Compatibilidade e restrições de processador
Regras gerais de processador
- Número máximo
-
Um pipeline pode ter no máximo 20 processadores.
- Posicionamento do analisador
-
Os processadores de análise (OCSF, CSV, Grok etc.), se usados, devem ser o primeiro processador em um pipeline.
- Processadores exclusivos
-
Os processadores a seguir só podem aparecer uma vez por pipeline:
-
add_entries -
copy_values
-
| Tipo de processador | Fonte do CloudWatch Logs | Fonte do S3 | Fontes baseadas em API |
|---|---|---|---|
| OCSF | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| parse_vpc | Deve ser o primeiro processador | Não aplicável | Não aplicável |
| parse_route53 | Deve ser o primeiro processador | Não aplicável | Não aplicável |
| parse_json | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| grok | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| csv | Deve ser o primeiro processador | Não compatível | Não compatível |
| key_value | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| add_entries | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| copy_values | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| Processadores de string (lowercase, uppercase, trim) | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| Processadores de campo (move_keys, rename_keys) | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
| Transformação de dados (date, flatten) | Deve ser o primeiro processador | Deve ser o primeiro processador | Deve ser o primeiro processador |
Definições de compatibilidade
- Deve ser o primeiro processador
-
Quando usado, deve ser o primeiro processador na configuração do pipeline
- Não compatível
-
Não pode ser usado com esse tipo de origem
- Não aplicável
-
O processador não é relevante para esse tipo de origem
Restrições específicas do processador
| Processor | Source type (Tipo de origem) | Restrições |
|---|---|---|
| OCSF | CloudWatch Logs com CloudTrail |
|
| OCSF | Fontes baseadas em API |
|
| parse_vpc | CloudWatch Logs |
|
| parse_route53 | CloudWatch Logs |
|
| add_entries | Todas as origens |
|
| copy_values | Todas as origens |
|
Importante
Ao usar processadores com restrições:
-
Sempre valide a configuração do pipeline usando a API
ValidateTelemetryPipelineConfigurationantes da implantação -
Teste o pipeline com dados de amostra usando a API
TestTelemetryPipelinepara garantir o processamento adequado -
Monitore as métricas do pipeline após a implantação para garantir que os eventos sejam processados como esperado