---
sourceDocument: Gestion des opérations IT Australie
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/it-operations-management

 Release :

    - australia

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion des opérations IT Australie

ft:clusterId :

    - itom

bundleId :

    - itom

workflow :

    - Technology


---

# Rsyslog, Filebeat ou Winlogbeat

# Configurer manuellement une Rsyslog entrée Analyse de l'intégrité des journaux de données ou FilebeatWinlogbeat {#ariaid-title1}

* Rversion finale: Australia
* 
* Mis à jour 12 mars 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 7 minutes de lecture

Configurez une entrée de données pour diffuser les messages du journal vers votre instance à l'aide ServiceNow d'un ou d'un RsyslogFilebeatWinlogbeat agent.

## Avant de commencer

* Vérifiez qu'un Serveur MID est installé et configuré avec l'aptitude d'ingestion de journal activée. Pour plus d'informations, consultez [MID Server system requirements](https://www.servicenow.com/docs/access?context=r_MIDServerSystemRequirements&version=australia&pubname=australia-servicenow-platform&ft:locale=en-US).

  Important :  
  Analyse de l'intégrité des journaux ne prend pas en charge IPv6. Pour utiliser l'application, configurez le Serveur MID sur IPv4.
* À moins que les Serveur MID clients externes ne se trouvent sur le même réseau, ils Serveur MID doivent avoir une adresse IP publique. Cela est nécessaire lorsque son adresse IP est exposée via la traduction d'adresses réseau (NAT), un équilibreur de charge ou un appareil similaire. L'adresse IP publique permet aux clients externes, tels que les Filebeat agents situés en dehors de son réseau, d'atteindre le Serveur MID. Les adresses IP privées ne sont pas routables sur Internet. Sans adresse IP publique, les clients externes ne peuvent pas se connecter au Serveur MID même s'ils sont configurés avec son adresse. Dans les propriétés Serveur MID, ajoutez une propriété nommée mid.public_ip avec l'adresse IP publique comme valeur. Pour plus d'informations, voir [Créer une propriété de MID Server](https://www.servicenow.com/docs/access?context=r_MIDServerProperties&version=australia&pubname=australia-servicenow-platform&section=t_SetMIDServerProperties&ft:locale=en-US). Si les clients et les Serveur MID clients externes se trouvent sur le même réseau, les connexions peuvent être établies à l'aide de l'adresse IP privée.
* Pour expédier vos journaux chiffrés à l'aide de SSL TLS, consultez l'article [Streaming Data With Rsyslog \& Filebeat Using SSL \[KB0866319\]](https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB0866319) dans la base de Now Support connaissances.
{#hla-data-input-rsyslog-beats__ul_ql4_dhx_lnb}

Rôle requis : evt_mgmt_admin

## Procédure

1. Accédez à la TousAnalyse de l'intégrité des journauxEntrée de donnéesEntrées de données.
2. Sur la page Entrées de données, sélectionnez Nouveau.
3. Choisissez le type d'entrée de données à créer parmi les types d'entrée de données disponibles décrits dans la table.  
   Remarque :  
   Le type d'entrée de données sélectionné complète l'entrée de données passive (écouteur). Pour plus d'informations, consultez [Entrées de données prises en charge](https://servicenow-prod.fluidtopics.net/HoUNLwK6oqAzv44YeskP8Q "Analyse de l'intégrité des journaux (HLA) vous permet de connecter votre ServiceNow instance à plusieurs types d’entrées de données.").  
   {#hla-data-input-rsyslog-beats__table_t2d_4cq_j4b__entry__2}

   | Type | Description |
   |-|-|
   | Rsyslog | Diffuse les messages de journal des serveurs UNIX vers le moteur d'IA ServiceNow à l'aide de l'agent Rsyslog. |
   | Linux utilisant Filebeat | Diffuse les messages du journal système et les fichiers locaux des Linux serveurs vers l'instance à l'aide de l'agent Filebeat . |
   | Windows Journaux d'application utilisant Filebeat | Diffuse les fichiers locaux des Microsoft Windows appareils vers l'instance à l'aide ServiceNow de l'agent Filebeat . |
   | Windows Système d'exploitation utilisant Winlogbeat | Diffuse les journaux d'événements Windows vers l'instance à l'aide ServiceNow de l'agent Winlogbeat . |
   [Tableau 1. Types d'entrées de données]

