Elastic Agent

원본 보기

Elastic Agent

Elastic Agent는 호스트에 로그, 메트릭 및 기타 유형의 데이터에 대한 모니터링을 추가하는 단일 통합 방식입니다. 또한 보안 위협으로부터 호스트를 보호하고, 운영 체제의 데이터를 쿼리하며, 원격 서비스나 하드웨어의 데이터를 전달하는 등 다양한 작업을 수행할 수 있습니다. 단일 에이전트를 사용하면 인프라 전반에 모니터링을 더 쉽고 빠르게 배포할 수 있습니다. 각 에이전트에는 새 데이터 소스의 통합, 보안 보호 기능 등을 추가하도록 업데이트할 수 있는 단일 정책이 있습니다.

다음 다이어그램에서 볼 수 있듯이 Elastic Agent는 배포된 호스트를 모니터링할 수 있으며, 직접 배포할 수 없는 원격 서비스와 하드웨어에서 데이터를 수집하고 전달할 수 있습니다.

Image showing Elastic Agent collecting data from local host and remote services

설치 옵션에 대해 알아보려면 Elastic Agent 설치를 참조하세요.

참고

Elastic Cloud Serverless에서 Fleet과 Elastic Agent를 사용하시나요? 다음 제한 사항을 참고하세요.

데이터 수집을 위한 모든 옵션을 살펴보는 일반 가이드를 찾고 계신가요? Elasticsearch에 데이터 추가를 확인하세요.

통합을 사용하면 Elastic을 외부 서비스 및 시스템에 쉽게 연결하여 신속하게 인사이트를 얻거나 조치를 취할 수 있습니다. 통합은 새로운 데이터 소스를 수집할 수 있으며, 로그와 이벤트에서 구조화된 필드를 추출하기 위한 대시보드, 시각화, 파이프라인과 같은 즉시 사용 가능한 자산을 함께 제공하는 경우가 많습니다. 따라서 몇 초 만에 더 쉽게 인사이트를 얻을 수 있습니다. 통합은 Nginx나 AWS와 같은 인기 서비스 및 플랫폼뿐 아니라 로그 파일과 같은 다양한 범용 입력 유형에도 제공됩니다.

Kibana는 통합을 추가하고 관리할 수 있는 웹 기반 UI를 제공합니다. Elastic Agent와 Beats 통합을 모두 보여 주는 사용 가능한 통합의 통합 보기를 탐색할 수 있습니다.

Integrations page

에이전트 정책은 실행할 통합과 해당 통합을 실행할 호스트를 지정합니다. 하나의 Elastic Agent 정책을 여러 에이전트에 적용할 수 있어 대규모 구성을 훨씬 더 쉽게 관리할 수 있습니다.

Add integration page

통합을 추가할 때 Nginx 액세스 로그의 경로와 같은 로그 및 메트릭 입력을 구성합니다. 작업을 마치면 통합을 Elastic Agent 정책에 저장합니다. 등록된 에이전트가 다음에 체크인할 때 업데이트를 수신합니다. 정책을 자동으로 배포하면 SSH, Ansible 플레이북 또는 다른 도구를 사용해 직접 배포하는 것보다 편리합니다.

자세한 내용은 Elastic Agent 정책을 참조하세요.

코드형 인프라를 선호하는 경우 YAML 파일과 API를 사용할 수 있습니다. Fleet은 API 우선 설계 방식을 따릅니다. UI에서 수행할 수 있는 모든 작업은 API로도 수행할 수 있습니다. 따라서 다른 시스템과 쉽게 자동화하고 통합할 수 있습니다.

Elastic Package Registry는 Kibana에서 사용할 수 있는 Elastic Agent 통합을 위한 온라인 패키지 호스팅 서비스입니다.

Kibana는 Elastic Package Manager를 사용하여 epr.elastic.co의 Elastic Package Registry에 연결하고, 최신 통합 패키지를 다운로드한 후 해당 자산을 Elasticsearch에 저장합니다. 통합은 주기적으로 업데이트되고 릴리스되므로 이 프로세스에는 일반적으로 인터넷 연결이 필요합니다. 격리된 환경에서 Elastic Package Registry를 실행하는 방법에 대한 자세한 내용은 격리된 환경 섹션에서 확인할 수 있습니다.

Fleet과 Elastic Agent는 공개 Elastic Artifact Registry에 액세스할 수 있어야 합니다. 내부 호스트에서 실행되는 Elastic Agent가 자체 업그레이드를 수행하고 일부 데이터 통합에 필요한 특정 구성 요소를 설치하려면 artifacts.elastic.co에 액세스할 수 있어야 합니다.

또한 Elastic Defend를 사용할 때 Elastic Agent 업데이트 및 보안 아티팩트를 받으려면 artifacts.security.elastic.co에 액세스해야 합니다.

