Elastic
Keeper SIEMからElasticへのプッシュ連携
概要
KeeperはElasticへのイベントストリーミングに対応しています。外部へのログ出力はリアルタイムで行われ、新しいイベントは数分以内に表示されます。設定手順は以下のとおりです。

Elastic連携では、送信先エンドポイントへのTCPプッシュを使用します。以下のフィールドが必要です。
ホスト (mycompany.gcp.cloud.us.io:9243など)
インデックス (keeperなど)
APIキー
APIキーの生成については、Elasticのドキュメントをご参照ください。
トラブルシューティング
KeeperがElasticインスタンスに接続できない場合は、以下をご確認ください。
ホストフィールドに
httpまたはhttpsを入力しないでください。必ずポートを含めてください。
スペースを使用している場合は、ホストフィールドのポートの後にスペース名を追加します (例:
example-elastic01.us-east.found.io:9243/s/spacename)。Elasticの手前のファイアウォールがファイアウォールの設定ページの記載どおりに構成されていることを確認してください。
最終更新

