Kibana 功能
Kibana 允许您可视化 Elasticsearch 数据并导航 Elastic Stack,以便您可以执行以下操作:快速找出您在凌晨 2:00 被呼叫的原因,并预测降雨对本季度数字的影响。
管理和监控
警报
解决方案
Elastic 安全
探索和可视化
探索和可视化
可视化
您的数据有一个引人入胜的故事。您将如何最好地展示它?Kibana 中的图表、表格、地图和其他工具都随时准备好实时表达您的数据。
Kibana Lens
Kibana Lens 是一个易于使用、直观的用户界面,它通过拖放体验简化了数据可视化的过程。无论您是在探索数十亿的日志,还是从您的网站流量中发现趋势,Lens 只需点击几下即可让您从数据中获得见解 — 无需任何 Kibana 先前经验。
时间序列可视化构建器
时间序列可视化构建器 (TSVB) 利用 Elasticsearch 聚合框架的全部功能,是一个时间序列数据可视化工具,它结合了无限数量的聚合和管道聚合,以有意义的方式显示复杂的数据。
地理空间分析
“哪里”是 Elastic Stack 的许多用户的关键问题。无论您是保护您的网络免受攻击者的攻击,调查特定位置的应用程序响应时间缓慢,还是只是叫车回家,地理数据和搜索都发挥着重要作用。
图表
折线图、面积图和条形图允许您在 X/Y 轴上绘制数据。热图是数据的图形表示,其中矩阵中包含的单个值表示为颜色或渐变。而饼图也可以兼作甜甜圈图,显示为切片环而不是切片饼。
Vega (自定义)
Vega 和 Vega-Lite 允许自定义可视化,而无需 JavaScript。使用来自单个 Elasticsearch 查询或多个数据源的数据在 Kibana 中构建可视化(无论是独立的还是在地图上)。
Vega 可视化
Prometheus 导出器
3D 图表和图形
日历可视化
还有更多
画布
Canvas 是一种让数据看起来令人惊叹的全新方式。Canvas 将数据与颜色、形状、文本以及您自己的想象力相结合,为大大小小的屏幕带来动态、多页、像素完美的显示数据。
Kibana 运行时字段编辑器
Kibana 运行时字段编辑器使用 Elasticsearch 的运行时字段功能,使分析师可以即时添加自己的自定义字段。从索引模式、发现和 Kibana Lens 中,此编辑器可用于创建、编辑或删除运行时字段。
探索和可视化
数据探索
内置的 Kibana 仪表板鼓励您在处理事件时立即探索和可视化您的网络流量数据。设置一些过滤器并开始向下钻取,以更深入地了解您的数据。
仪表板
Kibana 仪表板显示可视化和搜索的集合。您可以排列、调整大小和编辑仪表板内容,然后保存仪表板以便共享。您可以在多个仪表板之间创建自定义下钻,甚至可以创建到 Web 应用程序的下钻,以推动行动和决策。
发现
使用 Discover,您可以使用 Kibana 的数据发现功能来探索您的数据。您可以访问与所选索引模式匹配的每个索引中的每个文档。您可以提交搜索查询、过滤搜索结果并查看文档数据。您还可以查看与搜索查询匹配的文档数量,并获取字段值统计信息。如果为所选索引模式配置了时间字段,则会在页面顶部以直方图显示文档随时间的分布。
字段统计信息
字段统计信息是 Discover 中的一个选项卡,它通过方便的可视化和索引中每个字段的统计信息显示字段、值和数据分布的细分。查找数据的完整性、发现异常值、了解值的分布并获得整体视图。
探索和可视化
预配置的仪表板
当 Elastic Stack 用于分析日志和指标时,您可以利用许多常见数据源的各种预配置仪表板。立即开始像专业人士一样使用 Kibana。
基础设施模块
示例仪表板 — 系统、Kubernetes、Docker、Windows、auditd、journald 等 — 使您可以轻松地开始在 Kibana 中监控您的服务器。快速开始使用这些预配置的仪表板,然后对其进行自定义以满足您的需求。
探索和可视化
分享和协作
使用适合您的共享选项,轻松地与您的团队成员、您的老板、他们的老板、您的客户、合规经理、承包商 — 任何您喜欢的人共享 Kibana 可视化。嵌入仪表板、共享链接或导出为 PDF、PNG 或 CSV 文件并作为附件发送。或者将您的仪表板和可视化整理到 Kibana 空间中。
仅限仪表板模式
使用内置的 kibana_dashboard_only_user 角色来限制用户登录 Kibana 时看到的内容。kibana_dashboard_only_user 角色预配置了对 Kibana 的只读权限。当用户打开仪表板时,他们将获得有限的视觉体验。所有编辑和创建控件都将被隐藏。
空间
