Ce document décrit les récepteurs agrégés, qui vous permettent de regrouper et d'acheminer les entrées de journal provenant de ressources d'un dossier ou d'une organisation vers une destination compatible. Nous vous recommandons d'utiliser des récepteurs agrégés pour acheminer vos données de journal vers un emplacement de stockage centralisé.
À propos des récepteurs agrégés
Un récepteur agrégé est semblable à un récepteur au niveau du projet, car il contient des filtres et une destination. Toutefois, le routeur de journaux envoie les entrées de journal suivantes à un récepteur agrégé :
- Toutes les entrées de journal provenant d'un dossier ou d'une organisation.
- Toutes les entrées de journal provenant des ressources enfants du dossier ou de l'organisation.
Par exemple, si vous créez un récepteur agrégé au niveau du dossier, le routeur de journaux envoie à ce récepteur toutes les entrées de journal provenant du dossier ou de ses ressources enfants.
Lorsque des récepteurs agrégés existent dans la hiérarchie des ressources d' une entrée de journal, le routeur de journaux envoie d'abord l'entrée de journal à ces récepteurs. Étant donné que les récepteurs agrégés peuvent être des récepteurs d'interception ou non, le routeur de journaux peut ne pas envoyer une entrée de journal acheminée par un récepteur agrégé aux récepteurs au niveau du projet.
- Récepteur agrégé d'interception
Un récepteur agrégé d'interception empêche les entrées de journal d'être acheminées vers des récepteurs dans des ressources enfants, à l'exception des récepteurs
_Requireddans les ressources d'où proviennent les entrées de journal. Un récepteur agrégé d'interception peut être utile pour empêcher le stockage de copies en double d'entrées de journal à plusieurs emplacements.Supposons, par exemple, que vous deviez activer les journaux d'audit pour l'accès aux données à des fins d'audit. Pour simplifier votre analyse, vous souhaitez stocker ces journaux dans un emplacement centralisé. Toutefois, pour des raisons de sécurité et de coût, vous souhaitez également empêcher le stockage de ces journaux au niveau du projet. Dans ce scénario, vous pouvez créer un récepteur agrégé d'interception.
- Récepteur agrégé non d'interception
Un récepteur agrégé non d'interception n'affecte pas la manière dont les entrées de journal sont acheminées vers d'autres récepteurs. Autrement dit, même lorsqu'une entrée de journal correspond au filtre d'un récepteur agrégé non d'interception, elle est ensuite transmise à d'autres récepteurs dans la hiérarchie des ressources de l'entrée de journal. Un récepteur agrégé non d'interception vous permet de conserver la visibilité des entrées de journal dans les ressources dans lesquelles elles ont été générées.
Par exemple, vous pouvez créer un récepteur agrégé non d'interception qui achemine toutes les entrées de journal générées à partir des dossiers contenus dans une organisation vers un bucket de journaux centralisé. Les entrées de journal sont stockées dans le bucket de journaux centralisé. Toutefois, comme le récepteur n'est pas d'interception, le routeur de journaux envoie également les entrées de journal aux récepteurs de journaux de la ressource dans laquelle elles ont été générées.
Exemples de routage
Cette section illustre le flux d'une entrée de journal provenant d'un projet dans les récepteurs de sa hiérarchie de ressources.
Exemple : Aucun récepteur agrégé n'existe
Lorsqu'aucun récepteur agrégé n'existe dans la hiérarchie des ressources de l'entrée de journal, celle-ci est envoyée aux récepteurs de journaux du projet dans lequel elle a été générée. Un récepteur au niveau du projet achemine l'entrée de journal vers la destination du récepteur lorsque l'entrée de journal correspond au filtre d'inclusion du récepteur, mais ne correspond à aucun de ses filtres d'exclusion.
Exemple : Un récepteur agrégé non d'interception existe
Supposons qu'un récepteur agrégé non d'interception existe dans la hiérarchie des ressources d'une entrée de journal. Une fois que le routeur de journaux a envoyé l'entrée de journal au récepteur agrégé non d'interception, les événements suivants se produisent :
Le récepteur agrégé non d'interception achemine l'entrée de journal vers la destination du récepteur lorsque l'entrée de journal correspond au filtre d'inclusion, mais ne correspond à aucun filtre d'exclusion.
Le routeur de journaux envoie l'entrée de journal aux récepteurs de journaux du projet dans lequel elle a été générée.
Un récepteur au niveau du projet achemine l'entrée de journal vers la destination du récepteur lorsque l'entrée de journal correspond au filtre d'inclusion du récepteur, mais ne correspond à aucun de ses filtres d'exclusion.
Exemple : Un récepteur agrégé d'interception existe
Supposons qu'un récepteur agrégé d'interception existe dans la hiérarchie des ressources d'une entrée de journal. Une fois que le routeur de journaux a envoyé l'entrée de journal au récepteur agrégé d'interception, l'un des événements suivants se produit :
L'entrée de journal correspond au filtre d'inclusion, mais ne correspond à aucun filtre d'exclusion :
- L'entrée de journal est acheminée vers la destination du récepteur agrégé d'interception.
