Splunk 에 대한 폴러 통합 설정상태 로그 분석

  • 릴리스 버전: Australia
  • 업데이트 날짜 2026년 03월 12일
  • 소요 시간: 5분
  • 에서 처리하기 상태 로그 분석위해 로그 데이터를 Splunk 주기적으로 인스턴스로 ServiceNow 끌어오는 통합을 설정합니다.

    시작하기 전에

    • 로그 수집 기능이 활성화된 상태로 MID 서버 설치 및 구성되어 있는지 확인합니다. 자세한 내용은 MID Server system requirements 문서를 참조하십시오.

      로그 수집 기능이 활성화된 MID 서버 구성입니다.

      중요사항:
      상태 로그 분석는 IPv6를 지원하지 않습니다. 애플리케이션을 사용하려면 MID 서버를 IPv4로 구성합니다.
    • 외부 클라이언트와 외부 클라이언트가 동일한 네트워크에 MID 서버 있지 않는 한 MID 서버 공용 IP 주소가 있어야 합니다. 이는 IP가 NAT(네트워크 주소 변환), 부하 분산 장치 또는 이와 유사한 장치를 통해 노출되는 경우에 필요합니다. 공용 IP 주소를 사용하면 네트워크 외부에 있는 에이전트와 같은 Filebeat 외부 클라이언트가 에 연결할 수 있습니다 MID 서버. 개인 IP 주소는 인터넷을 통해 라우팅할 수 없습니다. 공용 IP가 없으면 외부 클라이언트가 해당 주소로 구성되어 있더라도 연결할 MID 서버 수 없습니다. MID 서버 속성에서 공용 IP 주소가 있는 mid.public_ip 속성을 값으로 추가합니다. 자세한 내용은 MID 서버 속성 만들기를 참조하십시오. MID 서버 외부 클라이언트와 외부 클라이언트가 동일한 네트워크에 있으면 개인 IP 주소를 사용하여 연결할 수 있습니다.
    • SSL TLS를 사용하여 암호화된 로그를 배송하려면 지식베이스에서 Now SupportSSL을 사용하여 Rsyslog 및 Filebeat로 데이터 스트리밍 [KB0866319] 문서를 참조하십시오.
    • 기본 MID 서버 인증을 지원해야 합니다.
      주:
      mTLS는 로그 수집에 지원되지 않습니다.
    • 기본 최대 통합인 10개 이하의 통합이 로그를 단일 MID 서버. sn.occ.log_ingestion.max_datainputs_per_mid 속성을 에 MID 서버 추가한 다음 기본값을 변경하여 최대 수를 수정할 수 있습니다.

      동일한 MID 서버로 로그를 스트리밍하는 데이터 입력 수를 확인하려면 스트리밍 소스 테이블로 이동하여 특정 MID 서버.

    • 로그 데이터를 단일 MID 서버 또는 클러스터로 MID 서버 끌어올지 여부를 고려하십시오.

      클러스터에서는 MID 서버 페일오버 보호를 위해 여러 개가 MID 서버 함께 그룹화됩니다. 활성 통합은 클러스터의 단일 MID 서버 통합에서 실행됩니다. MID 서버가 실패하면 시스템은 구성된 순서대로 해당 작업을 클러스터에서 사용할 수 있는 다음 MID 서버로 이동합니다.

      클러스터를 사용하려면 MID 서버 다음을 확인합니다.

      • 클러스터에는 MID 서버 기본 인증을 지원하는 클러스터만 MID 서버 포함됩니다.
      • 클러스터의 각각 MID 서버 에 대해 로그 수집이 활성화됩니다.
        주:
        활성 MID 서버에 대해 로그 수집이 활성화되지 않은 경우 상태 로그 분석가 로그 수집을 자동으로 활성화합니다.
      • 기본 최대 통합인 10개 이하의 통합이 로그를 단일 MID 서버.

