Modello di flusso di dati: Splunk non legge i dati dall'argomento

Aug 19 2020

Sto utilizzando il modello Dataflow che trasmette i dati dall'argomento pubsub a splunk. Ho seguito i passaggi seguenti dal lato pubsub

  1. Crea un argomento
  2. creare un abbonamento
  3. creare un sink che esporti il ​​log nell'argomento
  4. concedere all'account di servizio le autorizzazioni dell'editore

Per il modello Dataflow

  1. dare il nome della sottoscrizione all'argomento
  2. Endpoint HEC
  3. Token HEC codificato base64
  4. creare un account di servizio con i dati ruolo/lavoratore, ruolo/pubsub.reader, visualizzatore ruolo/progetto
  5. Disabilita SSL -> vero
  6. rete vpc
  7. nome della sottorete
  8. creare lavoro

La macchina operaia gira. Il flusso di lavoro è in esecuzione ma splunk non estrae i dati dall'argomento. C'è qualcosa di particolare che dovrei controllare?

Grazie in anticipo!!

Risposte

1 dumb_coder Aug 19 2020 at 22:25

Quindi quello che ho scoperto dopo ore o che mi ha distrutto il cervello è che il modello Dataflow richiede l'accesso a Internet probabilmente per scaricare alcuni file all'avvio. Se sei dietro un vpc privato e Internet non è accessibile, assicurati di creare un percorso con il tag "dataflow". Dovrebbe quindi funzionare