- L'entrée de journal est envoyée au récepteur
_Requireddu projet dans lequel elle a été générée.
L'entrée de journal ne correspond pas au filtre d'inclusion ou correspond à au moins un filtre d'exclusion :
- L'entrée de journal n'est pas acheminée par le récepteur agrégé d'interception.
Le routeur de journaux envoie l'entrée de journal aux récepteurs de journaux du projet dans lequel elle a été générée.
Un récepteur au niveau du projet achemine l'entrée de journal vers la destination du récepteur lorsque l'entrée de journal correspond au filtre d'inclusion du récepteur, mais ne correspond à aucun de ses filtres d'exclusion.
Destinations compatibles pour les récepteurs agrégés
Cette section répertorie les destinations compatibles pour les récepteurs agrégés.
Récepteurs d'interception
La destination d'un récepteur agrégé d'interception doit être un Google Cloud projet.
Les récepteurs de journaux du projet de destination réacheminent les entrées de journal vers leurs destinations. Toutes les destinations, à l'exception des projets, sont compatibles. Par exemple, les récepteurs de journaux du projet de destination peuvent réacheminer les entrées de journal vers un bucket de journaux.
Récepteurs non d'interception
La destination d'un récepteur agrégé non d'interception peut être l'une des suivantes :
La destination d'un récepteur peut se trouver dans une ressource différente de celle du récepteur. Par exemple, vous pouvez utiliser un récepteur de journaux pour acheminer les entrées de journal d'un projet vers un bucket de journaux stocké dans un autre projet.
Les destinations suivantes sont compatibles :
- Google Cloud Projet
Sélectionnez cette destination lorsque vous souhaitez que les récepteurs de journaux du projet de destination réacheminent vos entrées de journal ou lorsque vous avez créé un récepteur agrégé d'interception. Les récepteurs de journaux du projet de destination peuvent réacheminer les entrées de journal vers n'importe quelle destination compatible, à l'exception d'un projet.
Les récepteurs de journaux créés par le système dans le projet de destination excluent les entrées de journal acheminées vers le bucket de journaux
_Requireddu projet source. Par exemple, si vous acheminez des journaux d'activité d'administration vers un autre projet, les récepteurs de journaux_Requiredet_Defaultdu projet de destination excluent ces entrées de journal. Pour stocker ces entrées de journal, dans le projet de destination mettez à jour le récepteur de journaux_Defaultou créez un récepteur de journaux personnalisé.
- Bucket de journaux
- Sélectionnez cette destination lorsque vous souhaitez stocker vos données de journal dans des ressources gérées par Cloud Logging. Les données de journal stockées dans des buckets de journaux peuvent être affichées et analysées à l'aide de services tels que l'explorateur de journaux.
- Sujet Pub/Sub
- Sélectionnez cette destination lorsque vous souhaitez exporter vos données de journal depuis Google Cloud puis utiliser une intégration tierce. Les entrées de journal sont mises au format JSON, puis acheminées vers un sujet Pub/Sub.
Bonnes pratiques
Nous vous recommandons de définir un Google Cloud projet comme destination d'un récepteur agrégé.
Avec cette destination, les récepteurs de journaux du projet de destination Google Cloud réacheminent les entrées de journal.
Le récepteur _Required achemine uniquement les entrées de journal qui correspondent à son filtre et qui proviennent de la ressource dans laquelle le récepteur est défini. Par conséquent, si vous souhaitez stocker des copies supplémentaires d'entrées de journal correspondant au filtre du récepteur _Required, vous devez créer un récepteur de journaux personnalisé ou modifier le filtre du récepteur de journaux _Default.
Lorsque vous créez un récepteur d'interception, nous vous recommandons de procéder comme suit :
Déterminez si les ressources enfants ont besoin d'un contrôle indépendant de l'acheminement de leurs entrées de journal. Si une ressource enfant a besoin d'un contrôle indépendant de certaines entrées de journal, vérifiez que votre récepteur d'interception n'achemine pas ces entrées de journal.
Ajoutez des coordonnées à la description d'un récepteur d'interception. Cela peut être utile si les personnes qui gèrent le récepteur d'interception sont différentes de celles qui gèrent les projets dont les entrées de journal sont interceptées.
Testez la configuration de votre récepteur en créant d'abord un récepteur agrégé non d'interception pour vérifier que les entrées de journal correctes sont acheminées.
Étape suivante
Pour savoir comment créer un récepteur agrégé, consultez Regrouper et acheminer des journaux au niveau de l'organisation et des dossiers vers des destinations compatibles
Pour suivre un tutoriel, consultez Agréger et stocker les journaux de votre organisation.
Pour en savoir plus sur la gestion des récepteurs existants, consultez Acheminer les journaux vers des destinations compatibles : gérer les récepteurs.
Pour savoir comment afficher vos journaux dans leur destination, et découvrir comment les journaux sont formatés et organisés, consultez Afficher les journaux dans les destinations de récepteur