   {#hla-data-input-rsyslog-beats__table_t2d_4cq_j4b}
4. Dans l'onglet Mise en route, remplissez le formulaire.  
   Pour obtenir une description des champs, consultez la rubrique [Rsyslog, Filebeat ou Winlogbeat Champs de configuration des entrées de données](https://servicenow-prod.fluidtopics.net/bXbrPpqQYErScS3FQ0~x6g "Description des champs sur les formulaires de configuration d’entrée Rsyslog de données , Filebeat et Winlogbeat.").  
   Remarque :  
   Lors de la création d'une entrée de données pour Linux à l'aide Filebeat de , vous pouvez sélectionner un pack de contenu dans la liste déroulante Pack de contenu . Le pack de contenu contient des types de source par défaut et des modèles de script de mappage qui vous permettent de gagner du temps pour les créer à partir de zéro. Pour plus d'informations, consultez [Analyse de l'intégrité des journaux Packs de contenu pour un délai de rentabilisation plus rapide](https://servicenow-prod.fluidtopics.net/qgzAC4NbPv5uItzO8MBZSw "Raccourcissez le temps d’intégration pour l’application Analyse de l'intégrité des journaux en installant des packs de contenu. Les packs contiennent des types de source par défaut et des modèles de script de mappage qui vous permettent de gagner du temps pour les créer à partir de zéro.").
5. Si l'agent , ou Winlogbeat n'a RsyslogFilebeat pas encore été installé, téléchargez-le et installez-le à partir de l'onglet Installation.  
   Pour les instructions d'installation, reportez-vous à la documentation du produit de l'agent concerné.  
   Remarque :  
   Assurez-vous d'exécuter la dernière version de l'agent. Les versions antérieures fonctionneront, mais avec des fonctionnalités limitées.
6. Dans l'onglet Tagging and Binding (Balisage et liaison ), affectez des journaux à une instance de service dans Base de données de gestion des configurations (CMDB) le pour permettre au service de corréler les données de journal et au système d'effectuer une analyse de la cause première.
   1. Pour chaque source, configurez le chemin d'accès et l'instance de service pour les journaux à diffuser.  
      Remarque :  
      Par défaut, seuls les champs requis Chemin d'accès et Instance de service s'affichent.

      Pour obtenir une description des champs, consultez la rubrique [Rsyslog, Filebeat ou Winlogbeat Champs de configuration des entrées de données](https://servicenow-prod.fluidtopics.net/bXbrPpqQYErScS3FQ0~x6g "Description des champs sur les formulaires de configuration d’entrée Rsyslog de données , Filebeat et Winlogbeat.").
   2. Si vous souhaitez expédier des journaux multilignes à l'aide Filebeat de , configurez les propriétés qui contrôlent la façon dont Filebeat les messages traitent les messages qui s'étendent sur plusieurs lignes de texte.  
      {#hla-data-input-rsyslog-beats__table_njz_kkq_j4b__entry__2}

      | Champ | Description |
      |-|-|
      | Correspondre | Spécifie comment Filebeat combine les lignes correspondantes dans un événement. |
      | Inverser | Définit si le modèle identifié dans les lignes du journal est inversé. |
      | Regex | Spécifie l'expression régulière à faire correspondre. |
      [ ]

      {#hla-data-input-rsyslog-beats__table_njz_kkq_j4b}  
      Remarque :  
      Analyse de l'intégrité des journaux ne prend actuellement pas en charge les propriétés multilignes pour Rsyslog.
   3. **Facultatif :** Définissez des chemins d'accès de journal supplémentaires pour permettre à l'entrée de données de diffuser des types de journaux à partir de plusieurs chemins.  
      Procédez comme suit pour chaque chemin de journal supplémentaire :
      1. Insérer une nouvelle ligne.
      2. Configurer le chemin d'accès au journal.
      3. Choisissez une instance de service.
      4. (Facultatif) choisissez un composant et un type de source.

