Kibana 功能
Kibana 允许您可视化您的 Elasticsearch 数据并导航 Elastic Stack,因此您可以执行诸如快速找出您在凌晨 2:00 收到页面调用的原因以及预测降雨对本季度数字的影响等操作。
管理和监控
警报
解决方案
Elastic 安全
探索和可视化
探索和可视化
可视化
您的数据有一个引人入胜的故事。您将如何最好地展示它?Kibana 中的图表、表格、地图和其他工具都已准备就绪,可以实时表达您的数据。
Kibana Lens
Kibana Lens 是一个易于使用的直观界面,它通过拖放体验简化了数据可视化过程。无论您是在探索数十亿条日志,还是从您的网站流量中发现趋势,Lens 都能让您只需点击几下即可从数据中获得洞察力——无需事先了解 Kibana。
时间序列可视化构建器
时间序列可视化构建器 (TSVB) 是一款时间序列数据可视化工具,它利用 Elasticsearch 聚合框架的全部功能,结合了无数的聚合和管道聚合,以有意义的方式显示复杂数据。
地理空间分析
“位置”是 Elastic Stack 许多用户关心的一个关键问题。无论您是在保护网络免受攻击者攻击、调查特定位置应用程序响应时间缓慢,还是仅仅是叫车回家,地理数据和搜索都发挥着重要作用。
Vega(自定义)
Vega 和 Vega-Lite 允许自定义可视化,而无需使用 JavaScript。使用来自单个 Elasticsearch 查询或多个数据源的数据在 Kibana 中构建可视化(独立或在地图之上)。
Vega 可视化
Prometheus 导出器
3D 图表
日历可视化
以及更多
Kibana 运行时字段编辑器
Kibana 运行时字段编辑器使用 Elasticsearch 的运行时字段功能,使分析师能够动态添加自己的自定义字段。从索引模式、Discover 和 Kibana Lens,可以使用此编辑器创建、编辑或删除运行时字段。
探索和可视化
数据探索
内置的 Kibana 仪表板鼓励您在处理事件时立即探索和可视化网络流数据。设置一些过滤器并开始深入挖掘,以更深入地了解您的数据。
仪表板
Kibana 仪表板显示可视化和搜索的集合。您可以排列、调整大小和编辑仪表板内容,然后保存仪表板以便共享。您可以在多个仪表板之间甚至到 Web 应用程序之间创建自定义钻取,以推动行动和决策。
发现
Discover 使您能够使用 Kibana 的数据发现功能探索您的数据。您可以访问与所选索引模式匹配的每个索引中的每个文档。您可以提交搜索查询、过滤搜索结果和查看文档数据。您还可以查看与搜索查询匹配的文档数量,并获取字段值统计信息。如果为所选索引模式配置了时间字段,则文档随时间分布的直方图将显示在页面顶部。
字段统计
字段统计信息是 Discover 中的一个选项卡,它通过索引中每个字段的便捷可视化和统计信息显示字段、值和数据分布的细分。查找数据的完整性、发现异常值、了解值的分布并获得整体视图。
图形分析
图形分析功能使您能够发现 Elasticsearch 索引中的项目是如何相关的。您可以探索索引词之间的连接,并查看哪些连接最有意义。这在各种应用程序中都很有用,从欺诈检测到推荐引擎。
探索和可视化
预配置的仪表板
当 Elastic Stack 用于分析日志和指标时,您可以利用针对许多常见数据源的各种预配置仪表板。从一开始就专业地使用 Kibana。
基础设施模块
示例仪表板(系统、Kubernetes、Docker、Windows、auditd、journald 等)使您能够轻松地在 Kibana 中开始监控服务器。使用这些预配置的仪表板快速入门,然后根据您的需要自定义它们。
探索和可视化
共享和协作
使用适合您的共享选项,轻松地与您的团队成员、您的老板、他们的老板、您的客户、合规经理、承包商(实际上是您喜欢的任何人)共享 Kibana 可视化。嵌入仪表板、共享链接或导出为 PDF、PNG 或 CSV 文件并作为附件发送。或者将您的仪表板和可视化组织到 Kibana 空间中。
可嵌入的仪表板
在 Kibana 中,您可以轻松共享 Kibana 仪表板的直接链接,或者将仪表板作为 iframe 嵌入到网页中,既可以是实时仪表板,也可以是当前时间点的静态快照。
仅限仪表板模式
使用 kibana_dashboard_only_user 内置角色来限制用户登录 Kibana 时看到的内容。kibana_dashboard_only_user 角色预先配置了对 Kibana 的只读权限。当用户打开仪表板时,他们的视觉体验将受到限制。所有编辑和创建控件都将隐藏。
