如何从零开始创建一个AuditBeat Module

目标

这里我们实现一个简单的demo工程,展示auditbeat如何实现一个module,并把数据发送到ElasticSearch,工程源码可以在Github上下载

  • 创建一个auditbeat Module
  • auditbeat Module周期性向ElasticSearch发送含有Host Name的心跳数据包

Demo工程基于elastic-beats 8.3.3版本,早期版本原理类似

概念

  • Module

    Module就是auditbeat中具体实现一个功能的模块,auditbeat依赖metricbeatlibbeat提供的API,可以很快的开发一个模块去采集数据并存储到ElasticSearch中

  • MetricSet

    MetricSet是auditbeat的基本单位,一个MetricSet泛指收集的一种数据类型,一个auditbeatModule可以包含多个MetricSet,有些简单的Module只含有一个MetricSet。

    例如,auditbeatsystemModule中包含有login, user, socket, process等MetricSet, auditdModule中只有一个MetricSet

  • Fields

    Fields是一个MetricSet产生的数据结构映射,auditbeat会将Fields通过auditbeat setup命令将Fields导入到index template中,以便在Kibana中展示

  • Event

    Event是auditbeat中产生的包含数据的事件,由MetricSet产生,需要符合声明的Fields映射规范,并最终存储到ElasticSearch中

创建Module

  1. 初始化Demo Module目录结构在路径auditbeat/module/zack_module
     auditbeat/module/zack_module/
     ├── heartbeat
     │   ├── event.go
     │   ├── _meta
     │   │   └── fields.yml
     │   └── metricset.go
     ├── _meta
     │   ├── data.json
     │   └── fields.yml
     ├── zack.go
     └── zack_metric_set.go
    

    _meta路径很重要,一定要创建,开发elastic-beats的很多工具会依赖这个路径

  2. auditbeat/module/zack_module/zack.go文件,声明Module如下
    package zack_module
    
     import (
         "github.com/elastic/beats/v7/metricbeat/mb"
         "github.com/elastic/elastic-agent-libs/logp"
         "github.com/elastic/go-sysinfo"
     )
    
     const moduleName = "zack"
    
     func init() {
         if err := mb.Registry.AddModule(moduleName, NewModule); err != nil {
             panic(err)
         }
     }
    
     type ZackModule struct {
         mb.BaseModule
         hostName string
     }
    
     func NewModule(base mb.BaseModule) (mb.Module, error) {
         log := logp.NewLogger(moduleName)
         var hostName string
         if hostInfo, err := sysinfo.Host(); err != nil {
             log.Errorf("Could not get host info. err=%+v", err)
         } else {
             hostName = hostInfo.Info().Hostname
         }
    
         if hostName == "" {
             log.Warnf("Could not get host name")
         }
    
         return &ZackModule{
             BaseModule: base,
             hostName:   hostName,
         }, nil
      
      
     }
    
    1. auditbeat中要在init方法中将Module通过mb.Registry.AddModule方法注册给metricbeat
    2. Module实现都要继承mb.BaseModule

创建MetricSet

  1. 文件auditbeat/module/zack_module/zack_metric_set.go中声明MetricSet
    package zack_module
    
     import "github.com/elastic/beats/v7/metricbeat/mb"
    
     type ZackMetricSet struct {
         mb.BaseMetricSet
         module *ZackModule
     }
    
     func NewZackMetricSet(base mb.BaseMetricSet) ZackMetricSet {
         return ZackMetricSet{
             BaseMetricSet: base,
             module:        base.Module().(*ZackModule),
         }
     }
    
     func (ms *ZackMetricSet) Hostname() string {
         return ms.module.hostName
     }
    
    

    auditbeat的MetricSet实现需要继承mb.BaseMetricSet

  2. 声明Event在文件auditbeat/module/zack_module/heartbeat/event.go
    package heartbeat
    
     import (
         "github.com/elastic/beats/v7/metricbeat/mb"
         "github.com/elastic/elastic-agent-libs/mapstr"
     )
    
     type HeartBeatEvent struct {
         HostName string
     }
    
     func (e *HeartBeatEvent) buildHeartBeatEvent() mb.Event {
         data := mapstr.M{
             "host_name": e.HostName,
         }
         return mb.Event{
             RootFields: mapstr.M{
                 "heartbeat": data,
             },
         }
     }
    