借助 Kibana 中的空间,您可以将您的仪表板和其他保存的对象整理到有意义的类别中。进入特定空间后,您将只能看到属于该空间的仪表板和其他保存的对象。并且启用安全后,您可以控制哪些用户可以访问各个空间,从而为您提供额外的保护层。
Kibana 空间的自定义横幅
自定义横幅有助于区分 Kibana 空间,以适应不同的角色、团队、职能等。为各个 Kibana 空间定制特定的公告和消息,并帮助用户快速识别他们所在的空间。
探索和可视化
机器学习
Elastic 机器学习功能会自动实时地为您的 Elasticsearch 数据(趋势、周期性等)建模,以更快地识别问题、简化根本原因分析并减少误报。
时间序列异常检测
Elastic 机器学习功能通过在数据中创建准确的正常行为基线并识别该数据中的异常模式来自动分析时间序列数据。使用专有的机器学习算法检测、评分异常并将其与数据中具有统计意义的因素相关联。
与值、计数或频率的时间偏差相关的异常
统计稀有性
群体中成员的不寻常行为
管理和监控
管理和监控
安全
Elastic Stack 的安全功能为合适的人员提供合适的访问权限。IT、运营和应用程序团队依靠这些功能来管理善意的用户,并阻止恶意行为者,同时高管和客户可以放心,知道存储在 Elastic Stack 中的数据是安全可靠的。
安全空间
借助 Kibana 中的空间,您可以将您的仪表板和其他保存的对象整理到有意义的类别中。进入特定空间后,您将只能看到属于该空间的仪表板和其他保存的对象。并且启用安全后,您可以控制哪些用户可以访问各个空间,从而为您提供额外的保护层。
安全领域
Elastic Stack 的安全功能使用 realm 和一个或多个基于令牌的身份验证服务对用户进行身份验证。realm 用于基于身份验证令牌解析和验证用户。安全功能提供许多内置的 realm。
单点登录 (SSO)
Elastic Stack 支持 SAML 单点登录 (SSO) 到 Kibana,使用 Elasticsearch 作为后端服务。SAML 身份验证允许用户使用外部身份提供程序(如 Okta 或 Auth0)登录到 Kibana。
管理和监控
管理
Elastic Stack 配备了各种管理工具、UI 和 API,可以完全控制数据、用户、集群操作等。
暗色主题
Kibana 默认使用浅色主题,但可以在空间级别轻松切换为深色主题。选择最适合您(和您的眼睛)的模式。
索引模式
索引模式标识您想要使用 Kibana 探索的一个或多个 Elasticsearch 索引。Kibana 会查找与指定模式匹配的索引名称。模式中的星号 (*) 匹配零个或多个字符。例如,模式 myindex-*
匹配名称以 myindex-
开头的所有索引,例如 myindex-1
和 myindex-2
。
索引生命周期管理
索引生命周期管理 (ILM) 允许用户定义和自动化策略,以控制索引在四个阶段中的每一个阶段应该存在多长时间,以及在每个阶段对索引采取的一组操作。这样可以更好地控制运营成本,因为可以将数据放入不同的资源层中。
热:主动更新和查询
温:不再更新,但仍被查询
冷/冻结:不再更新且很少查询(可以搜索,但速度较慢)
删除:不再需要
快照生命周期管理
作为后台快照管理器,快照生命周期管理 (SLM) API 允许管理员定义为 Elasticsearch 集群拍摄快照的节奏。通过专用的 UI,SLM 使用户能够配置 SLM 策略的保留,并自动创建、计划和删除快照,从而确保根据客户 SLA 频繁地拍摄给定集群的适当备份,以便能够进行恢复。
数据汇总管理
在 Kibana 中,您会找到一个 UI,用于查看、创建、启动、停止和删除汇总作业。汇总作业是一项定期任务,它会汇总由索引模式指定的 Elasticsearch 索引中的数据,并将其汇总到新的索引中。
升级助手 API
升级助手 API 允许您检查 Elasticsearch 集群的升级状态,并重新索引在上一个主要版本中创建的索引。该助手可帮助您为下一个主要版本的 Elasticsearch 做好准备。
许可证管理
当您安装 Kibana 时,它会生成一个没有过期日期的基本许可证。转到“管理”>“许可证管理”以查看您的许可证状态,开始 30 天的试用期或安装新许可证。您只需单击一下即可激活 30 天的试用许可证,以试用全套白金功能,包括机器学习、高级安全性、图形功能等。
转换
转换是二维表格数据结构,可使索引数据更易于理解。转换执行聚合,将您的数据透视为新的以实体为中心的索引。通过转换和汇总数据,可以使用其他方式对其进行可视化和分析,包括作为其他机器学习分析的源。
管理和监控
监控
Elastic Stack 监控功能使您可以了解 Elastic Stack 的运行情况。密切关注其性能,以确保您物尽其用。
