Elastic 托管集成常见问题解答
关于 Elastic 托管集成的常见问题。
Elastic 托管集成最适合通过 API 从云端数据源以较低数据量拉取数据的集成。有关完整列表,请参阅 Elastic 托管集成快速参考。Elastic 会不断向此列表中添加更多集成。
Elastic 目录中的并非所有集成都可以作为 Elastic 托管集成运行。只有通过 API 从云端数据源拉取数据的集成才能在此模式下使用。若要请求提供某项集成,请在 elastic/integrations 仓库中提交功能增强请求。
每个 Serverless 项目或 Elastic Cloud 托管部署最多可部署 50 个 Elastic 托管集成。
可以。通过 Elastic 托管集成引入的数据会像任何其他集成数据一样落入您的集群中,因此所有 Elasticsearch 和 Kibana 功能均适用 — 包括警报。
在 Serverless 项目中,您可以部署 Elastic 托管集成而无需支付额外费用。
在 Elastic Cloud 托管上,每个部署的 Elastic 托管集成按小时计费。在 Elastic 价格表中,单位显示为 [csp].managed-integration,其中 [csp] 为 aws、azure 或 gcp。
大多数 Elastic 托管集成的计量标准为每个集成每小时一个单位。以下集成除外:
| 集成 | 单位成本(每个集成每小时) |
|---|---|
| Microsoft Defender XDR 日志 | 4 |
| Microsoft Defender for Endpoint | 4 |
| Rapid7 InsightVM 日志 | 4 |
| CrowdStrike Falcon Intelligence 日志 | 4 |
| abuse.ch API | 2 |
有关当前定价详情,请参阅 Elastic 定价页面。
在这些版本中,Elastic 托管集成处于技术预览阶段,在 Elastic Cloud 托管上免费提供。
Elastic 托管集成运行在由 Elastic 作为 Elastic Cloud Serverless 的一部分进行运营的 Elastic 托管基础设施上。因此,无论其收集的数据是落入 Elastic Cloud Serverless 项目还是 Elastic Cloud 托管部署中,该服务都遵循 Elastic Cloud Serverless SLA。
在这些版本中,Elastic 托管集成处于技术预览阶段,并按“原样”提供,因此不适用任何 SLA。
通过 Elastic 托管集成引入的文档存储在您的项目或 Elastic Cloud 托管部署中,这与基于代理的集成引入的数据相同。
某些 Elastic 托管集成会跟踪自己的收集进度 — 例如它们已经从数据源收集到哪个位置。Elastic 托管集成会将此进度信息存储在您的集群中,存储在名称以 agentless-state- 开头的索引中。作为运行集成的一部分,Elastic 会自动创建和更新这些索引。
这些索引仅包含少量的内部跟踪信息,而不包含从您的数据源收集的数据。您不需要自己创建、调整大小或管理它们。
应将 agentless-state-* 索引视为由 Elastic 管理。在启用相关集成时,请勿删除、重新索引或以其他方式修改它们,因为这样做可能会中断数据收集。
我可以删除 agentless-state-* 索引吗?
避免在其集成启用时删除 agentless-state-* 索引。删除它不会移除集成已经收集到集群中的任何数据,但集成会丢失上次中断的位置。下次运行它时,它会从默认起点开始收集,这可能会重新收集最近的数据并创建重复文档。
我需要备份或快照 agentless-state-* 索引吗?
不需要。agentless-state-* 索引默认包含在集群快照中,因此您无需执行任何操作来备份它们。恢复收集的数据不需要它们:如果状态索引丢失,集成会重新创建它并从默认起点恢复收集,这可能会重新收集最近的数据并创建重复文档。
我可以将索引生命周期管理 (ILM) 策略应用于 agentless-state-* 索引吗?
不可以。这些索引保存的是原地更新的当前状态,而不是随时间老化的基于时间的数据。滚动更新或删除它们的 ILM 策略可能会中断数据收集,因此请不要对其进行此类管理。
通常不会。数据通过 Elastic 的内部网络从 Elastic 托管基础设施流向您的集群。但是,如果您的 Elastic Cloud 托管部署位于 Elastic Cloud Serverless 未覆盖的区域,数据可能会通过公共互联网到达您的集群。
Elastic 员工无法访问您项目或部署中的数据。通过 Elastic 托管集成引入的数据存储在您的集群中,并具有与通过任何其他方法引入的数据相同的访问控制。
不可以。Elastic 托管集成运行在共享基础设施上,并且不使用固定范围的 IP 地址进行入站或出站流量。
支持。Elastic 托管集成支持流量过滤,无需进行额外配置。
有。为了确保一致的服务级别并避免因集群资源不足引起的问题,每个 Elastic 托管集成限制为每秒 300 个事件 (EPS)。如果吞吐量激增超过此限制,服务将被限制,并且 UI 会显示发生此情况的时间。持续达到此限制会延迟您的云数据源的引入。如果您需要更高的吞吐量,请考虑使用 Elastic Distribution of OpenTelemetry Cloud Forwarder。
不支持。为同一数据源部署多个 Elastic 托管集成不会增加引入吞吐量。若需更高的吞吐量,请考虑 Elastic Distribution of OpenTelemetry Cloud Forwarder。
对于单个收集器的孤立问题,Elastic 会重新启动它,并恢复数据引入。收集器内存队列中的任何事件可能会丢失。对于范围广泛的服务中断,在基础设施恢复之前不会收集任何数据,并且某些传输中的事件可能会丢失。
