Настройки мониторинга в Elasticsearch
Устарело в 7.16.
Использование плагина Elasticsearch Monitoring для сбора и отправки данных мониторинга устарело. Рекомендуется использовать Metricbeat для сбора и отправки данных мониторинга в кластер мониторинга. Если вы ранее настраивали методы сбора устаревшего типа, вам следует перейти к методам сбора данных с помощью Metricbeat. Обратитесь к Сбор данных мониторинга Elasticsearch с помощью Metricbeat.
По умолчанию функции мониторинга Elasticsearch включены, но сбор данных отключен. Для включения сбора данных используйте настройку xpack.monitoring.collection.enabled.
За исключением случаев, о которых сказано иначе, эти настройки могут быть динамически обновлены в работающем кластере с помощью API cluster-update-settings.
Чтобы настроить отображение данных мониторинга в интерфейсе мониторинга, настройте xpack.monitoring настройки в kibana.yml. Для управления тем, как собираются данные мониторинга из Logstash, настройте настройки мониторинга в logstash.yml.
Для получения дополнительной информации см. Мониторинг кластера.
Общие настройки мониторинга
-
xpack.monitoring.enabled - [7.8.0] Устарело в 7.8.0. Функции лицензии Basic всегда должны быть включены (Статический) Эта устаревшая настройка не имеет эффекта.
Настройки сбора мониторинга
Настройки xpack.monitoring.collection управляют тем, как данные собираются с ваших узлов Elasticsearch.
-
xpack.monitoring.collection.enabled - (Динамический) [7.16.0] Устарело в 7.16.0. Установите значение
true, чтобы включить сбор данных мониторинга. Когда эта настройка имеет значениеfalse(по умолчанию), данные мониторинга Elasticsearch не собираются, и все данные мониторинга из других источников, таких как Kibana, Beats и Logstash, игнорируются.
-
xpack.monitoring.collection.interval -
[6.3.0] Устарело в 6.3.0. Используйте
xpack.monitoring.collection.enabled, установленное наfalseвместо этого. (Динамический) Установка значения-1для отключения сбора данных больше не поддерживается начиная с 7.0.0.Определяет частоту сбора выборок данных. По умолчанию
10s. Если вы измените интервал сбора, установите опциюxpack.monitoring.min_interval_secondsвkibana.ymlна то же значение. -
xpack.monitoring.elasticsearch.collection.enabled - (Динамический) [7.16.0] Устарело в 7.16.0. Определяет, следует ли собирать статистику о вашем кластере Elasticsearch. По умолчанию
true. Это отличается отxpack.monitoring.collection.enabled, которое позволяет включать или отключать весь сбор мониторинга. Однако эта настройка просто отключает сбор данных Elasticsearch, позволяя при этом другим данным (например, данные мониторинга Kibana, Logstash, Beats или APM Server) проходить через этот кластер. -
xpack.monitoring.collection.cluster.stats.timeout - (Динамический) [7.16.0] Устарело в 7.16.0. Таймаут для сбора статистики кластера в единицах времени. По умолчанию
10s. -
xpack.monitoring.collection.node.stats.timeout - (Динамический) [7.16.0] Устарело в 7.16.0. Таймаут для сбора статистики узлов в единицах времени. По умолчанию
10s. -
xpack.monitoring.collection.indices - (Динамический) [7.16.0] Устарело в 7.16.0. Управляет индексами, из которых функции мониторинга собирают данные. По умолчанию все индексы. Укажите имена индексов через запятую, например
test1,test2,test3. Имена могут включать подстановочные знаки, напримерtest*. Вы можете явно исключить индексы, добавив префикс-. Напримерtest*,-test3будет отслеживать все индексы, начинающиеся сtest, за исключениемtest3. Системные индексы, такие как .security* или .kibana*, всегда начинаются с.и, как правило, должны отслеживаться. Рассмотрите возможность добавления.*в список индексов для обеспечения мониторинга системных индексов. Например:.*,test*,-test3 -
xpack.monitoring.collection.index.stats.timeout - (Динамический) [7.16.0] Устарело в 7.16.0. Таймаут для сбора статистики индексов в единицах времени. По умолчанию
10s. -
xpack.monitoring.collection.index.recovery.active_only - (Динамический) [7.16.0] Устарело в 7.16.0. Определяет, собирать ли все восстановления. Установите значение
true, чтобы собирать только активные восстановления. По умолчаниюfalse. -
xpack.monitoring.collection.index.recovery.timeout - (Динамический) [7.16.0] Устарело в 7.16.0. Таймаут для сбора информации о восстановлении в единицах времени. По умолчанию
10s.
