View a markdown version of this page

连接 Splunk - AWS DevOps 代理人

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

连接 Splunk

Built-in,单向集成

目前, AWS DevOps 代理通过内置的单向集成支持 Splunk 用户,支持以下功能:

  • 自动调查触发 -Splunk 事件可以配置为通过代理 webhook 触发 AWS DevOps AWS DevOps 代理事件解决调查。

  • 遥测自省 - AWS DevOps 代理可以在通过每个提供商的远程 MCP 服务器调查问题时对 Splunk 遥测进行内省。

先决条件

获取 Splunk API 代币

您需要一个 MCP 网址和令牌才能连接 Splunk。

Splunk 管理员步骤

您的 Splunk 管理员需要执行以下步骤:

Splunk 用户步骤

Splunk 用户需要执行以下步骤:

  • 从 Splunk 管理员那里获取相应的令牌或自己创建一个(如果他们有权限)。代币的受众必须是 “mcp”。

信息载入

第 1 步:连接

使用账户访问凭证建立与 Splunk 远程 MCP 终端节点的连接

配置

  1. 转到能力提供者页面(可从侧面导航中访问)

  2. 在 “遥测” 下的 “可用提供商” 部分中找到 Splunk,然后选择注册

  3. 输入您的 Splunk MCP 服务器详细信息:

    • 服务器名称 -唯一标识符(例如 my-splunk-server)

    • 端点 URL -您的 Splunk MCP 服务器端点:

https://<YOUR_SPLUNK_DEPLOYMENT_NAME>.api.scs.splunk.com/<YOUR_SPLUNK_DEPLOYMENT_NAME>/mcp/v1/

  • 描述 -可选服务器描述

  • 令牌名称 -用于身份验证的持有者令牌的名称:my-splunk-token

  • 令牌值用于身份验证的持有者令牌值

每个注册都连接到一个 Splunk 部署。要连接其他 Splunk 部署,请重复步骤 1:连接中的步骤。为每个注册指定自己的服务器名称

第 2 步:启用

在特定的代理空间中激活 Splunk 并配置相应的作用域

配置

  1. 在代理空间页面上,选择代理空间并按查看详细信息(如果您尚未创建代理空间,请参阅创建代理空间

  2. 选择 “能力” 选项卡

  3. 向下滚动到 “遥测” 部分

  4. 按添加

  5. 选择要启用的 Splunk 注册。

  6. 下一步

  7. 查看并按保存

  8. 复制 Webhook 网址和 API 密钥

您可以将多个 Splunk 注册与单个代理空间关联起来。要添加其他注册,请重复此过程中的步骤。

第 3 步:配置 webhook

使用 Webhook URL 和 API 密钥,您可以将 Splunk 配置为发送事件以触发调查,例如来自警报的事件。

Splunk 网络挂钩使用持有者令牌身份验证。有关完整的 webhook 请求格式、负载架构和示例代码,请参阅通过 Webhook 调用 DevOps 代理。使用版本 2(持有者令牌身份验证)示例,使用步骤 2 中的 API 密钥设置Authorization: Bearer <Token>标头。

使用 Splunk 发送 webhook https://help.splunk.com/en/splunk-enterprise/alert-and-respond/alerting-manual/9.4/configure-alert-actions/use-a-webhook-alert-action(注意选择无授权,改用自定义标题选项)

了解更多:

更新身份验证令牌

如果您的 Splunk 身份验证令牌过期或需要轮换,则无需取消注册即可对其进行更新。您的代理空间关联将被保留。要更新令牌,请执行以下步骤:

  1. 转到能力提供者页面(可从侧面导航中访问)。

  2. 滚动到 “当前注册” 部分。

  3. 选择 Splunk,然后从 “操作” 菜单中选择 “更新”。

  4. 输入新的代币值,查看,然后选择更新

移除

遥测源在代理空间级别和账户级别的两个级别上连接。要将其完全删除,必须先将其从所有使用它的代理空间中删除,然后才能将其取消注册。

步骤 1:从代理空间中移除

  1. 在代理空间页面中,选择代理空间并按查看详细信息

  2. 选择 “能力” 选项卡

  3. 向下滚动到 “遥测” 部分

  4. 选择 Splunk

  5. 按下移除

第 2 步:注销账号

  1. 转到能力提供者页面(可从侧面导航中访问)

  2. 滚动到 “当前注册” 部分。

  3. 检查代理空间计数是否为零(如果不是,请在其他代理空间中重复上述步骤 1)

  4. 选择 Splunk,然后从 “操作” 菜单中选择 “取消注册”。