Os eventos do Docker registram todas as interações com contêineres, imagens, plugins, redes e volumes. Crie uma configuração do Logtail no console do Simple Log Service para coletar esses eventos e utilizá-los em monitoramento, auditoria e solução de problemas.
Pré-requisitos
Instale o Logtail 0.16.18 ou versão posterior em um servidor Linux. Para mais informações, consulte Instalar o Logtail em um servidor Linux.
Limites
-
O Logtail pode ser executado em um contêiner ou diretamente no host, mas exige permissão de acesso ao arquivo
/var/run/docker.sock.Para coletar logs do Kubernetes, consulte Coletar logs do Kubernetes. Para coletar logs padrão de contêineres, consulte Coletar logs de contêineres Docker (saída padrão e arquivos).
O Logtail não coleta eventos de contêineres durante reinicializações ou quando está parado.
Cenários
Monitore os eventos de início e parada de todos os contêineres e acione um alerta imediato caso um contêiner essencial seja interrompido.
Colete todos os eventos de contêineres para auditoria, análise de segurança e solução de problemas.
Acompanhe todos os eventos de pull de imagens e gere um alerta instantâneo se alguma imagem for obtida de um caminho não autorizado.
Procedimento
Faça login no console do Simple Log Service.
Na seção Import Data, selecione Custom Data Plug-in.
Selecione o projeto e o Logstore de destino e clique em Next.
-
Na etapa Machine Group Configurations, configure um grupo de máquinas.
-
Configure os parâmetros Scenario e Installation Environment conforme necessário.
ImportanteConfigure os parâmetros Scenario e Installation Environment independentemente da disponibilidade de um grupo de máquinas. Essas definições afetam as configurações subsequentes.
-
Verifique se um grupo de máquinas aparece na seção Applied Server Groups e clique em Next.
Grupo de máquinas disponível
Selecione um grupo de máquinas na seção Source Machine Group.

Nenhum grupo de máquinas disponível
Clique em Create Machine Group. No painel Create Machine Group, configure os parâmetros. Defina o parâmetro Machine Group Identifier como IP Address ou Custom Identifier. Para mais detalhes, consulte Criar um grupo de máquinas baseado em identificador personalizado ou Criar um grupo de máquinas baseado em endereço IP.
ImportanteAo aplicar um grupo de máquinas logo após sua criação, o status de heartbeat pode aparecer como FAIL. Isso ocorre porque o grupo ainda não estabeleceu conexão com o Simple Log Service. Para resolver, clique em Automatic Retry. Se o problema persistir, consulte O que fazer quando nenhuma conexão de heartbeat é detectada no Logtail?
-
-
Na aba Data Source Settings, defina Configuration Name e Plug-in Configuration e clique em Next.
-
O campo inputs é obrigatório e define as configurações da fonte de dados para a configuração do Logtail.
ImportanteEspecifique apenas um tipo de fonte de dados em inputs.
-
O campo processors é opcional e configura o processamento de dados na configuração do Logtail para analisar os dados. É possível definir um ou mais métodos de processamento.
Caso seus logs não possam ser analisados apenas com a definição de inputs, configure processors no campo Plug-in Configuration para adicionar plugins de processamento de dados. Exemplos incluem extração de campos, obtenção do horário do log, mascaramento de dados e filtragem de logs. Para mais informações, consulte Plugins do Logtail para processamento de dados.
{ "inputs": [ { "detail": {}, "type": "service_docker_event" } ] }Parâmetro
Tipo
Obrigatório
Descrição
type
string
Sim
Tipo da fonte de dados. Defina o valor como service_docker_event.
EventQueueSize
int
Não
Tamanho da fila de buffer de eventos. Valor padrão: 10. Mantenha o valor padrão, a menos que tenha requisitos específicos.
-
-
Crie índices e visualize os dados. Em seguida, clique em Next. Por padrão, a indexação de texto completo vem habilitada no Simple Log Service. Também é possível criar manualmente índices de campo para os logs coletados ou clicar em Automatic Index Generation para que o Simple Log Service gere os índices de campo automaticamente. Para mais detalhes, consulte Criar índices.
ImportantePara consultar todos os campos dos logs, use índices de texto completo. Caso precise consultar apenas campos específicos, utilize índices de campo para reduzir o tráfego de indexação. A análise de campos exige a criação de índices de campo e a inclusão de uma instrução SELECT na consulta.
-
Clique em Query Log para acessar a página Query & Analysis do Logstore.
Os índices podem levar cerca de um minuto para entrar em vigor. Após esse período, visualize os logs coletados na aba Raw Logs. Para mais informações, consulte Guia de início rápido para consulta e análise de logs.
Solução de problemas
Se nenhum dado aparecer na página de visualização ou consulta após configurar a coleta de logs com o Logtail, consulte Solucionar falhas na coleta do Logtail.
Exemplos de logs
Os exemplos a seguir ilustram eventos do Docker.
-
Exemplo 1: Evento de pull de imagem
__source__: 10.10.10.10 __tag__:__hostname__: logtail-ds-77brr __topic__: _action_: pull _id_: registry.cn-hangzhou.aliyuncs.com/ringtail/eventer:v1.6.1.3 _time_nano_: 1547910184047414271 _type_: image name: registry.cn-hangzhou.aliyuncs.com/ringtail/eventer -
Exemplo 2: Evento de destruição de contêiner no Kubernetes
__source__: 10.10.10.10 __tag__:__hostname__: logtail-ds-xnvz2 __topic__: _action_: destroy _id_: af61340b0ac19e6f5f32be672d81a33fc4d3d247bf7dbd4d3b2c030b8bec4a03 _time_nano_: 1547968139380572119 _type_: container annotation.kubernetes.io/config.seen: 2019-01-20T15:03:03.114145184+08:00 annotation.kubernetes.io/config.source: api annotation.scheduler.alpha.kubernetes.io/critical-pod: controller-revision-hash: 2630731929 image: registry-vpc.cn-hangzhou.aliyuncs.com/acs/pause-amd64:3.0 io.kubernetes.container.name: POD io.kubernetes.docker.type: podsandbox io.kubernetes.pod.name: logtail-ds-44jbg io.kubernetes.pod.namespace: kube-system io.kubernetes.pod.uid: 6ddcf598-1c81-11e9-9ddf-00163e0c7cbe k8s-app: logtail-ds kubernetes.io/cluster-service: true name: k8s_POD_logtail-ds-44jbg_kube-system_6ddcf598-1c81-11e9-9ddf-00163e0c7cbe_0 pod-template-generation: 9 version: v1.0
A tabela abaixo descreve os campos de log dos eventos do Docker. Para mais detalhes, consulte a documentação oficial do Docker.
|
Campo |
Descrição |
|
_type_ |
Tipo do recurso, como contêiner ou imagem. |
|
_action_ |
Tipo da operação, como destroy ou status. |
|
_id_ |
ID exclusivo do evento. |
|
_time_nano_ |
Timestamp do evento. |