全栈监控
Elastic Stack 的监控功能使您可以深入了解 Elasticsearch、Logstash 和 Kibana 的运行情况。所有监控指标都存储在 Elasticsearch 中,这使您可以轻松地从 Kibana 中可视化数据。
堆栈问题自动警报
借助 Elastic Stack 警报功能,您可以使用警报功能,自动收到有关集群更改的通知 — 集群状态、许可证到期以及 Elasticsearch、Kibana 和 Logstash 中的其他指标。
管理和监控
警报
Elastic Stack 的警报功能为您提供 Elasticsearch 查询语言的全部功能,以识别您感兴趣的数据更改。换句话说,如果您可以在 Elasticsearch 中查询某些内容,则可以对其发出警报。
高可用性、可扩展的警报
大小型组织都信任 Elastic Stack 来处理其警报需求是有原因的。通过可靠且安全地从任何来源以任何格式摄取数据,分析师可以实时搜索、分析和可视化关键数据,所有这些都带有自定义的可靠警报。
通过电子邮件、Webhooks、IBM Resilient、Jira、Microsoft Teams、PagerDuty、ServiceNow、Slack、xMatters 发送通知
将警报与电子邮件、IBM Resilient、Jira、Microsoft Teams、PagerDuty、ServiceNow、xMatters 和 Slack 的内置集成链接起来。通过 Webhook 输出与任何其他第三方系统集成。
用于发现的搜索阈值警报
Discover 中的搜索阈值规则基于 Elasticsearch 查询 - 它在给定的时间间隔分析文档,以检查是否达到了具有指定条件的文档的阈值,然后触发警报。用户可以创建并分配一个操作,以便在他们希望触发通知或自动创建事件时使用。
管理和监控
开发工具
开发工具页面包含您可以使用 Kibana 中与数据交互的开发工具。工具包括控制台、Grok 调试器和搜索分析器。
Grok 调试器
您可以在 Kibana Grok 调试器中构建和调试 grok 模式,然后再将其用于数据处理管道中。Grok 是一种模式匹配语法,可用于解析任意文本并对其进行结构化。Grok 非常适合解析 syslog、Apache 和其他 Web 服务器日志、MySQL 日志,以及通常任何为人类使用而编写的日志格式。
查询分析器/优化器
配置文件 API 提供有关搜索请求中各个组件执行的详细计时信息。它可以深入了解搜索请求如何在较低级别执行,以便您可以了解为什么某些请求速度较慢,并采取措施进行改进。
管理和监控
部署
公有云、私有云或介于两者之间的任何位置 — 我们让您可以轻松地运行和管理 Elastic Stack。
下载并安装
入门从未如此简单。只需下载并安装 Elasticsearch 和 Kibana 作为存档或使用软件包管理器即可。您将立即开始索引、分析和可视化数据。通过默认发行版,您还可以通过 30 天的免费试用版测试白金功能,例如机器学习、安全性、图形分析等。
Elastic Cloud
Elastic Cloud 是我们不断壮大的 SaaS 产品系列,让您能够在云端轻松部署、操作和扩展 Elastic 产品和解决方案。从易于使用的托管式 Elasticsearch 体验到强大的开箱即用搜索解决方案,Elastic Cloud 是您无缝地将 Elastic 应用于工作的跳板。免费试用我们的任何 Elastic Cloud 产品 14 天,无需信用卡。
Elastic Cloud Enterprise
借助 Elastic Cloud Enterprise (ECE),您可以在任何基础设施上,以任何规模配置、管理和监控 Elasticsearch 和 Kibana,同时从一个控制台管理所有内容。选择您运行 Elasticsearch 和 Kibana 的位置:物理硬件、虚拟环境、私有云、公有云中的私有区域,或者只是普通的公有云(例如,Google、Azure、AWS)。我们涵盖了所有这些。
Kubernetes 上的 Elastic Cloud
Elastic Cloud on Kubernetes (ECK) 基于 Kubernetes Operator 模式构建,扩展了 Kubernetes 的基本编排功能,以支持在 Kubernetes 上设置和管理 Elasticsearch 和 Kibana。通过 Elastic Cloud on Kubernetes,可以简化在 Kubernetes 中运行 Elasticsearch 的部署、升级、快照、扩展、高可用性、安全性和更多相关流程。
