5.2.5. 在 Red Hat Quay UI 中显示 Splunk 审计日志
当您在 Red Hat Quay 中启用 Splunk 日志转发时,您可以在机构、存储库和超级用户管理员面板中查看和查询审计日志。这个读取功能与其他日志后端匹配,以便您可以在 UI 中查看审计日志,而不是直接使用 Splunk。
先决条件
您已创建了
hec_token。注意对于 HEC producer,需要两个令牌:用于编写日志的
hec,在 UI 中读取日志。_tokensearch_token是一个 bearer 令牌(您在"生成 Splunk bearer 令牌"中创建的相同类型)。HEC 令牌只限,无法运行搜索。- 您已将 Quay 配置为将操作日志转发到 Splunk
流程
更新
config.yaml文件:要在 Red Hat Quay UI 上显示 Splunk SDK 审计日志,请使用以下参考:
LOGS_MODEL: splunk LOGS_MODEL_CONFIG: producer: splunk splunk_config: host: <splunk.example.com> port: 8089 bearer_token: <your_bearer_token> url_scheme: https verify_ssl: false index_prefix: quay_logs search_timeout: 60 max_results: 10000 export_batch_size: 5000其中:
<splunk.example.com>- 指定 Splunk 实例的主机名。
<your_bearer_token>- 指定您在"生成 Splunk bearer 令牌"指南中的 bearer 令牌。
index_prefix- 指定 Splunk 索引前缀。
要在 Red Hat Quay UI 上显示 Splunk HEC 日志,请包含生成的
search_token和hec_token。例如:LOGS_MODEL: splunk LOGS_MODEL_CONFIG: producer: splunk_hec splunk_hec_config: host: <splunk.example.com> port: 8088 hec_token: <your_hec_token> search_token: <your_bearer_token> url_scheme: https verify_ssl: true ssl_ca_path: conf/stack/ca.pem index: quay_logs splunk_host: <quay-server.example.com> splunk_sourcetype: access_combined timeout: 10 search_host: <splunk.example.com> search_port: 8089 search_timeout: 60 max_results: 10000 export_batch_size: 5000其中:
<splunk.example.com>- 指定 Splunk 实例的主机名(用于 HEC 端点和搜索 API)。
8088- 指定 Splunk HEC 端点的端口号。
<your_hec_token>- 指定您在"Generating a Splunk HEC 令牌"指南中的 HEC 令牌。
<your_bearer_token>- 可选。指定您在"生成 Splunk bearer 令牌"指南中的 bearer 令牌。
<quay-server.example.com>- 指定 Red Hat Quay 实例的主机名。
- 重启 Red Hat Quay 实例以应用更改。
输入以下命令将示例镜像推送到 Red Hat Quay 实例,以生成审计日志。请注意,您可以推送到机构或存储库。
$ podman push <quay-server.example.com>/<organization_name>/busybox:test在 Red Hat Quay UI 中,在其中一个位置打开 Logs 视图:
-
organizations
& lt;organization_name> Logs -
repositories
& lt;organization_name> / & lt;repository_name> Logs -
superuser
Usage Logs
-
organizations
结果
-
busybox:testSplunk 审计可用。