5.2.5. 在 Red Hat Quay UI 中显示 Splunk 审计日志


当您在 Red Hat Quay 中启用 Splunk 日志转发时,您可以在机构、存储库和超级用户管理员面板中查看和查询审计日志。这个读取功能与其他日志后端匹配,以便您可以在 UI 中查看审计日志,而不是直接使用 Splunk。

先决条件

  • 您已创建了 hec_token

    注意

    对于 HEC producer,需要两个令牌:用于编写日志的 hec _token ,在 UI 中读取日志。search_token 是一个 bearer 令牌(您在"生成 Splunk bearer 令牌"中创建的相同类型)。HEC 令牌只限,无法运行搜索。

  • 您已将 Quay 配置为将操作日志转发到 Splunk

流程

  1. 更新 config.yaml 文件:

    1. 要在 Red Hat Quay UI 上显示 Splunk SDK 审计日志,请使用以下参考:

      LOGS_MODEL: splunk
      LOGS_MODEL_CONFIG:
        producer: splunk
        splunk_config:
          host: <splunk.example.com>
          port: 8089
          bearer_token: <your_bearer_token>
          url_scheme: https
          verify_ssl: false
          index_prefix: quay_logs
          search_timeout: 60
          max_results: 10000
          export_batch_size: 5000

      其中:

      <splunk.example.com>
      指定 Splunk 实例的主机名。
      <your_bearer_token>
      指定您在"生成 Splunk bearer 令牌"指南中的 bearer 令牌。
      index_prefix
      指定 Splunk 索引前缀。
  2. 要在 Red Hat Quay UI 上显示 Splunk HEC 日志,请包含生成的 search_tokenhec_token。例如:

    LOGS_MODEL: splunk
    LOGS_MODEL_CONFIG:
      producer: splunk_hec
      splunk_hec_config:
        host: <splunk.example.com>
        port: 8088
        hec_token: <your_hec_token>
        search_token: <your_bearer_token>
        url_scheme: https
        verify_ssl: true
        ssl_ca_path: conf/stack/ca.pem
        index: quay_logs
        splunk_host: <quay-server.example.com>
        splunk_sourcetype: access_combined
        timeout: 10
        search_host: <splunk.example.com>
        search_port: 8089
        search_timeout: 60
        max_results: 10000
        export_batch_size: 5000

    其中:

    <splunk.example.com>
    指定 Splunk 实例的主机名(用于 HEC 端点和搜索 API)。
    8088
    指定 Splunk HEC 端点的端口号。
    <your_hec_token>
    指定您在"Generating a Splunk HEC 令牌"指南中的 HEC 令牌。
    <your_bearer_token>
    可选。指定您在"生成 Splunk bearer 令牌"指南中的 bearer 令牌。
    <quay-server.example.com>
    指定 Red Hat Quay 实例的主机名。
  3. 重启 Red Hat Quay 实例以应用更改。
  4. 输入以下命令将示例镜像推送到 Red Hat Quay 实例,以生成审计日志。请注意,您可以推送到机构或存储库。

    $ podman push <quay-server.example.com>/<organization_name>/busybox:test
  5. 在 Red Hat Quay UI 中,在其中一个位置打开 Logs 视图:

    • organizations & lt;organization_name&gt; Logs
    • repositories & lt;organization_name> / & lt;repository_name&gt; Logs
    • superuser Usage Logs

结果

  • busybox:test Splunk 审计可用。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部