管理集成数据的生命周期策略
了解如何为存储在 Elasticsearch 中的集成数据应用和管理生命周期策略。本文档涵盖了 Elastic 集成的默认策略、如何覆盖这些策略,以及如何根据您的需求调整保留规则。
Elastic 集成是一组预打包的资产集合,它提供了一种有效、简化的方式来监控产品、系统或服务,且所需的设置最少。大多数集成依赖于 Elastic Agent 作为摄取机制,用于管理已安装集成的策略是在 Fleet 中进行管理的。
您可以在 Reference(参考)部分的 Elastic integrations(Elastic 集成)章节中找到所有集成的安装和配置详情。要了解如何管理已安装的集成,请参阅 Reference(参考)部分中 Fleet 和 Elastic Agent 章节下的 Manage Elastic Agent integrations(管理 Elastic Agent 集成)。
安装集成时,系统会自动配置 索引生命周期管理 (ILM) 策略,以管理该集成的组件 数据流 及其后端索引。要查看或调整集成数据的管理方式,第一步是找到您感兴趣的数据流。有几种方法可以实现这一点:
查找 Kibana 可视化对象的数据流
要查找与 Kibana 中可视化对象关联的数据流:
从 Kibana 菜单打开 Dashboards(仪表板)并选择一个要查看的仪表板。例如,在安装了 System integration(系统集成)的情况下,您可以打开
[Metrics System] Host overview([指标系统] 主机概览)仪表板,查找有关所监控主机系统的可视化对象。将鼠标悬停在任何可视化对象上,然后单击 Explore in Discover(在 Discover 中探索)图标。

在 Discover 中,文档列表会显示适用于您所选可视化对象的字段列。选择任何包含这些字段数据的文档,然后单击 Toggle dialog with details(切换详细信息对话框)图标。

在文档详细信息中,有三个
data_stream字段。完整的 数据流名称 由data_stream.type、data_stream.dataset和data_stream.namespace组成,中间用连字符分隔。例如,在系统集成中,CPU usage over time(CPU 使用率随时间变化)可视化对象与metrics-system.cpu-default数据流相关联。您还可以查看数据流当前的后端索引,以及其他信息,例如文档时间戳和有关摄取数据的 Agent 的详细信息。

查找集成的数据流
要查找与已安装集成相关联的数据流:
在 Kibana 中,转到 Management > Integrations > Installed integrations(管理 > 集成 > 已安装的集成),然后选择任何集成。
打开 Assets(资产)选项卡并展开 Index templates(索引模板)列表。
在列表中,每个 索引模板 的名称都对应一个关联的数据流。例如,
metrics-system.cpu模板对应于安装系统集成时设置的metrics-system.cpu-default数据流。
查找在 Fleet 中管理的数据流
要查找所有在 Fleet 中管理的数据流:
在 Kibana 中,使用导航菜单或 全局搜索栏 转到 Fleet 管理页面。
选择 Data streams(数据流)选项卡。
使用搜索栏和下拉菜单来过滤列表。您可以按数据流类型、数据集、命名空间或数据流所属的集成进行过滤。

对于您感兴趣的任何数据流,您可以 查看其当前的生命周期状态,包括有关其关联的 ILM 策略的详细信息。
在确定了想要自定义数据随时间管理方式的一个或多个数据流后,请参阅我们的教程:
- 有关为数据流自定义 ILM 策略的步骤,请尝试数据生命周期文档中的 在 Elasticsearch 中自定义内置 ILM 策略 教程。
- 有关为一组数据流(例如跨所有命名空间的所有日志或指标数据流、仅跨选定命名空间的数据流等)自定义 ILM 策略的步骤,请查看 Fleet 和 Elastic Agent 参考文档中 自定义数据保留策略 下的一系列教程。