격리된 환경에서 위에 언급한 리소스를 실행하는 방법에 대한 자세한 내용은 격리된 환경 섹션에서 확인할 수 있습니다.

Fleet은 Elastic Agent와 해당 정책을 중앙에서 관리하기 위한 웹 기반 UI를 Kibana에서 제공합니다.

Fleet에서 모든 Elastic Agent의 상태를 확인할 수 있습니다. 에이전트 페이지에서는 정상 또는 비정상 상태인 에이전트와 마지막 체크인 시간을 확인할 수 있습니다. Elastic Agent 바이너리와 정책의 버전도 확인할 수 있습니다.

Agents page

Kibana의 Fleet을 사용하면 독립 실행형 또는 Fleet 모드로 Elastic Agent 설치를 관리할 수 있습니다.

독립 실행형 모드에서는 에이전트를 로컬에서 직접 구성하고 관리해야 합니다. 이 모드는 고급 사용자에게만 권장됩니다.

Fleet 모드는 다음과 같은 여러 이점을 제공합니다.

  • Elastic Agent를 구성하고 모니터링하는 중앙 위치
  • Elastic Agent 바이너리 및 정책 업그레이드를 원격으로 실행하는 기능
  • Elasticsearch 클러스터의 데이터 수집 개요
Fleet app in Kibana

Fleet은 Elastic Agent로 연결되는 통신 채널 역할을 합니다. 에이전트는 최신 업데이트를 받기 위해 정기적으로 체크인합니다. 각 에이전트 정책에 원하는 수의 에이전트를 등록할 수 있으므로 수천 개의 호스트까지 확장할 수 있습니다.

에이전트 정책을 변경하면 모든 에이전트가 다음 체크인 시 업데이트를 받습니다. 더 이상 정책 업데이트를 직접 배포할 필요가 없습니다.

Elastic Agent 바이너리나 통합을 업그레이드할 준비가 되면 Fleet에서 업그레이드를 시작할 수 있으며, 호스트에서 실행 중인 Elastic Agent가 자동으로 업그레이드됩니다.

일부 구독 등급에서는 다음을 포함한 일괄 선택 작업을 지원합니다.

  • 선택적 에이전트 바이너리 업데이트
  • 선택적 에이전트 정책 재할당
  • 선택적 에이전트 등록 해제

이 기능을 사용하면 여러 Elastic Agent에 변경 사항을 적용하고 업데이트를 실행하여 조직 전체에 변경 사항을 신속하게 배포할 수 있습니다.

자세한 내용은 Elastic Stack 구독을 참조하세요.

Fleet Server는 Elastic Agent를 Fleet에 연결하는 메커니즘입니다. 확장 가능한 인프라를 지원하며 Elastic Cloud와 자체 관리형 클러스터에서 사용할 수 있습니다. Fleet Server는 배포된 Elastic Agent와 통신하는 별도의 프로세스입니다. 사용 가능한 모든 x64 아키텍처 Elastic Agent 아티팩트에서 시작할 수 있습니다.

자세한 내용은 Fleet Server란? 문서를 참조하세요.

Elastic Cloud Serverless의 Fleet Server

현재 온프레미스 Fleet Server는 Elastic Cloud Serverless 환경에서 사용할 수 없습니다. Serverless Observability 및 Security 프로젝트에 포함되어 자동으로 구성되는 호스팅 Fleet Server를 사용하는 것이 좋습니다.

Fleet UI와 Fleet Server 간의 모든 통신은 Elasticsearch를 통해 이루어집니다. Fleet은 정책, 작업 및 모든 변경 사항을 Elasticsearch의 fleet-* 인덱스에 기록합니다. 각 Fleet Server는 인덱스를 모니터링하고 변경 사항을 가져와 Elastic Agent로 전송합니다. Elastic Agent의 상태와 정책 배포에 관해 Fleet과 통신하기 위해 Fleet Server는 fleet-* 인덱스에 업데이트를 기록합니다.

macOS 및 Windows에서 Elastic Defend 통합을 에이전트 정책에 추가하면 Elastic Endpoint가 호스트에서 맬웨어가 실행되는 것을 방지할 수 있습니다. 자세한 내용은 Elastic Endpoint 자체 보호를 참조하세요.

Elastic Agent가 수집한 데이터는 Beats 수집기 또는 APM Server에서 기본적으로 제공하는 것보다 더 세분화된 인덱스에 저장됩니다. 이를 통해 데이터 볼륨의 소스를 더 자세히 파악하고 수명 주기 관리 정책과 인덱스 권한을 제어할 수 있습니다. 이러한 인덱스를 데이터 스트림이라고 합니다.

Fleet과 Elastic Agent를 빠르게 시작하고 싶으신가요? 시작 가이드를 읽어 보세요.