Elastic 托管集成是一项完全托管的服务,因此底层收集器不会显示在 Fleet 中 — Elastic 代表您运营基础设施。您仍然可以在 Integrations 应用中查看每个集成的状态,并在集群中观察引入的数据本身。
在 Integrations 应用中管理和监控 Elastic 托管集成
- 在 Kibana 中,在导航菜单中找到 Integrations(集成)或使用 全局搜索字段。
- 执行以下操作之一:
- 打开 Installed integrations 选项卡,并为您所需的集成选择 View policies。
- 打开集成的页面并转到其 Integration policies 选项卡。
每个集成策略都显示集成的状态,因此您可以检查其运行状况并采取操作 — 例如更新凭据 — 而无需使用 Fleet。
Elastic 托管集成是一项托管服务,因此您是在集成级别监控其运行状况,而不是自己管理底层基础设施。检查和解决不健康集成问题的具体步骤取决于您的版本
每个集成的状态显示在 Integrations 应用中的 Integration policies 选项卡上。
如果 Elastic 托管集成处于不健康状态
- 检查不健康的原因。将鼠标悬停在 Integration policies 选项卡上的集成状态上,以查看集成不健康的完整详细说明。
- 检查您的凭据和配置。大多数问题是由过期或无效的凭据,或者源端权限缺失引起的。编辑集成以更新其凭据或配置。
- 如果问题仍然存在,请联系 Elastic 支持。您无需亲自检查或调试收集器 — Elastic 会为您运行它、监控服务并代表您收集诊断信息。
健康状态意味着集成已连接且就绪,但这并不一定意味着当前有数据正在流动。如果集成状态健康但您未看到数据,请确认数据源有可用数据并检查集成的吞吐量。如果仍未出现数据,请联系 Elastic 支持。
在这些版本中,底层收集器在 Fleet 中默认是隐藏的,因此请首先使其可见。
在 Fleet → Agents 页面上,与 Elastic 托管集成关联的收集器名称以 agentless 开头。当收集器为 Unhealthy 时
- 检查集成配置。大多数
Unhealthy状态是由过期或无效的凭据,或源端权限问题引起的。确认您为集成提供的凭据和配置仍然有效。 - 联系 Elastic 支持。如果配置看起来正确但收集器仍然处于不健康状态,支持人员将代您收集诊断信息并进行调查。
自行收集诊断信息
如果您希望在联系支持人员之前收集诊断包
- 在使底层收集器在 Fleet 中可见之后,在 Agents 页面上选择不健康的收集器。
- 从操作菜单 中,选择 Maintenance and diagnostics → Request diagnostics .zip。
- 下载并解压诊断包。有关更多信息,请参阅 Fleet 和 Elastic Agent 常见问题。
Elastic 托管集成是一项完全托管的服务,因此 Elastic 会为您处理诊断。与您相关的错误会显示在 Integrations 应用中的每个集成下。如果您怀疑服务或部署出现问题,请联系 Elastic 支持 — 他们会代您收集诊断信息并进行调查。
在 Elastic Stack 9.1 到 9.4 版本中,您可以覆盖默认设置并在 Fleet 中公开底层收集器
- 在 Kibana 中,在导航菜单中找到 Fleet 或使用全局搜索字段。
- 转到 Settings 选项卡。
- 在 Advanced Settings 部分,启用 Show agentless resources。
- 在 Kibana 中,在导航菜单中找到 Fleet 或使用全局搜索字段。
- 将查询参数
?showAgentless=true添加到页面 URL 的末尾。
为了使 Elastic 托管集成能够连接到您的集群,Fleet Server 主机值必须是默认值。否则,收集器在 Fleet 页面上显示为 Offline,并且日志包含错误 [elastic_agent][error] Cannot checkin in with fleet-server, retrying。
进行故障排查
- 在导航菜单中找到 Fleet 或使用全局搜索字段。转到 Settings 选项卡。
- 在 Fleet server hosts 下,点击名为
Default的主机的 Edit 图标 。这将打开 Edit Fleet Server 弹出面板。名为Default的主机必须启用 Make this Fleet Server the default one 设置。如果没有,请启用它,然后删除并重新创建您的集成。
如果该设置已经启用但问题仍然存在,则默认的 Fleet Server URL 可能已被更改。请联系 Elastic 支持以恢复原始 URL。
在 Elastic Stack 9.1.6 之前的版本的 Elastic Cloud 托管部署中,如果修改了默认的 Fleet Server 主机 URL,或者将不同的主机 URL 设置为默认值,则 Elastic 托管集成与 Fleet Server 之间的连接可能会中断。
此问题已在 Elastic Stack 9.1.6 及更高版本中得到解决。在这些版本中,Elastic 托管集成策略分配给不可修改的默认托管 Fleet Server 主机。
在 Elastic Stack 9.2 之前的版本中,无法将 Elastic 托管集成升级到集成的更高版本。要获取更高版本,请升级到 Elastic Stack 9.2 或更高版本,或者删除并重新安装集成。
删除 Elastic 托管集成会移除所有关联资源并停止数据引入。
- 在 Kibana 中,在导航菜单中找到 Integrations 或使用全局搜索字段,然后搜索您的集成。
- 转到集成的 Integration policies 选项卡。
- 找到要删除的集成策略。点击操作图标 ,然后选择 Delete integration。
- 再次点击 Delete integration 进行确认。