LogSearch 101: Система логирования и аудита в Arenadata
LogSearch — это централизованная система сбора, хранения, анализа и визуализации логов в продуктах Arenadata. Она применяется для мониторинга состояния компонентов платформы (ADB, ADQM, Catalog, Harmony MDM, Streaming) и анализа событий на уровне операционной системы, приложений и сервисов.
LogSearch построен на базе стеков ELK (Elasticsearch + Logstash + Kibana) или OpenSearch и может использовать агентов Filebeat или Fluentd для сбора логов.
Назначение и ключевые задачи
- Централизованный сбор логов со всех узлов и компонентов
- Анализ ошибок и предупреждений
- Аудит доступа и операций
- Поиск и корреляция событий
- Визуализация через дашборды
- Интеграция с алертингом и мониторингом
Архитектура LogSearch
[Filebeat/Fluentd Agents] → [Logstash] → [Elasticsearch] → [Kibana]
Компоненты:
- Filebeat / Fluentd — агенты, устанавливаемые на каждый узел кластера, читают логи из файлов и отправляют в Logstash
- Logstash — преобразует, фильтрует, нормализует данные
- Elasticsearch — полнотекстовое хранилище логов с возможностью распределенного поиска
- Kibana — визуализация и аналитика, построение дашбордов и графиков
Поддерживаемые источники логов
- Greenplum (ADB): pg_log, gpseg, gpAdminLogs
- Kafka / NiFi / Spark
- Hadoop/YARN
- Harmony MDM / Catalog / PXF
- Операционная система (systemd, dmesg)
Установка и настройка
Через ADCM:
- В интерфейсе ADCM установить LogSearch bundle
-
Назначить роли:
- log_collector → на все ноды
- log_server → на 1–3 центральных узла
- Указать пути к логам:
- /data/master/gpseg-1/pg_log/*.log
- /var/log/messages, /var/log/nifi/*.log и др.
- Фильтрация по компонентам
- JSON-декодирование, multiline-обработка
- Настроить Logstash pipeline:
- Проверить доступ к Kibana по адресу http://<logsearch-host>:5601
Ручная установка (опционально):
- Установка Elasticsearch, Logstash, Kibana через RPM/DEB
- Создание лог-пайплайнов, шаблонов индексов
- Настройка ролей и безопасности (если используется X-Pack или OpenSearch Security)
Примеры дашбордов Kibana
- Ошибки и варнинги по компонентам
- Активация/деактивация сервисов
- Аутентификация и доступ к данным
- Пиковые часы активности
- Корреляция событий между компонентами
Отладка и мониторинг LogSearch
- Проверка логов Logstash: /var/log/logstash/logstash-plain.log
- Статус Filebeat: systemctl status filebeat
- Проверка индексов в Elasticsearch: curl localhost:9200/_cat/indices
- Проверка дашбордов Kibana и шаблонов
Лучшие практики
- Используйте retention policy (удаление старых логов)
- Индексируйте логи по компоненту, дате и уровню (error, warn, info)
- Настройте алерты на критические ошибки (через Kibana Alerts или Prometheus + webhook)
- Ограничьте доступ к логам через роли и API-токены
Интеграция
- Можно экспортировать метрики в Prometheus
- Интеграция с Zabbix, Telegram и e-mail через alert-плагины
- Использование LogSearch как источник для incident response в SOC
Заключение
LogSearch — это ключевой компонент эксплуатационного мониторинга в Arenadata. Он обеспечивает полную прозрачность происходящего в кластере, помогает быстро находить и устранять сбои, выполнять аудит и усиливать защиту инфраструктуры. При грамотной настройке LogSearch превращается в мощный инструмент DevOps и SecOps-практик.



