Elastic 实体模型

编辑

此功能处于技术预览阶段,可能在将来的版本中发生更改或被移除。Elastic 将致力于修复任何问题,但技术预览中的功能不受官方 GA 功能支持 SLA 的约束。

Elastic 实体模型包含:

  • 数据模型和相关的实体索引
  • 实体发现框架,它由 转换Ingest 管道 组成,这些管道从信号索引读取数据并将数据写入实体索引
  • 一组管理 API,它们增强了以实体为中心的 Elastic 解决方案功能和工作流

在 Elastic 可观测性的上下文中,实体是指可以与生成的遥测数据关联并被识别为唯一对象的感兴趣对象。请注意,此定义有意与 OpenTelemetry 实体 SIG 的工作紧密结合。实体示例包括(但不限于)服务、主机和容器。

实体的概念对于基于描述信号的底层实体统一可观测性信号非常重要。

  • Elastic 实体模型目前支持 新的 Inventory 体验,仅限于服务、主机和容器实体。
  • 在技术预览期间,实体发现框架组件默认未启用。

启用 Elastic 实体模型

编辑

您可以从新的 Inventory 中启用 Elastic 实体模型。如果已启用,则不会提示您启用 Elastic 实体模型。

需要以下 Elasticsearch 权限:

索引权限

名称: [.entities*],权限: [create_index, index, create_doc, auto_configure, read]

名称: [logs-*, filebeat*, metrics-*, metricbeat*, traces-*, .entities*],权限: [read, view_index_metadata]

集群权限

manage_transform, manage_ingest_pipelines, manage_index_templates

应用程序权限

应用程序: kibana-.kibana,权限: [saved_object:entity-definition/*, saved_object:entity-discovery-api-key/*],资源: [*]

有关更多信息,请参阅 Elasticsearch 文档中的 安全权限

禁用 Elastic 实体模型

编辑

在开发控制台中,运行以下命令:DELETE kbn:/internal/entities/managed/enablement

删除 Elasticsearch 资源需要以下 Elasticsearch 权限:

索引权限

名称: [.entities*],权限: [delete_index]

集群权限

manage_transform, manage_ingest_pipelines, manage_index_templates

应用程序权限

应用程序: kibana-.kibana,权限: [saved_object:entity-definition/delete, saved_object:entity-discovery-api-key/delete],资源: [*]

限制

编辑
  • 跨集群搜索 (CCS) 不受支持。EEM 无法利用远程集群上存储的数据。
  • 仅从在与 logs-*apm-* 匹配的索引模式中检测到 service.name 的文档中检测服务。