Saltar al contenido principal

Resumen

Zylon admite almacenamiento interno de logs y entrega externa por syslog y HTTP.
  • La entrega por syslog esta pensada para SIEMs y colectores que aceptan eventos syslog o CEF.
  • La entrega por HTTP esta pensada para endpoints de ingesta estructurada, destinos cloud y pipelines gestionados por el cliente.
  • La entrega es asincrona.
  • Con failurePolicy: "drop", la entrega evita bloquear el camino critico cuando las colas estan llenas.
  • Los eventos entregados se pueden filtrar por patrones de accion e IDs de organizacion.
  • Los logs almacenados permanecen en el despliegue Zylon del cliente salvo que se habilite entrega externa de logs por syslog o HTTP.
Configure estos ajustes en el YAML de valores de Helm de Zylon. El chart mapea estos valores a la configuracion interna del backend; la configuracion de cliente debe usar las claves YAML mostradas aqui. Para gobernanza, auditabilidad, soporte de trazabilidad para EU AI Act, preservacion de evidencia y retencion, consulte Auditabilidad y gobernanza de IA: Logging, evidencia y entrega a SIEM.

Vista rapida

Syslog y HTTP pueden habilitarse al mismo tiempo. Cuando ambos estan habilitados, Zylon envia los logs coincidentes a ambos destinos.

Antes de configurar la entrega

  • Confirme que el endpoint del colector es accesible desde el backend de Zylon.
  • Confirme host o URL y puerto.
  • Seleccione transporte y formato.
  • Decida el comportamiento de verificacion de certificados TLS.
  • Configure el input, indice, parser o ruta de ingesta en el colector.
  • Revise los requisitos de retencion en Zylon y en los sistemas externos.
  • Revise filtros para no excluir eventos de auditoria requeridos.

Almacenamiento y retencion

El almacenamiento interno se controla bajo logging.storage.

Claves de almacenamiento

Claves de retencion

La limpieza de logs internos se controla bajo zylonBackend.scheduler.cleanup. Configuracion del programador: Bajo logging:
La limpieza de logs almacenados esta deshabilitada por defecto. El valor 180 dias aplica solo despues de habilitar tanto el programador de limpieza como la limpieza de logs almacenados.
La limpieza de logs usa el mismo cron y la misma zona horaria que el borrado permanente. Revise Borrado permanente antes de cambiar la programacion compartida.

Entrega por syslog

La entrega por syslog envia registros formateados a un colector por TCP, TLS o UDP. Use rfc5424_json para pipelines syslog estructurados. Use cef cuando el colector tenga un input CEF nativo.

Claves de syslog

Bajo logging.delivery.syslog:
Los filtros y ajustes opcionales de entrega, cola, lotes y TLS se configuran bajo sus bloques anidados correspondientes en logging.delivery.syslog.Bajo filters:Bajo delivery:Bajo delivery.reconnect:Bajo delivery.queue:Bajo delivery.batch:Bajo tls:

Ejemplo completo de syslog

Entrega por HTTP

La entrega por HTTP envia registros JSON estructurados a un colector HTTP. El formato admitido es canonical_json; el esquema es zylon.canonical_json.v1. HTTP admite POST, autenticacion bearer opcional, cabeceras estaticas con Header=Value o Header: Value, reintentos para errores de red y respuestas 5xx, y no reintenta respuestas 4xx.

Claves de HTTP

Bajo logging.delivery.http:
La autenticacion y los ajustes opcionales de filtros, entrega, cola y lotes se configuran bajo sus bloques anidados correspondientes en logging.delivery.http.Bajo auth:Bajo filters:Bajo delivery:Bajo delivery.retry:Bajo delivery.queue:Bajo delivery.batch:

Ejemplo completo de HTTP

Filtrado de eventos entregados

Syslog y HTTP usan el mismo comportamiento bajo filters. Orden de evaluacion:
  1. Patrones de exclusion de accion.
  2. Patrones de inclusion de accion.
  3. IDs de organizacion incluidos.

Controles operativos

Mantenga todos los nodos backend de Zylon sincronizados con una fuente horaria confiable como NTP. El chart Helm configura UTC por defecto para el programador de limpieza; si el ajuste runtime se omite fuera de Helm, el backend usa la zona horaria JVM del servidor. Los registros deben revisarse en UTC para correlacion forense entre sistemas. Trate cambios en logging.storage, logging.delivery, filtros, retencion y destinos de colector como cambios de despliegue auditables. Capture aprobaciones y diffs en GitOps, change management, auditoria Kubernetes o el sistema de auditoria de infraestructura usado por el cliente. Los esquemas entregados usan marcadores como zylon.rfc5424_json.v1 y zylon.canonical_json.v1. Los parsers SIEM deben enrutar por marcador y validar compatibilidad al actualizar.

Politicas de fallo

failurePolicy: "block" puede ralentizar requests cuando la cola de entrega esta llena. Uselo solo despues de dimensionar colas y confirmar disponibilidad del colector.
El spooling de entrega externa respaldado por disco no esta implementado.

Validacion local

  1. Habilite un canal de entrega.
  2. Aplique la configuracion.
  3. Ejecute una accion de API que emita un log, como crear un proyecto o un token de API.
  4. Consulte el colector.
  5. Confirme que aparecen event, action, log.id y campos de actor esperados.
  6. Revise logs del backend si la entrega no llega.
Marcadores utiles:
  • zylon.rfc5424_json.v1 para syslog RFC 5424 JSON.
  • CEF:0|Zylon para CEF.
  • zylon.canonical_json.v1 para HTTP.
  • Una accion conocida como ws.project.create.