View a markdown version of this page

Connessione a Splunk - AWS DevOps Agente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connessione a Splunk

Built-in, integrazione unidirezionale

Attualmente, AWS DevOps Agent supporta gli utenti Splunk con un'integrazione unidirezionale integrata, che consente quanto segue:

  • Attivazione automatica delle indagini: gli eventi Splunk possono essere configurati per attivare le indagini sulla risoluzione degli incidenti da parte degli AWS DevOps agenti tramite i webhook degli agenti. AWS DevOps

  • Introspezione telemetrica: l' AWS DevOps agente può esaminare la telemetria di Splunk mentre analizza un problema tramite il server MCP remoto di ciascun provider.

Prerequisiti

Ottenere un token API Splunk

Avrai bisogno di un URL MCP e di un token per connettere Splunk.

Passaggi dell'amministratore di Splunk

L'amministratore di Splunk deve eseguire i seguenti passaggi:

  • abilita l'accesso all'API REST

  • abilitare l'autenticazione tramite token sulla distribuzione.

  • crea un nuovo ruolo 'mcp_user', il nuovo ruolo non deve avere alcuna capacità.

  • assegna il ruolo 'mcp_user' a tutti gli utenti della distribuzione autorizzati a utilizzare il server MCP.

  • crea il token per gli utenti autorizzati con audience come 'mcp' e imposta la scadenza appropriata, se l'utente non dispone dell'autorizzazione per creare i token da solo.

Passaggi per l'utente Splunk

Un utente Splunk deve eseguire i seguenti passaggi:

  • Ottieni un token appropriato dall'amministratore di Splunk o creane uno tu stesso, se dispone dell'autorizzazione. Il pubblico del token deve essere «mcp».

Onboarding

Fase 1: Connessione

Stabilisci una connessione al tuo endpoint MCP remoto Splunk con le credenziali di accesso all'account

Configurazione

  1. Vai alla pagina dei fornitori di capacità (accessibile dalla barra di navigazione laterale)

  2. Trova Splunk nella sezione Provider disponibili sotto Telemetria e scegli Registra

  3. Inserisci i dettagli del tuo server Splunk MCP:

    • Nome del server: identificatore univoco (ad esempio, my-splunk-server)

    • Endpoint URL - L'endpoint del tuo server Splunk MCP:

https://<YOUR_SPLUNK_DEPLOYMENT_NAME>.api.scs.splunk.com/<YOUR_SPLUNK_DEPLOYMENT_NAME>/mcp/v1/

  • Descrizione - Descrizione opzionale del server

  • Nome del token: il nome del token portatore per l'autenticazione: my-splunk-token

  • Valore del token: il valore del token al portatore per l'autenticazione

Ogni registrazione si connette a una distribuzione Splunk. Per connettere altre implementazioni Splunk, ripeti i passaggi nella Fase 1: Connessione. Assegna a ciascuna registrazione il proprio nome server.

Fase 2: Attivare

Attiva Splunk in uno spazio specifico dell'agente e configura l'ambito appropriato

Configurazione

  1. Dalla pagina degli spazi per gli agenti, seleziona uno spazio agente e premi Visualizza dettagli (se non hai ancora creato uno spazio per agenti, consulta) Creazione di uno spazio per agenti

  2. Seleziona la scheda Funzionalità

  3. Scorri verso il basso fino alla sezione Telemetria

  4. Premi Aggiungi

  5. Seleziona la registrazione Splunk che desideri abilitare.

  6. Next

  7. Rivedi e premi Salva

  8. Copia l'URL del Webhook e la chiave API

È possibile associare più di una registrazione Splunk a un singolo Agent Space. Per aggiungere un'altra registrazione, ripeti i passaggi di questa procedura.

Fase 3: Configurare i webhook

Utilizzando l'URL Webhook e la chiave API puoi configurare Splunk per inviare eventi per attivare un'indagine, ad esempio a partire da un allarme.

I webhook Splunk utilizzano l'autenticazione con token al portatore. Per il formato completo della richiesta webhook, lo schema del payload e il codice di esempio, consulta. Richiamo DevOps dell'agente tramite Webhook Usa gli esempi della versione 2 (autenticazione con token Bearer), impostando l'Authorization: Bearer <Token>intestazione con la chiave API del passaggio 2.

Invia webhook con Splunk https://help.splunk.com/en/splunk-enterprise/alert-and-respond/alerting-manual/9.4/configure-alert-actions/use-a-webhook-alert-action (nota: seleziona nessuna autorizzazione e usa invece l'opzione di intestazione personalizzata)

Ulteriori informazioni:

Aggiornamento del token di autenticazione

Se il token di autenticazione Splunk scade o deve essere ruotato, puoi aggiornarlo senza annullare la registrazione. Le tue associazioni con Agent Space vengono mantenute. Per aggiornare il token, segui questi passaggi:

  1. Vai alla pagina dei Capability Providers (accessibile dalla barra di navigazione laterale).

  2. Scorri fino alla sezione Attualmente registrato.

  3. Seleziona Splunk, quindi scegli Aggiorna dal menu Azioni.

  4. Inserisci il nuovo valore del token, rivedi e scegli Aggiorna.

Rimozione

La fonte di telemetria è connessa a due livelli: a livello di spazio dell'agente e a livello di account. Per rimuoverla completamente, è necessario prima rimuoverla da tutti gli spazi dell'agente in cui viene utilizzata e quindi può essere annullata la registrazione.

Passaggio 1: Rimuovi dallo spazio dell'agente

  1. Dalla pagina degli spazi per gli agenti, seleziona uno spazio per gli agenti e premi Visualizza dettagli

  2. Seleziona la scheda Funzionalità

  3. Scorri verso il basso fino alla sezione Telemetria

  4. Seleziona Splunk

  5. Premi rimuovi

Fase 2: Annullamento della registrazione dall'account

  1. Vai alla pagina dei Capability Providers (accessibile dalla barra di navigazione laterale)

  2. Scorri fino alla sezione Attualmente registrato.

  3. Verifica che il numero di posti disponibili per gli agenti sia pari a zero (in caso contrario, ripeti il passaggio 1 precedente negli altri spazi dedicati agli agenti)

  4. Seleziona Splunk, quindi scegli Annulla registrazione dal menu Azioni.