        클러스터에 10개 미만의 통합이 실행 중인 클러스터가 하나 이상 MID 서버 있는 경우 클러스터가 다운된 경우에도 MID 서버 용량 확인을 통과합니다.

    필요한 역할: evt_mgmt_admin

    이 태스크 정보

    ITOM AIOps 구성 센터에서 액세스할 수 있는 의 통합 시작 패드 서비스 운영 작업 공간를 통해 통합을 설정합니다. AIOps 구성 센터는 AIOps 기능을 한 곳에서 구성하고 관리할 수 있는 중앙 집중식 작업 공간입니다. 통합 설정 프로세스는 의 클래식 인터페이스 상태 로그 분석에서 수동 데이터 입력을 설정하는 것에 비해 구현 시간을 단축합니다. 자세한 내용은 ITOM용 서비스 운영 작업 공간의 통합 Launchpad 문서를 참조하십시오.

    프로시저

    1. 다음으로 이동 작업 공간 > 서비스 운영 작업 공간.
    2. 탐색 창의 아래쪽에서 AIOps 구성 센터 아이콘 ITOM AIOps 구성 센터 아이콘을 선택합니다.
      ITOM AIOps 구성 센터 페이지가 나타납니다. 구성 센터는 중앙 집중식 작업 공간입니다. 이를 사용하여 한 곳에서 AIOps 기능을 구성하고 관리합니다.
    3. 통합 섹션의 통합에서 통합 추가를 선택합니다.
      통합 시작 패드가 나타납니다.
    4. 통합 찾아보기 탭의 검색 필드에 Splunk Poller를 입력합니다.
    5. Poller 통합 타일을 Splunk 선택합니다.
      주:
      모든 필수 조건을 충족하기 전에 통합 설정을 시작하면 메시지가 나타납니다. 설정을 취소하고 먼저 이전 요구 사항을 완료할 수 있습니다. 또는 초안 모드에서 계속하고 나중에 요구 사항을 완료할 수 있습니다. 모든 필수 조건을 완료할 때까지 통합을 활성화할 수 없습니다.
    6. 상세 정보 제공 양식의 필드에 내용을 입력합니다.
      필드에 대한 설명은 의 Splunk Poller 통합 구성 필드제공자 상세 정보 테이블을 참조하십시오.
    7. 다음을 선택합니다.
    8. 데이터 검색 방법 설정 양식의 필드에 내용을 입력합니다.
      필드에 대한 설명은 의 Splunk Poller 통합 구성 필드데이터 검색 방법 설정 테이블을 참조하십시오.
    9. 고급 설정을 선택하고 고급 구성 필드를 채웁니다.
      필드에 대한 설명은 Splunk Poller 통합 구성 필드 문서를 참조하십시오.
    10. 옵션: 테스트 및 저장을 선택하여 통합을 데이터베이스에 저장하고 연결을 테스트합니다.
    11. 다음 중 하나를 수행합니다.
      • 구성을 시작하기 전에 모든 필수 구성 요소를 완료한 경우 활성화를 선택합니다.

        팝업 창에서 테스트 및 저장 을 선택하여 통합을 데이터베이스에 저장하고 연결을 테스트합니다. 오류가 반환되면 오류 메시지에 제안된 대로 구성을 조정한 다음 통합을 다시 활성화해 보십시오.

        테스트가 성공하면 통합이 활성화되고 개요 탭이 표시됩니다. 통합 Launchpad설치된 통합 탭에서 통합 타일을 사용할 수 있습니다.

      • 이전 요구 사항을 모두 완료하지 않은 경우 초안 저장을 선택합니다.

        시스템은 통합을 초안으로 저장합니다.통합 Launchpad 이는 설치된 통합 탭의 작업 대기 아래에 표시됩니다. 필요 조건을 완료하고 나중에 통합을 활성화할 수 있습니다. 자세한 내용은 상태 로그 분석에서 초안 통합 활성화 문서를 참조하십시오.

    다음에 수행할 작업

    개요 탭에서 다음을 수행합니다.