-
xpack.monitoring.history.duration -
(Динамический) [7.16.0] Устарело в 7.16.0. Длительность хранения, по истечении которой индексы, созданные экспортером мониторинга, автоматически удаляются, в единицах времени. По умолчанию
7d(7 дней).Это значение имеет минимальное значение
1d(1 день), чтобы гарантировать, что что-то отслеживается, и его нельзя отключить.В настоящее время эта настройка влияет только на экспортеры типа
local. Индексы, созданные с помощью экспортераhttp, не удаляются автоматически.
-
xpack.monitoring.exporters - (Статический) Настраивает место, где агент хранит данные мониторинга. По умолчанию агент использует локальный экспортер, который индексирует данные мониторинга в кластере, где он установлен. Используйте HTTP-экспортер для отправки данных в отдельный кластер мониторинга. Для получения дополнительной информации см. Настройки локального экспортера, Настройки HTTP-экспортера и Как это работает.
Настройки локального экспортера
Экспортер local является экспортером по умолчанию, используемым функциями мониторинга. Как предполагается по названию, он экспортирует данные в локальный кластер, что означает, что много конфигурировать не нужно.
Если вы не предоставите никаких экспортеров, функции мониторинга автоматически создадут один для вас. Если какой-либо экспортер предоставлен, то по умолчанию ничего не добавляется.
xpack.monitoring.exporters.my_local: type: local
-
type - [7.16.0] Устарело в версии 7.16.0. Значение для экспортера Local всегда должно быть
localи является обязательным. -
use_ingest - Использовать ли заглушку-пайплайн для кластера и процессор пайплайнов с каждым запросом в формате bulk. Значение по умолчанию —
true. Если отключить, это означает, что пайплайны не будут использоваться, что значит, что будущие релизы не смогут автоматически обновлять запросы bulk для их совместимости с будущими версиями. -
cluster_alerts.management.enabled - [7.16.0] Устарело в версии 7.16.0. Создавать ли оповещения кластера для данного кластера. Значение по умолчанию —
true. Для использования этой функции Watcher должен быть включен. Если у вас базовая лицензия, оповещения кластера не отображаются. -
wait_master.timeout - [7.16.0] Устарело в версии 7.16.0. Время ожидания мастера для настройки экспортера
localдля мониторинга, в единицах измерения времени. После этого периода ожидания узлы, не являющиеся мастерами, предупреждают пользователя о возможной отсутствующей конфигурации. По умолчанию30s.
Настройки экспортера HTTP
Ниже перечислены настройки, которые можно задать с помощью экспортера http. Все настройки показаны как то, что следует после выбранного вами имени экспортера:
xpack.monitoring.exporters.my_remote: type: http host: ["host:port", ...]
-
type - [7.16.0] Устарело в версии 7.16.0. Значение для экспортера HTTP всегда должно быть
httpи является обязательным. -
host -
[7.16.0] Устарело в версии 7.16.0. Хост поддерживает несколько форматов, как массив, так и единственное значение. Поддерживаемые форматы включают
hostname,hostname:port,http://hostnamehttp://hostname:port,https://hostnameиhttps://hostname:port. Нельзя полагаться на хосты. Схема по умолчанию всегдаhttp, а порт по умолчанию всегда9200, если не указан как часть строкиhost.xpack.monitoring.exporters: example1: type: http host: "10.1.2.3" example2: type: http host: ["http://10.1.2.4"] example3: type: http host: ["10.1.2.5", "10.1.2.6"] example4: type: http host: ["https://10.1.2.3:9200"] -
auth.username - [7.16.0] Устарело в версии 7.16.0. Имя пользователя требуется, если указаны
auth.secure_passwordилиauth.password. -
auth.secure_password - (Безопасные, перезагружаемые) [7.16.0] Устарело в версии 7.16.0. Пароль для
auth.username. Имеет приоритет надauth.password, если он также указан. -
auth.password - [7.7.0] Устарело в версии 7.7.0. Используйте
auth.secure_passwordвместо. Пароль дляauth.username. Если также указанauth.secure_password, эта настройка игнорируется. -
connection.timeout - [7.16.0] Устарело в версии 7.16.0. Время ожидания HTTP-соединения для открытия сокета для запроса, в единицах измерения времени. Значение по умолчанию —
6s. -
connection.read_timeout - [7.16.0] Устарело в версии 7.16.0. Время ожидания HTTP-соединения для получения ответа сокета, в единицах измерения времени. Значение по умолчанию —
10 * connection.timeout(60s, если ни то, ни другое не задано). -
ssl - [7.16.0] Устарело в версии 7.16.0. Каждый HTTP-экспортер может определять свои собственные настройки TLS/SSL или наследовать их. См. Настройки TLS/SSL мониторинга X-Pack.