空间
借助 Kibana 中的空间,您可以将仪表板和其他已保存的对象组织成有意义的类别。进入特定空间后,您将只能看到属于该空间的仪表板和其他已保存的对象。启用安全性后,您可以控制哪些用户可以访问各个空间,从而为您提供额外的保护层。
PDF/PNG 报告
快速生成任何 Kibana 可视化或仪表板的报告,并将它们保存为 PDF 或 PNG。按需获取报告、安排稍后生成报告、根据指定条件触发报告,以及自动与他人共享报告。
Kibana 空间的自定义横幅
自定义横幅有助于区分不同角色、团队、职能等的 Kibana 空间。为各个 Kibana 空间定制特定公告和消息,并帮助用户快速识别他们所在的 Kibana 空间。
探索和可视化
机器学习
Elastic 机器学习功能 自动实时地对 Elasticsearch 数据的行为(趋势、周期性等)进行建模,以便更快地识别问题、简化根本原因分析并减少误报。
时间序列异常检测
Elastic 机器学习功能通过在数据中创建准确的正常行为基线并识别该数据中的异常模式来自动化时间序列数据的分析。使用专有的机器学习算法检测、评分异常,并将其与数据中具有统计意义的影响因素相关联。
与值、计数或频率的时间偏差相关的异常
统计罕见性
群体成员的异常行为
管理和监控
管理和监控
安全
Elastic Stack 的安全功能可为合适的人员提供合适的访问权限。IT、运营和应用程序团队依靠这些功能来管理善意的用户并阻止恶意行为者,而高管和客户可以放心,因为存储在 Elastic Stack 中的数据是安全可靠的。
安全空间
借助 Kibana 中的空间,您可以将仪表板和其他已保存的对象组织成有意义的类别。进入特定空间后,您将只能看到属于该空间的仪表板和其他已保存的对象。启用安全性后,您可以控制哪些用户可以访问各个空间,从而为您提供额外的保护层。
单点登录 (SSO)
Elastic Stack 支持使用 Elasticsearch 作为后端服务,通过 SAML 单点登录 (SSO) 登录 Kibana。SAML 身份验证允许用户使用外部身份提供程序(如 Okta 或 Auth0)登录 Kibana。
管理和监控
管理
Elastic Stack 附带了各种管理工具、UI 和 API,可以完全控制数据、用户、集群操作等。
深色主题
Kibana 默认使用浅色主题,但可以轻松切换到空间级别的深色主题。选择最适合您(和您的眼睛)的模式。
索引模式
索引模式标识您要使用 Kibana 探索的一个或多个 Elasticsearch 索引。Kibana 会查找与指定模式匹配的索引名称。模式中的星号 (*) 匹配零个或多个字符。例如,模式 myindex-*
匹配名称以 myindex-
开头的所有索引,例如 myindex-1
和 myindex-2
。
索引生命周期管理
索引生命周期管理 (ILM) 允许用户定义和自动化策略,以控制索引在四个阶段中的每个阶段应保留多长时间,以及在每个阶段对索引采取的操作集。这允许更好地控制运营成本,因为数据可以放在不同的资源层中。
热:主动更新和查询
温:不再更新,但仍在查询
冷/冻结:不再更新,很少查询(可以搜索,但速度较慢)
删除:不再需要
快照生命周期管理
作为后台快照管理器,快照生命周期管理 (SLM) API 允许管理员定义对 Elasticsearch 集群进行快照的频率。借助专用的 UI,SLM 使用户能够为 SLM 策略配置保留期,并自动创建、安排和删除快照,从而确保以足够频繁的频率对给定集群进行适当的备份,以便能够根据客户 SLA 进行恢复。
数据滚动管理
在 Kibana 中,您会找到一个用于查看、创建、启动、停止和删除汇总作业的 UI。汇总作业是一项定期任务,它汇总由索引模式指定的 Elasticsearch 索引中的数据,并将其汇总到一个新索引中。
升级助手 API
升级助手 API 允许您检查 Elasticsearch 集群的升级状态,并重新索引在上一个主要版本中创建的索引。该助手可帮助您为下一个主要版本的 Elasticsearch 做好准备。
许可证管理
安装 Kibana 时,它会生成一个没有到期日期的基本许可证。转到“管理”>“许可证管理”以查看许可证状态、开始 30 天试用或安装新许可证。您只需单击一下即可激活 30 天试用许可证,以试用全套白金功能,包括机器学习、高级安全性、图形功能等。
转换
