Splunk Cloud로 감사 로그 스트리밍 활성화
Splunk Cloud로 감사 로그 스트리밍 활성화 (Enable audit log streaming to Splunk Cloud)
이 페이지는 조직의 HCP 감사 로그를 Splunk Cloud로 스트리밍해 검토하는 방법을 설명해요. HCP 포털에서 감사 로그 스트리밍을 활성화하거나 HCP Terraform 프로바이더의 hcp_log_streaming_destination 리소스를 사용할 수 있어요.
출처: 문서
본문
요구 사항 (Requirements)
HCP UI를 쓰든 Terraform 프로바이더를 쓰든, 감사 로그 스트리밍을 활성화하려면 조직에 대한 owner 또는 admin 권한이 있는 HCP 사용자 계정이 필요해요. 자세한 내용은 users 문서를 참고하세요.
지원되는 HTTP Event Collector(HEC) 엔드포인트를 사용해야 해요. HCP는 Splunk Cloud에서 다음 유형의 HEC 엔드포인트를 지원하지 않습니다.
- 커스텀 방화벽 규칙이 있는 엔드포인트
- AWS Govcloud용으로 구성된 엔드포인트
- Splunk Cloud 무료 체험판에서 만든 엔드포인트
Terraform 프로바이더 방법
HCP UI 대신 Terraform으로 감사 로그 스트리밍을 구성·활성화하려면 다음 소프트웨어와 프로바이더 버전도 필요해요.
- Terraform v1.1.5 이상. 최상의 환경을 위해 최신 릴리스를 사용하는 것을 권장해요.
- HashiCorp Cloud Platform(HCP) Provider 버전 0.80.0 이상.
또한 HCP 프로바이더가 조직 수준 서비스 주체와 서비스 주체 키로 인증하도록 구성해야 해요. 자세한 내용은 Terraform 레지스트리의 Authenticate with HCP 가이드를 참고하세요.
워크플로우 (Workflow)
전용 HCP 워크플로우를 사용해 HCP에서 Splunk Cloud로 감사 로그 스트리밍을 활성화할 수 있어요. Terraform 레지스트리의 HCP 프로바이더를 사용해 조직의 인프라를 만들고 관리할 수도 있습니다. 감사 로그 스트리밍을 활성화하려면 다음 단계를 완료해요.
- HCP 밖에서 Splunk Cloud에 감사 로그 인덱스(index)를 만들어요.
- HCP 밖에서 HTTP Event Collector(HEC) 토큰을 만들고 검색해요.
- 감사 로그 스트리밍을 활성화해요.
- HCP 밖에서 Splunk Cloud에 감사 로그 인덱스를 만들어요.
- HCP 밖에서 HTTP Event Collector(HEC) 토큰을 만들고 검색해요.
hcp_log_streaming_destination을 구성해요.- Terraform으로 인프라를 갱신해요.
- 감사 로그를 확인해요.
감사 로그 인덱스 만들기 (Create an audit log index)
Splunk Cloud로의 감사 로그 스트리밍을 활성화하려면 로그를 스트리밍할 인덱스를 지정해야 해요. 아직 인덱스가 없다면 hcp-audit-logs라는 이벤트 인덱스를 만들어요. 자세한 내용은 Splunk 문서의 create events indexes를 참고하세요.
HTTP Event Collector(HEC) 토큰 만들고 검색하기 (Create and retrieve an HTTP Event Collector / HEC token)
Splunk Cloud에 HEC 토큰을 만들어요. 이 토큰은 다음 요구 사항이 있어요.
hcp-log-stream같이 HEC 토큰에 이름을 지정해요.- 만든
hcp-audit-logs인덱스를 토큰에 할당해요.
토큰 생성 안내는 Splunk 문서의 Set up and use HTTP Event Collector in Splunk Web을 참고하세요.
참고 (Note): 지원되는 HTTP Event Collector(HEC) 엔드포인트를 사용해야 해요. HCP는 Splunk Cloud에서 다음 유형의 HEC 엔드포인트를 지원하지 않습니다.
- 커스텀 방화벽 규칙이 있는 엔드포인트
- AWS Govcloud용으로 구성된 엔드포인트
- Splunk Cloud 무료 체험판에서 만든 엔드포인트
토큰 값 검색 안내는 Splunk 문서의 Manage HTTP Event Collector tokens를 참고하세요.
감사 로그 스트리밍 활성화하기 (Enable audit log streaming)
Splunk Cloud로의 감사 로그 스트리밍을 활성화하려면 다음 단계를 완료해요.
- HCP 포털에 로그인해요.
- 감사 로그를 스트리밍하려는 조직을 선택해요.
- Audit log streaming을 클릭해요.
- Create streaming destination을 클릭해요.
- Splunk Cloud를 선택해요.
- Destination name - 이 라벨은 HCP 조직의 감사 로그 스트림 목록에 나타나요.
- HTTP event collector (HEC) endpoint - 이 엔드포인트는
https://http-inputs-<tenant>.splunkcloud.com/services/collector/event형식을 가져요. 자세한 내용은 Splunk 문서의 Send data to HTTP Event Collector를 참고하세요. - Token - HEC 토큰의 값이에요.
- Test connection을 클릭해 HCP가 Splunk Cloud로 보낼 테스트 로그를 생성해요.
- Save를 클릭해요.
hcp_log_streaming_destination 리소스 구성하기
HCP 조직에 대해 hcp_log_streaming_destination 리소스를 HEC 토큰과 Splunk 엔드포인트로 구성해요. 다음 예시는 이 구성을 보여줍니다.
resource "hcp_log_streaming_destination" "my_splunk_cloud" {
name = "<splunk-cloud-prod>"
splunk_cloud = {
endpoint = "<https://http-inputs-<tenant>.splunkcloud.com/services/collector/event>"
token = "<HEC-Token-Value>"
}
}
HEC 엔드포인트의 URI 형식에 대한 자세한 내용은 Splunk 문서의 Send data to HTTP Event Collector를 참고하세요.
Terraform으로 인프라 갱신하기
리소스를 구성한 뒤 terraform apply를 실행해 배포를 갱신해요. 방금 만든 리소스를 대상으로 하려면 다음 명령을 실행해요.
$ terraform apply -target "hcp_log_streaming_destination.my_splunk_cloud"
감사 로그 확인하기 (View audit logs)
더 알아보기 (Learn more)
- HCP 감사 로그 스트리밍 — 감사 로그 스트리밍 전반을 살펴보세요.
- Datadog으로 감사 로그 스트리밍 활성화 — Datadog 대상 구성 방법을 확인해 보세요.
- AWS Cloudwatch로 감사 로그 스트리밍 활성화 — Cloudwatch 대상 구성 방법을 알아보세요.