-
proxy.base_path - [7.16.0] Устарело в версии 7.16.0. Базовый путь для префикса всех исходящих запросов, например,
/base/path(например, запросы bulk будут отправляться как/base/path/_bulk). Значение по умолчанию отсутствует. -
headers -
[7.16.0] Устарело в версии 7.16.0. Необязательные заголовки, добавляемые к каждому запросу, которые могут помочь в маршрутизации запросов через прокси.
xpack.monitoring.exporters.my_remote: headers: X-My-Array: [abc, def, xyz] X-My-Header: abc123Заголовки, основанные на массивах, отправляются
nраз, гдеn— размер массива.Content-TypeиContent-Lengthнельзя задать. Любые заголовки, созданные агентом мониторинга, переопределят все значения, определённые здесь. -
index.name.time_format - [7.16.0] Устарело в версии 7.16.0. Механизм изменения суффикса даты по умолчанию для ежедневных индексов мониторинга. Формат по умолчанию —
yyyy.MM.dd. Например,.monitoring-es-7-2021.08.26. -
use_ingest - Использовать ли заглушку-пайплайн для кластера мониторинга и процессор пайплайнов с каждым запросом в формате bulk. Значение по умолчанию —
true. Если отключить, это означает, что пайплайны не будут использоваться, что значит, что будущие релизы не смогут автоматически обновлять запросы bulk для их совместимости с будущими версиями. -
cluster_alerts.management.enabled - [7.16.0] Устарело в версии 7.16.0. Создавать ли оповещения кластера для данного кластера. Значение по умолчанию —
true. Для использования этой функции Watcher должен быть включен. Если у вас базовая лицензия, оповещения кластера не отображаются. -
cluster_alerts.management.blacklist -
[7.16.0] Устарело в версии 7.16.0. Препятствует созданию определенных оповещений кластера. Также удаляет все применимые смотрители, которые уже существуют в текущем кластере.
Вы можете добавить любой из следующих идентификаторов смотрителей в список заблокированных оповещений:
-
elasticsearch_cluster_status -
elasticsearch_version_mismatch -
elasticsearch_nodes -
kibana_version_mismatch -
logstash_version_mismatch -
xpack_license_expiration
Например:
["elasticsearch_version_mismatch","xpack_license_expiration"]. -
Мониторинг TLS/SSL настроек X-Pack
Вы можете настроить следующие настройки TLS/SSL.
-
xpack.monitoring.exporters.$NAME.ssl.supported_protocols -
(Статический) [7.16.0] Устарело в 7.16.0. Поддерживаемые протоколы с версиями. Допустимые протоколы:
SSLv2Hello,SSLv3,TLSv1,TLSv1.1,TLSv1.2,TLSv1.3. Если поставщик SSL JVM поддерживает TLSv1.3, значение по умолчанию —TLSv1.3,TLSv1.2,TLSv1.1. В противном случае, значение по умолчанию —TLSv1.2,TLSv1.1.Elasticsearch полагается на реализацию SSL и TLS в вашем JDK. Дополнительную информацию см. в разделе Поддерживаемые версии SSL/TLS по версиям JDK.
Если
xpack.security.fips_mode.enabledравноtrue, вы не можете использоватьSSLv2HelloилиSSLv3. См. FIPS 140-2. -
xpack.monitoring.exporters.$NAME.ssl.verification_mode -
(Статический) [7.16.0] Устарело в 7.16.0. Управляет проверкой сертификатов. Управляет проверкой сертификатов.
Допустимые значения:
-
full, который проверяет, что предоставленный сертификат подписан доверенным органом (ЦС), а также проверяет, что имя хоста сервера (или IP-адрес) соответствует именам, указанным в сертификате. -
certificate, который проверяет, что предоставленный сертификат подписан доверенным органом (ЦС), но не выполняет проверку имени хоста. -
none, который не выполняет никакой проверки сертификата сервера. Этот режим отключает многие преимущества безопасности SSL/TLS и должен использоваться только после очень тщательного рассмотрения. Он предназначен в основном для временных диагностических целей при попытке устранения ошибок TLS; его использование в производственных кластерах категорически не рекомендуется.Значение по умолчанию —
full.