转换是二维的表格数据结构,使索引数据更易于理解。转换执行聚合,将您的数据透视到一个新的以实体为中心的索引中。通过转换和汇总数据,可以以其他方式(包括作为其他机器学习分析的来源)对其进行可视化和分析。
管理和监控
监控
Elastic Stack 监控功能使您能够了解 Elastic Stack 的运行状况。密切关注其性能,以确保您充分利用它。
全栈监控
Elastic Stack 的监控功能使您能够深入了解 Elasticsearch、Logstash 和 Kibana 的运行情况。所有监控指标都存储在 Elasticsearch 中,这使您能够轻松地从 Kibana 中可视化数据。
堆栈问题自动警报
借助 Elastic Stack 警报功能,您可以使用警报功能自动接收有关集群变化的通知,包括集群状态、许可证到期以及 Elasticsearch、Kibana 和 Logstash 中的其他指标。
管理和监控
警报
Elastic Stack 的警报功能为您提供了 Elasticsearch 查询语言的全部功能,可以识别数据中您感兴趣的变化。换句话说,如果您可以在 Elasticsearch 中查询某些内容,则可以对其发出警报。
高可用性、可扩展的警报
大小企业都信任 Elastic Stack 来满足其警报需求是有原因的。通过以任何格式从任何来源可靠且安全地提取数据,分析师可以实时搜索、分析和可视化关键数据,所有这些都具有定制的、可靠的警报功能。
通过电子邮件、Webhook、IBM Resilient、Jira、Microsoft Teams、PagerDuty、ServiceNow、Slack、xMatters 发送通知
将警报与电子邮件、IBM Resilient、Jira、Microsoft Teams、PagerDuty、ServiceNow、xMatters 和 Slack 的内置集成链接起来。通过 webhook 输出与任何其他第三方系统集成。
发现的搜索阈值警报
Discover 中的搜索阈值规则基于 Elasticsearch 查询 - 它以给定的时间间隔分析文档,以检查是否达到具有指定条件的文档的阈值,然后触发警报。如果用户希望触发通知或自动创建事件,则可以创建和分配操作。
管理和监控
开发工具
“开发工具”页面包含可用于在 Kibana 中与数据交互的开发工具。工具包括控制台、Grok 调试器和搜索分析器。
Grok 调试器
您可以在 Kibana Grok 调试器中构建和调试 grok 模式,然后再在数据处理管道中使用它们。Grok 是一种模式匹配语法,您可以使用它来解析任意文本并对其进行结构化。Grok 适用于解析 syslog、Apache 和其他 Web 服务器日志、MySQL 日志,以及通常为人类阅读而编写的任何日志格式。
查询分析器/优化器
配置文件 API 提供有关搜索请求中各个组件执行的详细计时信息。它提供了对搜索请求如何在底层执行的深入了解,以便您可以了解为什么某些请求速度慢并采取措施改进它们。
管理和监控
部署
无论是公有云、私有云,还是介于两者之间的某种云,我们都能让您轻松运行和管理 Elastic Stack。
下载并安装
Elastic Stack 的入门一如既往地简单。只需下载 Elasticsearch 和 Kibana 并以存档或软件包管理器的方式安装即可。您将能够立即对数据进行索引、分析和可视化。借助默认分发包,您还可以免费试用 Platinum 功能(如机器学习、安全、图形分析等)30 天。
Elastic Cloud
Elastic Cloud 是我们不断发展的 SaaS 产品系列,让您能够在云中轻松部署、操作 Elastic 产品和解决方案并对其进行扩展。从易于使用的托管式 Elasticsearch 体验到功能强大的开箱即用型搜索解决方案,Elastic Cloud 是您无缝使用 Elastic 的跳板。免费试用任何 Elastic Cloud 产品 14 天,无需信用卡。
开始免费试用 Elasticsearch Service
Elastic Cloud Enterprise
借助 Elastic Cloud Enterprise (ECE),您可以通过单个控制台,在任何基础架构上以任何规模调配、管理和监控 Elasticsearch 和 Kibana,同时管理从头到尾的一切内容。选择您运行 Elasticsearch 和 Kibana 的位置:物理硬件、虚拟环境、私有云、公有云中的私有区域,或者仅仅是公有云(例如 Google、Azure、AWS)。我们都能满足您的需求。
Kubernetes 上的 Elastic Cloud