      {#hla-data-input-rsyslog-beats__ol_g2r_skq_j4b}  
      Remarque :  
      Cette option n'est pas disponible ni nécessaire lors de l'utilisation Winlogbeat de , car Analyse de l'intégrité des journaux diffuse les journaux des Windows événements.
   {#hla-data-input-rsyslog-beats__substeps_jft_wjq_j4b}
7. Dans l'onglet Terminer, terminez la configuration pour votre type d'entrée de données.
   * Rsyslog :
     1. Téléchargez le fichier de configuration et installez-le sur l'appareil de point de terminaison, dans le répertoire /etc/rsyslog.d/rsyslog.conf .  
        Remarque :  
        Si vous utilisez le Analyse de l'intégrité des journaux application, version 20.0.11 : juillet 2021, disponible depuis le [ServiceNow Store](https://store.servicenow.com/sn_appstore_store.do#!/store/home) , procédez plutôt comme suit :
        1. Sur l'appareil de point de terminaison, installez le fichier de configuration dans le répertoire /etc/rsyslog.d/ .
        2. Créez un répertoire spool en exécutant la commande `sudo mkdir -p/var/spool/rsyslog` .
        {#hla-data-input-rsyslog-beats__ol_egk_my3_spb}
     2. Validez la configuration en exécutant la commande `rsyslogd -N1` et vérifiez la sortie.
     3. Redémarrez Rsyslog en exécutant la commande `sudo systemctl restart rsyslog` .
     4. Vérifiez la sortie. S'il contient des erreurs, consultez le fichier journal système /var/log/messages pour rechercher les messages d'erreur et corriger les erreurs.
     {#hla-data-input-rsyslog-beats__ol_vyj_4lq_j4b}
   * Linux en utilisant Filebeat:
     1. Téléchargez le fichier de configuration et installez-le sur le point de terminaison, dans le répertoire /etc/filebeat/.
     2. Démarrez le service d'agent en exécutant la commande `sudo service filebeat start` .  
        Remarque :  
        La configuration générée ignore les fichiers qui ont été modifiés pour la dernière fois il y a plus de six heures. Si nécessaire, vous pouvez modifier ce paramètre dans la configuration.
     3. Redémarrez le service d'agent en exécutant la commande appropriée.
     {#hla-data-input-rsyslog-beats__ol_sr5_5lq_j4b}
   * Windows à l'aide de Beats (Filebeat ou Winlogbeat) :
     1. Téléchargez le fichier de configuration et installez-le sur le point de terminaison, dans le répertoire C:\\Program Files\\.
     2. Démarrez le service d'agent en exécutant la commande appropriée dans PowerShell.  
        * Filebeat: `PS > filebeat Start-Service`
        * Winlogbeat: `winlogbeat PS > Start-Service`
        {#hla-data-input-rsyslog-beats__ul_cgf_drw_lnb}  
        Remarque :  
        La configuration générée ignore les fichiers qui ont été modifiés pour la dernière fois il y a plus de six heures. Si nécessaire, vous pouvez modifier ce paramètre dans la configuration.
     3. Redémarrez le service d'agent en exécutant la commande appropriée.
     {#hla-data-input-rsyslog-beats__ol_cmp_xlq_j4b}
   {#hla-data-input-rsyslog-beats__choices_ypz_mlq_j4b}
8. Sélectionnez Enregistrer.  
   Analyse de l'intégrité des journaux ajoute l'enregistrement d'entrée de données à la table Entrées de données.
9. Vérifiez que l'entrée de données est correctement configurée en sélectionnant Test de la connexion.  
   Analyse de l'intégrité des journaux tente de se connecter Serveur MID au référentiel de données.  
   * Si la connexion a été établie, le bouton Test de la connexion est désactivé et le bouton Publier est activé.
   * Si la connexion a échoué, le motif de l'échec s'affiche dans le champ Message d'erreur . Ce champ s'affiche uniquement lorsqu'une erreur de diffusion s'est produite.

     Pour résoudre le problème, sélectionnez Enregistrer si vous avez modifié la configuration, puis sélectionnez Test de la connexion pour tester à nouveau la connexion.  
     Remarque :  
     Vous ne pouvez publier la configuration des entrées de données que lorsque la connexion est créée avec succès.

   {#hla-data-input-rsyslog-beats__ul_z2d_sxt_r5b}  
   Remarque :  
   Vous pouvez revenir à la dernière configuration publiée en sélectionnant Rétablir les changements. Cette option n'est disponible que lorsque vous modifiez une configuration qui a été publiée précédemment.
10. Sélectionnez Publier pour publier l'entrée de données dans le Serveur MID.

## Résultats

Le processus de configuration des entrées de données est terminé. Analyse de l'intégrité des journaux ajoute l'enregistrement d'entrée de données à la table Entrées de données et joint le fichier de configuration à l'enregistrement d'entrée de données. L'entrée de données démarre la diffusion des données du journal vers votre ServiceNow instance.  
Remarque :  
Le fichier Analyse de l'intégrité des journaux de configuration généré pour les nouvelles Filebeat entrées de données est compatible avec Filebeat les versions 7.14 et supérieures. La version minimale Filebeat actuellement prise Elasticsearch en charge est 7.17, qui arrive en fin de vie.

Les fichiers HLA de configuration d'entrée de données existants Filebeat sont compatibles avec Filebeat les versions jusqu'à 8.x. Pour Filebeat la version 9.0 et les versions ultérieures, migrez de l'entrée de journal vers l'entrée de flux de fichiers ou générez un nouveau fichier de configuration. Pour plus d'informations sur le processus de migration, consultez le [Filebeat documentation](https://www.elastic.co/docs/reference/beats/filebeat/migrate-to-filestream).  
Remarque :  
Si le moteur est en panne et que la HLA diffusion des données s'est arrêtée, une notification s'affiche en haut de la page de configuration des entrées de données. Lorsque cela se produit, contactez l'assistance ServiceNow .

## Que faire ensuite

[Assurez-vous que l'entrée de données contient des données de diffusion.](https://servicenow-prod.fluidtopics.net/7pcCnFcx2ypdZJKfxnyBIQ "Recherchez et résolvez les problèmes de diffusion de journaux pour vérifier que vos entrées de données transmettent correctement les données de journal à votre instance.")
**Tâches associées**   

* [Configurer manuellement les paramètres avancés pour Rsyslog les entrées de Analyse de l'intégrité des journaux données , Splunk ou TCP](https://servicenow-prod.fluidtopics.net/~sFqzEa1A03N2Fk1_2aP6w "Configurez les paramètres avancés pour les entrées de données qui utilisent Rsyslog, Splunk ou des agents TCP.")
* [Configurer les paramètres avancés pour Beats les entrées de données manuellement Analyse de l'intégrité des journaux](https://servicenow-prod.fluidtopics.net/8Z7LCepgqA_pXEJHGC8Wfw "Configurez les paramètres avancés pour les entrées de données qui utilisent des agents Beats.")