-
-
xpack.monitoring.exporters.$NAME.ssl.cipher_suites -
(Статический) [7.16.0] Устарело в 7.16.0. Поддерживаемые наборы шифров зависят от используемой версии Java. Например, для версии 12 значение по умолчанию —
TLS_AES_256_GCM_SHA384,TLS_AES_128_GCM_SHA256,TLS_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA,TLS_RSA_WITH_AES_128_CBC_SHA.Дополнительную информацию см. в документации Java Cryptography Architecture от Oracle.
Настройки ключа и доверенного сертификата мониторинга TLS/SSL X-Pack
Следующие настройки используются для указания закрытого ключа, сертификата и доверенных сертификатов, которые должны использоваться при общении по подключению SSL/TLS. Закрытый ключ и сертификат являются необязательными и будут использоваться, если сервер требует проверки клиента для аутентификации PKI.
Файлы в формате PEM
При использовании файлов в формате PEM используйте следующие настройки:
-
xpack.monitoring.exporters.$NAME.ssl.key -
(Статический) [7.16.0] Устарело в 7.16.0. Путь к файлу PEM, содержащему закрытый ключ.
Если требуется проверка подлинности клиента HTTP, используется этот файл. Вы не можете использовать эту настройку и
ssl.keystore.pathодновременно. -
xpack.monitoring.exporters.$NAME.ssl.key_passphrase -
(Статический) [7.16.0] Устарело в 7.16.0. Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение является необязательным.
Вы не можете использовать эту настройку и
ssl.secure_key_passphraseодновременно. -
xpack.monitoring.exporters.$NAME.ssl.secure_key_passphrase - (Безопасные) [7.16.0] Устарело в 7.16.0. Пароль, используемый для расшифровки закрытого ключа. Поскольку ключ может быть не зашифрован, это значение является необязательным.
-
xpack.monitoring.exporters.$NAME.ssl.certificate -
(Статический) [7.16.0] Устарело в 7.16.0. Указывает путь к файлу PEM с сертификатом (или цепочкой сертификатов), связанным с ключом.
Эта настройка может быть использована только если
ssl.keyзадано. -
xpack.monitoring.exporters.$NAME.ssl.certificate_authorities -
(Статический) [7.16.0] Устарело в 7.16.0. Список путей к файлам PEM с сертификатами, которым следует доверять.
Эта настройка и
ssl.truststore.pathне могут быть использованы одновременно.
Файлы хранилища ключей Java
При использовании файлов хранилища ключей Java (JKS), которые содержат закрытый ключ, сертификат и сертификаты, которым следует доверять, используйте следующие настройки:
-
xpack.monitoring.exporters.$NAME.ssl.keystore.path -
(Статический) [7.16.0] Устарело в 7.16.0. Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.
Он должен быть либо хранилищем ключей Java (jks), либо файлом PKCS#12. Вы не можете использовать эту настройку и
ssl.keyодновременно. -
xpack.monitoring.exporters.$NAME.ssl.keystore.password - (Статический) [7.16.0] Устарело в 7.16.0. Пароль для хранилища ключей.
-
xpack.monitoring.exporters.$NAME.ssl.keystore.secure_password - (Безопасные) [7.16.0] Устарело в 7.16.0. Пароль для хранилища ключей.
-
xpack.monitoring.exporters.$NAME.ssl.keystore.key_password -
(Статический) [7.16.0] Устарело в 7.16.0. Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
Вы не можете использовать эту настройку и
ssl.keystore.secure_passwordодновременно. -
xpack.monitoring.exporters.$NAME.ssl.keystore.secure_key_password - (Безопасные) [7.16.0] Устарело в 7.16.0. Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
-
xpack.monitoring.exporters.$NAME.ssl.truststore.path -
(Статический) [7.16.0] Устарело в 7.16.0. Путь к хранилищу ключей, содержащему доверенные сертификаты. Оно должно быть либо хранилищем ключей Java (jks), либо файлом PKCS#12.
Вы не можете использовать эту настройку и
ssl.certificate_authoritiesодновременно. -
xpack.monitoring.exporters.$NAME.ssl.truststore.password -
(Статический) [7.16.0] Устарело в 7.16.0. Пароль для хранилища доверенных сертификатов.
Вы не можете использовать эту настройку и
ssl.truststore.secure_passwordодновременно. -
xpack.monitoring.exporters.$NAME.ssl.truststore.secure_password - (Безопасные) [7.16.0] Устарело в 7.16.0. Пароль для хранилища доверенных сертификатов.
