メインコンテンツにスキップ

Splunk 上の “Axur Data Connector” アドオン

一週間前以上前にアップデートされました

Axur プラットフォームは Splunk とのネイティブ統合 機能を備えています。この機能により、運用効率、インシデント対応能力、IT インフラの可視性 を大幅に向上させることが可能です。


Splunk とは?

Splunk は、大量のデータを収集・分析・可視化するためのプラットフォームです。
データの相関分析やリアルタイムでのインサイト取得を実現し、課題の早期発見・判断を容易にします。
詳細は公式サイトをご覧ください:https://www.splunk.com/


導入のメリット

Splunk は、IT、セキュリティ、運用チームによって広く利用されており、主な機能は以下の通りです:

  • データ収集:サーバーログ、ネットワーク機器、アプリケーションなど、さまざまなソースと統合可能

  • 分析:複雑なクエリやインタラクティブな可視化で、データの理解と相関が可能

  • アラートとレポート:イベントベースのアラート設定やカスタムレポートの生成が可能

  • ダッシュボード:関連メトリクスや KPI を表示するコントロールパネルを作成可能


アドオンの設定方法

統合を実装するには、以下の手順に従ってください:

1. Splunk Marketplace から Axur Data Connector をダウンロード

2. Splunk 上でアドオンを開き、「Inputs」タブに移動

3. 「Create New Input」ボタンをクリック

4. ドロップダウンの選択ボックスで、以下の画像のようにチケット入力または認証情報入力を作成するオプションを選択してください。

認証情報フィードの設定はバージョン1.0.4以降で利用可能です。

5. 以下のように情報を入力:

  • Name:入力名を設定(英数字およびアンダースコアのみ使用可能。スペース不可。一度設定したら変更不可)

  • Interval:フィードを問い合わせる秒数間隔(最大は30秒)

  • Index:デフォルトは「default」ですが、好みのインデックスに変更可能

※Axur以外にもデータソースがある場合は、専用のインデックスを作成することを推奨します。作成方法:Settings > Indexes > New index

  • 作成後、以下の画像に示されているように、Splunk の Integration Feed URL フィールドに URL を貼り付けてください。

6. 「Configuration > Add-on Settings」タブに移動し、API Token を入力:

Axur プラットフォームの「API Keys」タブで API キーを生成し、コピー&ペーストしてください。

  • Test mode(テストモード)を有効にすると、フィードのポインタが進まず、同じデータを繰り返し取得できます。動作確認後は、必ずチェックを外して 本稼働に移行してください。

⚠️ 注意:フィードが返すデータは、API キーを持つユーザーがアクセス可能なデータに限定されます。
例:フィッシングのインシデントに対して権限がない場合、その種別のデータは取得されません。

⚠️ 注意: データの取り込みを有効にするには、補助プログラムをお使いのIDMまたはHeavy Forwarderにインストールする必要があります。

これで設定完了です!

設定後、最初のクエリが実行されるまで少し待機してください。その後、Splunk 上にイベントが表示されます。


よくある質問(FAQ)

Q:統合が正しく動作しているか確認するには?

  • 「API & Integrations > Feeds」ページで、最後のリクエストのタイムスタンプを確認してください。

  • もしくは、フィードの条件に一致するテスト用チケットを作成し、Splunk にイベントが届くか確認してください。


Q:Splunk にデータが表示されない場合の対処法は?

  • フィードの「Input」で設定したクエリ間隔によっては、新しいデータがまだない可能性があります。

  • 「Feeds」ページでステータスを確認してください:

    • :過去24時間にリクエストあり

    • :過去24時間にリクエストなし

    • 空白:一度もリクエストされていない

状態が緑の場合:設定は正しいが、イベントが一致していない、またはユーザーに権限がない可能性があります。
状態が黄または空白の場合:Splunk 側の設定に誤りがある可能性があります。設定手順を再確認してください。


Q:アドオンをインストールしたが、Splunk がエラーを返す場合は?

アドオンをインストールした後、設定を反映させるには Splunk のサービス再起動 が必要な場合があります:

  • Windowsのサービスを開く
    Win + R を押し、services.msc と入力して Enter

  • Splunkd Service を探す

  • 右クリックして「再起動」 を選択

  • 数秒後に再起動完了

  • 再ログインして再度設定を試みてください


Q: アドオンをアップグレードした後、統合が動作しなくなりました。どうすればよいですか?

Axur Data Connectorバージョン 2.0.0 にアップグレードした後にフィードが動作しなくなった場合、これは想定された挙動です。

このバージョンでは 破壊的変更(breaking change) が導入されました。
統合では Feed ID の代わりに Feed URL が必要になっています。

問題を解決する手順:

  1. Splunk にある既存の入力を編集します

  2. Feed ID を完全な Feed URL に置き換えます

  3. 設定を保存し、次の実行サイクルを待ちます

⚠️ 管理者権限が必要です。問題が解決しない場合は、Splunk のログファイルを確認するか、技術サポートにお問い合わせください。


ご不明点があれば、いつでも [email protected] までお気軽にご連絡ください 😊

こちらの回答で解決しましたか?