解决方案
解决方案
Elastic 地图
地图应用程序使您能够以规模化、快速和实时的方式解析地理数据。凭借诸如地图中的多个图层和索引、绘制原始文档、动态客户端样式以及跨多个图层的全局搜索等功能,您可以轻松地理解和监控您的数据。
地图图层
使用 Kibana 中的地图应用程序将来自唯一索引的图层添加到同一个视图中。并且由于这些图层位于同一张地图上,您可以实时搜索和筛选所有图层。选项包括等值线图层、热图层、切片图层和矢量图层,甚至还包括诸如 APM 数据可观测性等特定用例图层。
矢量瓦片
矢量切片将您的地图划分为切片,并提供比替代方法更好的性能和流畅的缩放效果。所有新的多边形图层默认启用“使用矢量切片”设置。如果您喜欢 10,000 条记录的方法,则可以在图层设置中更改缩放选项。
Elastic 地图服务(缩放级别)
Elastic Maps Service 通过提供底图切片、形状文件和可视化地理数据所必需的关键功能,为 Kibana 中的所有地理空间可视化(包括地图应用程序)提供支持。使用 Kibana 的默认分发版,您可以在地图上放大最多 18 倍。
Elastic 地图服务器
Elastic Maps Server 在本地基础设施上使用 Elastic Maps Service 的底图和边界。
GeoJSON 上传
尽管 GeoJSON 上传功能简单易用,但功能强大。通过直接提取到 Elasticsearch 中,该功能使地图创建者能够将富含点、形状和内容的 GeoJSON 文件拖放到地图中进行即时可视化。在跟踪数据驱动的对象移动时,使用 GeoJSON 定义的边界启用电子邮件或 Web 应用程序警报。
解决方案
Elastic 日志
Elastic Stack 开箱即用支持常见的数据源和默认仪表板,一切都为了“开箱即用”的体验。使用 Filebeat 和 Winlogbeat 发送日志,索引到 Elasticsearch 中,并在几分钟内在 Kibana 中将其全部可视化。
日志传输器 (Filebeat)
Filebeat 通过提供一种轻量级的方式来转发和集中日志和文件,帮助您保持简单。Filebeat 带有内部模块(auditd、Apache、NGINX、System、MySQL 等),这些模块简化了常见日志格式的收集、解析和可视化,只需一个命令即可完成。
解决方案
Elastic 指标
通过 Elastic Metrics,轻松跟踪高级指标,例如 CPU 使用率、系统负载、内存使用率和网络流量,以帮助您评估服务器、容器和服务整体运行状况。
指标传输器 (Metricbeat)
Metricbeat 是一款轻量级采集器,您可以将其安装在服务器上,以定期收集操作系统和服务器上运行的服务的指标。从 CPU 到内存,从 Redis 到 NGINX,Metricbeat 是一种发送系统和服务统计信息的轻量级方法。
解决方案
Elastic 正常运行时间
通过 Elastic Uptime(由开源 Heartbeat 提供支持),您的可用性数据与日志、指标和 APM 提供的丰富上下文协同工作,从而更易于联系点、关联活动和快速解决问题。
正常运行时间监视器 (Heartbeat)
Heartbeat 是一个轻量级守护进程,您可以将其安装在远程服务器上,以定期检查服务的状态并确定它们是否可用。Heartbeat 会提取服务器数据,然后将其显示在 Kibana 中的 Uptime 仪表板和应用程序中。
正常运行时间仪表板
示例 Heartbeat 仪表板使您可以轻松地在 Kibana 中可视化服务的状态。首先使用这些预配置的仪表板快速入门,然后自定义它们以满足您的需求。
正常运行时间告警集成
直接在 Uptime 应用程序中轻松地从可用性数据创建基于阈值的警报,并通过您选择的方式接收通知 - 文档、日志、Slack、简单的 Webhook 等等。
证书监控
直接在 Uptime 应用程序中检查或在 SSL 或 TLS 证书即将过期时收到通知,并保持您的服务可用。
正常运行时间应用
Kibana 中的 Uptime 应用程序旨在帮助您快速识别和诊断网络或环境中的中断和其他连接问题。通过此有用的界面轻松监控主机、服务、网站、API 等。
解决方案
Elastic APM
已经在 Elasticsearch 中存储日志和系统指标?使用 Elastic APM 扩展到应用程序指标。四行代码让您看到更大的画面,从而快速修复问题并对您推送的代码感到满意。
APM 服务器