Файлы PKCS#12
Elasticsearch можно настроить на использование файлов контейнеров PKCS#12 (.p12 или .pfx), содержащих закрытый ключ, сертификат и доверенные сертификаты.
Файлы PKCS#12 настраиваются так же, как и файлы хранилища ключей Java:
-
xpack.monitoring.exporters.$NAME.ssl.keystore.path -
(Статический) [7.16.0] Устарело в 7.16.0. Путь к файлу хранилища ключей, содержащему закрытый ключ и сертификат.
Он должен быть либо файлом Java хранилища ключей (jks), либо файлом PKCS#12. Данное свойство и
ssl.keyнельзя использовать одновременно. -
xpack.monitoring.exporters.$NAME.ssl.keystore.type - (Статический) [7.16.0] Устарело в 7.16.0. Формат файла хранилища ключей. Он должен быть либо
jks, либоPKCS12. Если путь к хранилищу ключей заканчивается на ".p12", ".pfx" или ".pkcs12", это свойство по умолчанию устанавливается в значениеPKCS12. В противном случае, по умолчанию устанавливается в значениеjks. -
xpack.monitoring.exporters.$NAME.ssl.keystore.password - (Статический) [7.16.0] Устарело в 7.16.0. Пароль для хранилища ключей.
-
xpack.monitoring.exporters.$NAME.ssl.keystore.secure_password - (Защищенные) [7.16.0] Устарело в 7.16.0. Пароль для хранилища ключей.
-
xpack.monitoring.exporters.$NAME.ssl.keystore.key_password -
(Статический) [7.16.0] Устарело в 7.16.0. Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
Данное свойство и
ssl.keystore.secure_passwordнельзя использовать одновременно. -
xpack.monitoring.exporters.$NAME.ssl.keystore.secure_key_password - (Защищенные) [7.16.0] Устарело в 7.16.0. Пароль для ключа в хранилище ключей. По умолчанию используется пароль хранилища ключей.
-
xpack.monitoring.exporters.$NAME.ssl.truststore.path -
(Статический) [7.16.0] Устарело в 7.16.0. Путь к хранилищу ключей, содержащему доверенные сертификаты. Он должен быть либо файлом Java хранилища ключей (jks), либо файлом PKCS#12.
Данное свойство и
ssl.certificate_authoritiesнельзя использовать одновременно. -
xpack.monitoring.exporters.$NAME.ssl.truststore.type - (Статический) [7.16.0] Устарело в 7.16.0. Установите это значение в
PKCS12, чтобы указать, что хранилище доверия — это файл PKCS#12. -
xpack.monitoring.exporters.$NAME.ssl.truststore.password -
(Статический) [7.16.0] Устарело в 7.16.0. Пароль для хранилища доверия.
Данное свойство и
ssl.truststore.secure_passwordнельзя использовать одновременно. -
xpack.monitoring.exporters.$NAME.ssl.truststore.secure_password - (Защищенные) [7.16.0] Устарело в 7.16.0. Пароль для хранилища доверия.
Токены PKCS#11
Elasticsearch можно настроить на использование токена PKCS#11, содержащего закрытый ключ, сертификат и доверенные сертификаты.
Для токенов PKCS#11 требуется дополнительная настройка на уровне JVM, и они могут быть включены с помощью следующих параметров:
-
xpack.monitoring.exporters.$NAME.keystore.type - (Статический) Установите это значение в
PKCS11, чтобы указать, что токен PKCS#11 должен использоваться в качестве хранилища ключей. -
xpack.monitoring.exporters.$NAME.truststore.type - (Статический) Формат файла хранилища доверия. Для формата хранилища ключей Java используйте
jks. Для файлов PKCS#12 используйтеPKCS12. Для токена PKCS#11 используйтеPKCS11. По умолчанию используетсяjks.
При настройке токена PKCS#11, который ваша JVM настроена использовать в качестве хранилища ключей или хранилища доверия для Elasticsearch, PIN для токена можно настроить, установив соответствующее значение для ssl.truststore.password или ssl.truststore.secure_password в контексте настройки. Поскольку может быть настроен только один токен PKCS#11, для настройки в Elasticsearch будет доступно только одно хранилище ключей и одно хранилище доверия. Это в свою очередь означает, что для TLS как в транспортном, так и в http слое можно использовать только один сертификат.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/monitoring-settings.html