazione

  • Monitora le metriche della pipeline dopo la distribuzione per assicurarti che gli eventi vengano elaborati come previsto