For the complete documentation index, see llms.txt. This page is also available as Markdown.

Elastic

Keeper SIEMからElasticへのプッシュ連携

概要

KeeperはElasticへのイベントストリーミングに対応しています。外部へのログ出力はリアルタイムで行われ、新しいイベントは数分以内に表示されます。設定手順は以下のとおりです。

Elastic連携では、送信先エンドポイントへのTCPプッシュを使用します。以下のフィールドが必要です。

  • ホスト (mycompany.gcp.cloud.us.io:9243など)

  • インデックス (keeperなど)

  • APIキー

APIキーの生成については、Elasticのドキュメントをご参照ください。

エンドポイントでは、証明書のサブジェクト名と一致する有効な署名付きSSL証明書を使用してください。証明書には、CAからの完全な証明書チェーンも含まれている必要があります。Keeperは自己署名証明書には接続しません。

また、ElasticサーバーでKeeperサーバーからのトラフィックが許可されていることも確認してください。詳しくはファイアウォールの設定ページをご参照ください。

トラブルシューティング

KeeperがElasticインスタンスに接続できない場合は、以下をご確認ください。

  • ホストフィールドに http または https を入力しないでください。

  • 必ずポートを含めてください。

  • スペースを使用している場合は、ホストフィールドのポートの後にスペース名を追加します (例: example-elastic01.us-east.found.io:9243/s/spacename)。

  • Elasticの手前のファイアウォールがファイアウォールの設定ページの記載どおりに構成されていることを確認してください。

最終更新