  3. 在MetricSet auditbeat/module/zack_module/heartbeat/metricset.go路径中,添加MetricSet实现
    package heartbeat
    
     import (
         "github.com/elastic/beats/v7/auditbeat/module/zack_module"
         "github.com/elastic/beats/v7/metricbeat/mb"
         "github.com/elastic/beats/v7/metricbeat/mb/parse"
         "github.com/elastic/elastic-agent-libs/logp"
     )
    
     const (
         moduleName    = "zack"
         metricSetName = "heartbeat"
         namespace     = "."
     )
    
     type MetricSet struct {
         zack_module.ZackMetricSet
         // We can add config or other attibutes implementation here for HeartBeat MetricBeat
         log *logp.Logger
     }
    
     func init() {
         mb.Registry.MustAddMetricSet(moduleName, metricSetName, New,
             mb.DefaultMetricSet(), mb.WithHostParser(parse.EmptyHostParser), mb.WithNamespace(namespace))
     }
    
     func New(base mb.BaseMetricSet) (mb.MetricSet, error) {
         return &MetricSet{
             ZackMetricSet: zack_module.NewZackMetricSet(base),
             log:           logp.NewLogger(metricSetName),
         }, nil
     }
    
     func (ms *MetricSet) Fetch(reporter mb.ReporterV2) {
         event := HeartBeatEvent{
             HostName: ms.ZackMetricSet.Hostname(),
         }
         ms.log.Info("sending heartbeat event")
         reporter.Event(event.buildHeartBeatEvent())
     }
    
    

    这里我们实现了Fetch接口来周期性获取数据,默认internal为10s,我们还可以使用Run接口来一次性触发任务

注册Zack Module到auditbeat

  1. 通过工具/dev-tools/cmd/module_include_list/module_include_list.go注册我们开发的Module和MetricSet,VSCode launch.json示例如下

    {
         "name": "[Dev] Module Include",
         "type": "go",
         "request": "launch",
         "mode": "auto",
         "cwd": "${workspaceFolder}",
         "program": "${workspaceFolder}/dev-tools/cmd/module_include_list/module_include_list.go",
         "console": "integratedTerminal",
         "args": [
             "-moduleDir=auditbeat/module",
             "-out=auditbeat/include/list.go"
         ]
     }
    

    运行后查看auditbeat/include/list.go是否引入了我们最新开发的Module和MetricSet
    如果没有引入,请检查Module和MetricSet路径是否包含_meta路径

  2. 编辑fields.yml,声明heatbeat.host_name映射为keyword

    - key: zack
     title: "Zack"
     decription: >
         These are fields generated by the insight module.
     fields:
         - name: heartbeat
         type: group
         fields:
             - name: host_name
             type: keyword
    
    
  3. 通过工具/dev-tools/cmd/asset/asset.go生成Fields映射,生成auditbeat/module/zack_module/fields.go文件,VSCode launch.json示例如下:

    {
         "name": "[Dev] Generate Fields",
         "type": "go",
         "request": "launch",
         "mode": "auto",
         "cwd": "${workspaceFolder}",
         "program": "${workspaceFolder}/dev-tools/cmd/asset/asset.go",
         "console": "integratedTerminal",
         "args": [
             "-in=auditbeat/module/zack_module/_meta/fields.yml",
             "-out=auditbeat/module/zack_module/fields.go",
             "-name=zack",
             "-priority=asset.ModuleFieldsPri",
             "-pkg=zack_module",
             "auditbeat"
         ]
     }
    
  4. 启用Module和MetriSet,编辑auditbeat.yml如下:

    auditbeat.modules:
     - module: zack
     metricsets:
         - heartbeat
    

验证

  1. 通过auditbeat setup命令更新index template,VSCode launch.json如下

    {
         "name": "AuditBeat Setup",
         "type": "go",
         "request": "launch",
         "mode": "auto",
         "program": "${workspaceFolder}/auditbeat/main.go",
         "cwd": "${workspaceFolder}",
         "console": "integratedTerminal",
         "asRoot": true,
         "args": [
             "setup",
             "-c",
             "path to auditbeat.yml",
             "-e"
         ]
     }
    
  2. Kinana上验证Fields成功导入如下


    index_template.png
  1. 启动auditbeat,VSCode launch.json如下
    {
        "name": "AuditBeat",
        "type": "go",
        "request": "launch",
        "mode": "auto",
        "program": "${workspaceFolder}/auditbeat/main.go",
        "console": "integratedTerminal",
        "asRoot": true,
        "args": [
            "-c",
            "<path to auditbeat.yml>",
            "-e"
        ]
    }
    
  2. 验证Module数据成功导入ElaticSearch


    data.png
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,718评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,683评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,207评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,755评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,862评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,050评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,136评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,882评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,330评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,651评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,789评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,477评论 4 333
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,135评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,864评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,099评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,598评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,697评论 2 351

推荐阅读更多精彩内容