Resumen
Zylon admite almacenamiento interno de logs y entrega externa por syslog y HTTP.- La entrega por syslog esta pensada para SIEMs y colectores que aceptan eventos syslog o CEF.
- La entrega por HTTP esta pensada para endpoints de ingesta estructurada, destinos cloud y pipelines gestionados por el cliente.
- La entrega es asincrona.
- Con
failurePolicy: "drop", la entrega evita bloquear el camino critico cuando las colas estan llenas. - Los eventos entregados se pueden filtrar por patrones de accion e IDs de organizacion.
- Los logs almacenados permanecen en el despliegue Zylon del cliente salvo que se habilite entrega externa de logs por syslog o HTTP.
Vista rapida
Syslog y HTTP pueden habilitarse al mismo tiempo. Cuando ambos estan habilitados, Zylon envia los logs coincidentes a ambos destinos.
Antes de configurar la entrega
- Confirme que el endpoint del colector es accesible desde el backend de Zylon.
- Confirme host o URL y puerto.
- Seleccione transporte y formato.
- Decida el comportamiento de verificacion de certificados TLS.
- Configure el input, indice, parser o ruta de ingesta en el colector.
- Revise los requisitos de retencion en Zylon y en los sistemas externos.
- Revise filtros para no excluir eventos de auditoria requeridos.
Almacenamiento y retencion
El almacenamiento interno se controla bajologging.storage.
Claves de almacenamiento
Claves de retencion
La limpieza de logs internos se controla bajozylonBackend.scheduler.cleanup.
Configuracion del programador:
Bajo
logging:
La limpieza de logs almacenados esta deshabilitada por defecto. El valor
180 dias aplica solo despues de habilitar tanto el programador de limpieza como la limpieza de logs almacenados.Entrega por syslog
La entrega por syslog envia registros formateados a un colector por TCP, TLS o UDP. Userfc5424_json para pipelines syslog estructurados. Use cef cuando el colector tenga un input CEF nativo.
Claves de syslog
Bajologging.delivery.syslog:
Claves opcionales de syslog
Claves opcionales de syslog
Los filtros y ajustes opcionales de entrega, cola, lotes y TLS se configuran bajo sus bloques anidados correspondientes en
logging.delivery.syslog.Bajo filters:Bajo
delivery:Bajo
delivery.reconnect:Bajo
delivery.queue:Bajo
delivery.batch:Bajo
tls:Ejemplo completo de syslog
Entrega por HTTP
La entrega por HTTP envia registros JSON estructurados a un colector HTTP. El formato admitido escanonical_json; el esquema es zylon.canonical_json.v1.
HTTP admite POST, autenticacion bearer opcional, cabeceras estaticas con Header=Value o Header: Value, reintentos para errores de red y respuestas 5xx, y no reintenta respuestas 4xx.
Claves de HTTP
Bajologging.delivery.http:
Claves opcionales de HTTP
Claves opcionales de HTTP
La autenticacion y los ajustes opcionales de filtros, entrega, cola y lotes se configuran bajo sus bloques anidados correspondientes en
logging.delivery.http.Bajo auth:Bajo
filters:Bajo
delivery:Bajo
delivery.retry:Bajo
delivery.queue:Bajo
delivery.batch:Ejemplo completo de HTTP
Filtrado de eventos entregados
Syslog y HTTP usan el mismo comportamiento bajofilters.
Orden de evaluacion:
- Patrones de exclusion de accion.
- Patrones de inclusion de accion.
- IDs de organizacion incluidos.
Controles operativos
Mantenga todos los nodos backend de Zylon sincronizados con una fuente horaria confiable como NTP. El chart Helm configuraUTC por defecto para el programador de limpieza; si el ajuste runtime se omite fuera de Helm, el backend usa la zona horaria JVM del servidor. Los registros deben revisarse en UTC para correlacion forense entre sistemas.
Trate cambios en logging.storage, logging.delivery, filtros, retencion y destinos de colector como cambios de despliegue auditables. Capture aprobaciones y diffs en GitOps, change management, auditoria Kubernetes o el sistema de auditoria de infraestructura usado por el cliente.
Los esquemas entregados usan marcadores como zylon.rfc5424_json.v1 y zylon.canonical_json.v1. Los parsers SIEM deben enrutar por marcador y validar compatibilidad al actualizar.
Politicas de fallo
El spooling de entrega externa respaldado por disco no esta implementado.
Validacion local
- Habilite un canal de entrega.
- Aplique la configuracion.
- Ejecute una accion de API que emita un log, como crear un proyecto o un token de API.
- Consulte el colector.
- Confirme que aparecen
event,action,log.idy campos de actor esperados. - Revise logs del backend si la entrega no llega.
zylon.rfc5424_json.v1para syslog RFC 5424 JSON.CEF:0|Zylonpara CEF.zylon.canonical_json.v1para HTTP.- Una accion conocida como
ws.project.create.