Elastic Cloud on Kubernetes (ECK) 基于 Kubernetes Operator 模式构建,扩展了基本的 Kubernetes 编排功能,以支持在 Kubernetes 上设置和管理 Elasticsearch 和 Kibana。借助 Elastic Cloud on Kubernetes,您可以简化在 Kubernetes 中运行 Elasticsearch 的部署、升级、快照、扩展、高可用性、安全等流程。
解决方案
解决方案
Elastic 地图
Maps 应用使您能够大规模、快速、实时地解析地理数据。借助地图中的多图层和索引、原始文档的绘图、动态客户端样式以及跨多图层的全局搜索等功能,您可以轻松了解和监控数据。
地图图层
使用 Kibana 中的 Maps 应用,将来自唯一索引的图层添加到一个视图中。并且由于这些图层位于同一张地图上,因此您可以实时搜索和过滤所有图层。选项包括等值线图层、热力图层、瓦片图层和矢量图层,甚至可以使用特定于用例的图层,例如用于 APM 数据的可观察性。
矢量切片
矢量瓦片将您的地图划分为多个瓦片,并提供最佳性能和平滑缩放,优于其他方法。默认情况下,所有新的多边形图层都启用了“使用矢量瓦片”设置。如果您更喜欢 10,000 条记录的方法,则可以在图层设置中更改缩放选项。
Elastic 地图服务(缩放级别)
Elastic Maps Service 通过提供底图瓦片、shapefile 和可视化地理数据必不可少的关键功能,为 Kibana 中的所有地理空间可视化(包括 Maps 应用)提供支持。借助 Kibana 的默认分发包,您可以在地图上放大至 18 倍。
GeoJSON 上传
GeoJSON 上传功能简单易用,但功能强大。通过直接摄取到 Elasticsearch 中,该功能使地图创建者能够将包含点、形状和内容的 GeoJSON 文件拖放到地图中,以进行即时可视化。在跟踪数据驱动的对象移动时,使用 GeoJSON 定义的边界启用电子邮件或 Web 应用警报。
Shapefile 上传
使用 Maps 应用程序中内置的这个简单但功能强大的上传器,将 shapefile 加载到 Elastic 中。轻松加载本地开放数据和边界以进行分析和比较。
解决方案
Elastic 日志
Elastic Stack 开箱即用地支持常见数据源和默认仪表板,一切只为提供立即可用的体验。使用 Filebeat 和 Winlogbeat 传输日志,将其索引到 Elasticsearch 中,并在几分钟内在 Kibana 中完成所有可视化。
日志传送器 (Filebeat)
Filebeat 提供了一种轻量级的方式来转发和集中日志和文件,帮助您简化简单的事情。Filebeat 附带内部模块(auditd、Apache、NGINX、System、MySQL 等),这些模块将常见日志格式的收集、解析和可视化简化为单个命令。
解决方案
Elastic 指标
借助Elastic Metrics,您可以轻松跟踪高级指标(如 CPU 使用率、系统负载、内存使用率和网络流量),以帮助您评估服务器、容器和服务的整体运行状况。
指标传送器 (Metricbeat)
Metricbeat 是一款轻量级传送器,您可以将其安装在服务器上,以定期从操作系统和服务器上运行的服务收集指标。从 CPU 到内存,从 Redis 到 NGINX,Metricbeat 是一种发送系统和服务统计信息的轻量级方法。
解决方案
Elastic Uptime
借助由开源 Heartbeat 提供支持的Elastic Uptime,您的可用性数据可以与日志、指标和 APM 提供的丰富上下文协同工作,从而更轻松地连接各个点、关联活动并快速解决问题。
正常运行时间监控器 (Heartbeat)
Heartbeat 是一款轻量级守护程序,您可以将其安装在远程服务器上,以定期检查服务的运行状况并确定它们是否可用。Heartbeat 摄取服务器数据,然后这些数据将显示在 Kibana 的 Uptime 仪表板和应用中。
正常运行时间警报集成
直接在 Uptime 应用中根据您的可用性数据轻松创建基于阈值的警报,并通过您选择的方式接收通知 - 文档、日志、Slack、简单 Webhook 等。
证书监控
直接在 Uptime 应用中检查或接收有关 SSL 或 TLS 证书即将到期的通知,并保持您的服务可用。
正常运行时间应用程序