APM Server 从 APM 代理接收数据并将其转换为 Elasticsearch 文档。它通过公开一个 HTTP 服务器端点来实现此目的,代理会将他们收集的 APM 数据流式传输到该端点。在 APM Server 验证并处理了来自 APM 代理的事件后,服务器会将数据转换为 Elasticsearch 文档并将其存储在相应的 Elasticsearch 索引中。
APM 代理
APM 代理是使用与您的服务相同的语言编写的开源库。您可以像安装任何其他库一样将它们安装到您的服务中。它们会检测您的代码并在运行时收集性能数据和错误。此数据会缓冲一小段时间,然后发送到 APM Server。
APM 应用
查找和修复代码中的障碍最终归结为搜索。我们在 Kibana 中的专用 APM 应用程序使您能够识别瓶颈并精确查找代码级别的有问题的更改。因此,您可以获得更好、更高效的代码,从而加快开发-测试-部署循环、更快的应用程序和更好的客户体验。
解决方案
Elastic 安全
Elastic Security 为安全运营、威胁狩猎和 IT 运维团队提供预防、检测和响应威胁的能力。它可以在主机上预防勒索软件和恶意软件,自动检测威胁和异常,并通过直观的工作流程、内置案例管理以及与 SOAR 和工单平台的集成来简化响应。
Elastic 通用模式
使用 Elastic Common Schema (ECS) 统一分析来自不同来源的数据。检测规则、机器学习作业、仪表板和其他安全内容可以更广泛地应用,搜索可以更精确地构建,并且字段名称更容易记住。
检测引擎
检测引擎执行基于技术的威胁检测,并对高价值异常发出警报。由 Elastic Security 研究工程师开发和测试的预构建规则可实现快速采用。可以为任何为 Elastic Common Schema (ECS) 格式化的数据创建自定义规则。
主机安全分析
Elastic Security 支持对来自 Elastic Agent 和 Elastic Beats 以及 Carbon Black、CrowdStrike 和 Microsoft Defender for Endpoint 等技术的端点数据进行交互式分析。使用会话视图探索 shell 活动,使用分析器探索进程。
网络安全分析
Elastic Security 支持通过交互式地图、图表、事件表等进行网络安全监控。它支持众多网络安全解决方案,包括 Suricata 和 Zeek 等 OSS 技术、Cisco ASA、Palo Alto Networks 和 Check Point 等供应商的设备,以及 AWS、Azure、GCP 和 Cloudflare 等云服务。
用户安全分析
Elastic Security 在实体分析方面表现出色。该解决方案可以查看用户活动,帮助从业者解决内部威胁、帐户接管、特权滥用和相关向量。全环境收集支持安全监控,用户数据在精选的可视化和表格中呈现。用户上下文在狩猎或调查流程中呈现,并且可以快速访问更多详细信息。
案例管理
内置的案例管理工作流程增强了对检测和响应的控制。Elastic Security 允许分析师轻松打开、更新、标记、评论、关闭案例以及将案例与外部系统集成。开放的 API 以及对 IBM Resilient、Jira、Swimlane 和 ServiceNow 的预构建支持使工作流程能够与现有工作流程保持一致。
云工作负载会话审计
使用由 eBPF 驱动的轻量级代理保护混合云工作负载和云原生应用程序。通过预构建和自定义的检测规则和机器学习模型自动发现运行时威胁。使用类似终端的视图进行调查,该视图会显示丰富的上下文。
KSPM 数据收集和 CIS 姿态发现
了解您在多云环境中的安全态势。查看结果,对照 CIS 控制基准测试结果,并遵循修复指南以推动快速改进。
Osquery 中央管理
Elastic Security 使您可以轻松地在每个端点上部署 osquery,从而简化 Linux、Windows 和 macOS 主机上的狩猎和主机检查。该解决方案提供对丰富主机数据的直接访问,这些数据可以使用预构建或自定义的 SQL 查询检索,以便在 Elastic Security 中进行分析。
解决方案
Elasticsearch
爬虫
Open Crawler 允许您将 Web 内容直接索引到 Elasticsearch 中。该存储库是开源的,因此您可以查看代码、提交问题或 PR 并创建自定义版本。其轻量级设计可确保高效的爬网和索引。
游乐场
使用 Elasticsearch 中现有的 AI Playground 测试最新的 AI 搜索功能。摄取您自己的数据或使用我们的示例数据来探索如何构建 RAG 系统,测试来自 OpenAI、Amazon Bedrock、Anthropic 等各种提供商的不同 LLM。