Exposer vos logs à des outils tiers via l'API OpenSearch
Exploitez tout logiciel capable d'utiliser l'API OpenSearch grâce aux alias.
Objectif
Comme expliqué dans notre documentation d'introduction, Logs Data Platform s'appuie fortement sur OpenSearch pour fonctionner. OpenSearch dispose d'un écosystème riche et permet des requêtes très complexes.
Cette documentation explique comment utiliser des logiciels tiers s'intégrant avec OpenSearch grâce aux alias.
Prérequis
Accès à l'espace client OVHcloud
- Lien direct :
- Pour accéder à vos services :
Identité, Sécurité & Opérations>Logs Data Platform> Sélectionnez la plateforme concernée
En pratique
Qu'est-ce qu'un alias Logs Data Platform ?
Comme expliqué dans la documentation mentionnée ci-dessus, un alias Logs Data Platform est un index OpenSearch virtuel. Vous pouvez attacher plusieurs index ou plusieurs flux de logs à un alias (mais pas un mélange d'index et de flux). Dans les deux cas, les alias sont en lecture seule.
Configuration de l'alias
Lorsqu'il est attaché à des flux ou des index, un alias vous permet d'exposer le contenu de vos flux exactement comme s'ils étaient stockés dans un seul index OpenSearch. Cette fonctionnalité ne peut être utilisée qu'à des fins de lecture/requête.
Si vous souhaitez ingérer des logs vers un flux en utilisant l'API OpenSearch, nous fournissons un input partagé qui fonctionne comme un index spécial préconfiguré à cet effet et accessible à tout utilisateur de Logs Data Platform. Vous pouvez suivre cette documentation pour l'utiliser.
Créer un alias
Pour créer un alias dans l'interface de gestion, rendez-vous dans la section Alias de votre compte Logs Data Platform comme indiqué sur cette image :
Cela devrait ressembler à ceci :
Dans cette section, vous pouvez :
- Créer un nouvel alias en cliquant sur le bouton
Ajouter un alias.
- Une fois créé, vous pouvez modifier la description, accéder à l'alias via l'UI web OpenSearch ou supprimer l'alias via le bouton
....
Attacher un alias à un flux
- Attachez et détachez des flux et/ou des index à un alias en cliquant sur le bouton
...puis sur le boutonAttacher du contenu à l'alias. - Choisissez ensuite le flux que vous souhaitez attacher à l'alias.
Attacher un alias à un index
Si vous utilisez la fonctionnalité d'index OpenSearch managé as a service, vous pouvez également attacher plusieurs index à un alias. Dans ce cas, attachez l'alias et configurez-le comme décrit ci-dessous.
- Attachez et détachez des flux et/ou des index à un alias en cliquant sur le bouton
...puis sur le boutonAttacher du contenu à l'alias. - Choisissez ensuite l'onglet des index que vous souhaitez attacher à l'alias.
- Enfin, sélectionnez les index que vous souhaitez attacher à l'alias.
Récupérer les identifiants
Comptes avec IAM activé
Les comptes avec IAM activé disposent de deux moyens d'obtenir des identifiants à la fois pour les API OVHcloud et pour les API des plans de données de Logs Data Platform :
- Jeton d'accès personnel (PAT) pour un utilisateur local : générez un jeton via la console IAM ou l'API.
- Jeton de compte de service : obtenu en créant d'abord un compte de service et en utilisant le flux client-credentials OAuth2.
Les deux jetons peuvent être utilisés comme bearer token ou avec un schéma d'authentification basic en utilisant pat_jwt_<your_suffix> comme nom d'utilisateur. Remplacez <your_suffix> par la chaîne ASCII de votre choix.
Comptes historiques (sans IAM)
- Utilisez le couple traditionnel
<username>et<password>, ou un jeton historique existant.
Gestion des accès aux alias
Comme toutes les fonctionnalités de Logs Data Platform, avec IAM activé, les alias peuvent être partagés avec d'autres identités OVHcloud. Si vous n'êtes pas familier avec IAM, nous vous encourageons à lire la documentation IAM ainsi que la documentation spécifique de gestion des accès IAM de Logs Data Platform.
Les droits relatifs à la gestion des alias OpenSearch via les API OVHcloud sont :
Les droits relatifs à la gestion des alias OpenSearch via l'API OpenSearch sont :
Il n'existe pas de droit lié à l'écriture, car les alias sont en lecture seule.
Guide récapitulatif rapide pour configurer l'accès aux alias
1. Créer un utilisateur local
Pour créer un utilisateur local, rendez-vous sur la page . Complétez les champs requis et cliquez sur Confirmer pour créer l'utilisateur.
Consultez la documentation dédiée pour plus d'informations sur les utilisateurs.
2. Générer un PAT
Un jeton d'accès personnel est nécessaire pour interagir avec Logs Data Platform ou l'API OVHcloud lorsque vous utilisez un utilisateur local. Comme indiqué dans le guide correspondant, vous pouvez en créer un via l'API :
La réponse contient un champ access_token, qui est votre PAT.
3. Créer la politique IAM
Les politiques IAM permettent à une identité d'interagir avec les ressources de Logs Data Platform. Créez ou modifiez une politique existante et ajoutez les droits correspondants pour votre utilisateur local.
Consultez le guide ou la documentation IAM pour des informations détaillées sur cette fonctionnalité. N'oubliez pas d'ajouter votre nouvel alias en tant que ressource gérée par cette politique IAM.
Veillez à séparer les droits de service et les droits spécifiques aux alias dans des politiques différentes si nécessaire, car tous les alias héritent des droits appliqués sur un service Logs Data Platform (c'est-à-dire que placer ldp:opensearch:alias/read sur une politique de service donne des droits de lecture sur tous les alias de ce service).
4. Interroger l'alias à l'aide du bearer token :
Ou, si vous préférez, utilisez le mécanisme d'authentification hybride :
Exemple pour un utilisateur historique (à titre de référence uniquement)
Configuration de l'outil tiers
Pour se connecter à votre alias comme s'il s'agissait d'un index OpenSearch, les outils tiers nécessitent généralement certaines informations :
- Une URL/un port : il s'agit de l'URL de votre cluster, que vous trouverez sur la page d'accueil de votre compte Logs Data Platform sous le nom « Access point » dans la section « Configuration ». Le port est 9200 pour OpenSearch. L'URL obtenue doit être
https://<your_cluster>.logs.ovh.com:9200. - Un nom d'index. Il s'agit du nom de votre alias, que vous trouverez dans la colonne de gauche de la page d'accueil de votre alias, comme dans l'image suivante. Il doit ressembler à ceci :
<ldp_service_name>-a-<alias_name>.
- Un utilisateur :
pat_jwt_<your_suffix>, une chaîne commençant parpat_jwt_comme nom d'utilisateur. - Un mot de passe : l'
access_tokenobtenu via les utilisateurs locaux ou via le flux OAuth2.
Cas d'usage
Nous disposons actuellement d'une documentation spécifique illustrant l'utilisation des alias dans trois cas :
- Utiliser nos instances OpenSearch Dashboards managées pour visualiser les logs : ici.
- Utiliser Grafana pour visualiser les logs : ici.
- Utiliser ElastAlert pour mettre en place des alertes sur les logs : ici.
Aller plus loin
- Introduction à Logs Data Platform
- Démarrer avec Logs Data Platform
- Notre documentation
- Créer un compte : Essayez !
- Hub communautaire : communauté d'utilisateurs