Kibana 中的 Uptime 应用旨在帮助您快速识别和诊断网络或环境中的中断和其他连接问题。通过这个有用的界面,您可以轻松监控主机、服务、网站、API 等。
解决方案
Elastic APM
是否已将日志和系统指标存储在 Elasticsearch 中?使用 Elastic APM 扩展到应用程序指标。四行代码即可让您看到更全面的信息,从而快速解决问题并对您推送的代码充满信心。
APM 服务器
APM Server 接收来自 APM 代理的数据,并将它们转换为 Elasticsearch 文档。它通过公开一个 HTTP 服务器端点来实现这一点,代理将收集到的 APM 数据流式传输到该端点。APM Server 验证并处理来自 APM 代理的事件后,会将数据转换为 Elasticsearch 文档并将其存储在相应的 Elasticsearch 索引中。
APM 代理
APM 代理是用与您的服务相同的语言编写的开源库。您可以像安装任何其他库一样将它们安装到您的服务中。它们会检测您的代码并在运行时收集性能数据和错误。这些数据会被缓冲一小段时间,然后发送到 APM Server。
APM 应用程序
查找和修复代码中的障碍归根结底就是搜索。我们在 Kibana 中提供的专用 APM 应用可让您识别瓶颈并在代码级别精确定位有问题的更改。因此,您可以获得更好、更高效的代码,从而加快开发-测试-部署循环,提高应用程序速度,并改善客户体验。
解决方案
Elastic 安全
Elastic Security 使安全运营、威胁搜寻和 IT 运营团队能够预防、检测和响应威胁。它可以防止主机上的勒索软件和恶意软件,自动检测威胁和异常,并通过直观的工作流程、内置案例管理以及与 SOAR 和票务平台的集成来简化响应。
Elastic 通用模式
使用 Elastic 通用模式 (ECS) 统一分析来自不同来源的数据。检测规则、机器学习作业、仪表板和其他安全内容可以更广泛地应用,搜索可以更精细地制定,并且字段名称更容易记住。
检测引擎
检测引擎执行基于技术的威胁检测,并在出现高价值异常时发出警报。由 Elastic Security 研究工程师开发和测试的预构建规则可实现快速采用。可以为任何格式化为 Elastic 通用模式 (ECS) 的数据创建自定义规则。
主机安全分析
Elastic Security 支持对来自 Elastic Agent 和 Elastic Beats 以及 Carbon Black、CrowdStrike 和 Microsoft Defender for Endpoint 等技术的端点数据进行交互式分析。使用会话视图探索 shell 活动,使用分析器探索进程。
网络安全分析
Elastic Security 通过交互式地图、图形、事件表等实现网络安全监控。它支持众多网络安全解决方案,包括 Suricata 和 Zeek 等 OSS 技术、思科 ASA、Palo Alto Networks 和 Check Point 等供应商的设备,以及 AWS、Azure、GCP 和 Cloudflare 等云服务。
用户安全分析
Elastic Security 在实体分析方面表现出色。该解决方案提供对用户活动的可见性,帮助从业者解决内部威胁、帐户接管、权限滥用和相关媒介。环境范围的收集支持安全监控,用户数据显示在精选的可视化和表格中。用户上下文显示在搜寻或调查流程中,可以快速访问更多详细信息。
案例管理
内置案例管理工作流程增强了对检测和响应的控制。Elastic Security 允许分析师轻松打开、更新、标记、评论、关闭案例并将案例与外部系统集成。开放的 API 和对 IBM Resilient、Jira、Swimlane 和 ServiceNow 的预构建支持可实现与现有工作流程的一致性。
云工作负载会话审计
使用由 eBPF 提供支持的轻量级代理保护混合云工作负载和云原生应用程序的安全。使用预构建和自定义检测规则以及机器学习模型自动发现运行时威胁。使用显示丰富上下文的类似终端的视图进行调查。
KSPM 数据收集和 CIS 状态发现
全面了解多云环境中的安全状况。查看结果,将结果与 CIS 控制进行基准比较,并遵循补救指南以推动快速改进。
Osquery 集中式管理
Elastic Security 使用户能够轻松地在每个端点上部署 osquery,从而简化了 Linux、Windows 和 macOS 主机上的搜寻和主机检查。该解决方案提供对丰富主机数据的直接访问,可以使用预构建或自定义 SQL 查询进行检索,以便在 Elastic Security 中进行分析。