Graylog: Introduction

Introduction à Graylog, une plateforme unifiée et puissante pour la gestion et l'analyse des logs

👋 Bienvenue dans la documentation Stackhero

Stackhero offre une solution Graylog cloud entièrement gérée, conçue pour la rapidité et la simplicité. Vous pouvez :

  • Compter sur un serveur SMTP d'email dédié et illimité inclus avec votre service.
  • Appliquer les mises à jour facilement en un seul clic, sans intervention manuelle.
  • Utiliser un nom de domaine personnalisé sécurisé par HTTPS (par exemple, https://logs.votre-entreprise.com), pour offrir à votre équipe un accès direct et sécurisé.
  • Profiter d'une performance et d'une sécurité accrues sur une infrastructure privée et dédiée, sans ressources partagées ni voisins bruyants.

Concentrez-vous sur vos données, pas sur vos outils : vous pouvez commencer avec la solution Graylog cloud hosting de Stackhero en seulement quelques minutes.

Graylog est une plateforme open source de gestion des logs qui centralise la collecte, le stockage, la recherche et l'analyse des logs de l'ensemble de votre infrastructure. Plutôt que de vous connecter à chaque serveur pour inspecter manuellement les logs, vous pouvez envoyer tous vos logs vers Graylog, qui les indexe en temps réel. Chaque log devient immédiatement consultable, même parmi des milliards d'événements, avec des résultats retournés en quelques millisecondes.

Graylog offre trois fonctionnalités principales. Il collecte les données de logs provenant de pratiquement n'importe quelle source : serveurs, applications, conteneurs, équipements réseau ou services cloud, en utilisant des protocoles largement adoptés comme Syslog, GELF, Beats, TCP/UDP brut et HTTP. Ensuite, il indexe ces données grâce à un moteur OpenSearch intégré, rendant chaque champ immédiatement interrogeable. Enfin, il analyse vos données via une interface web avec recherche plein texte, tableaux de bord personnalisables, alertes et pipelines de traitement en temps réel capables d'enrichir, filtrer et router les événements dès leur arrivée.

Graylog a été créé en 2010 par Lennart Koopmann à Hambourg, en Allemagne, initialement comme un outil personnel pour la gestion centralisée des logs. Le projet a été rendu open source en 2012 sous le nom GELF (Graylog Extended Log Format) et a rapidement gagné en popularité dans les communautés DevOps et infrastructure. Graylog, Inc. a ensuite été fondée pour développer des offres commerciales autour du noyau open source.

Aujourd'hui, l'entreprise a son siège social à Houston, Texas, avec des bureaux à Londres et Hambourg. Elle a reçu d'importants financements de capital-risque et accompagne des milliers d'organisations à travers le monde, des startups aux grandes entreprises et organismes gouvernementaux.

Les équipes d'ingénierie et d'opérations utilisent Graylog dans de nombreux scénarios. Le cas le plus courant est le debug en production : lorsqu'un problème survient, les équipes peuvent rechercher dans les logs de dizaines de services simultanément, au lieu d'inspecter manuellement les fichiers sur chaque serveur. Cela rend le troubleshooting beaucoup plus rapide et efficace.

Graylog est également utilisé pour la supervision de l'infrastructure. Vous pouvez définir des conditions d'alerte qui se déclenchent en cas d'augmentation du taux d'erreurs, d'indisponibilité de services ou de détection de schémas inhabituels dans les logs. Les équipes de sécurité s'appuient sur Graylog pour l'audit et la conformité, en suivant les événements d'authentification, les accès et les anomalies, tout en conservant les logs selon les durées exigées par des normes comme le RGPD, ISO 27001, SOC 2 ou HIPAA. Les équipes plateforme utilisent Graylog pour corréler les événements entre différents systèmes : serveurs web, bases de données, load balancers ou pods Kubernetes, dans une seule timeline consultable.

Graylog agit comme un hub central entre votre infrastructure et votre équipe. Des collecteurs de logs comme Filebeat, Fluentd, rsyslog ou les librairies clientes GELF natives récupèrent les logs de vos systèmes et les transmettent aux points d'entrée de Graylog. Graylog traite chaque message entrant via des pipelines configurables qui peuvent parser les champs, transformer les données, enrichir les événements (par exemple avec des recherches geo-IP) et router les messages vers des streams spécifiques.

Les messages traités sont indexés par OpenSearch (inclus avec Graylog), qui alimente la fonctionnalité de recherche. MongoDB (également inclus) stocke la configuration de Graylog : streams, tableaux de bord, utilisateurs, alertes et définitions de pipelines. Votre équipe utilise l'interface web de Graylog pour lancer des recherches ad hoc, créer des dashboards, configurer des alertes et investiguer les incidents. Cela offre une vue unifiée de vos logs, avec des recherches en moins d'une seconde, même à grande échelle.

Graylog est disponible en deux éditions. Graylog Open est l'édition communautaire : gratuite, y compris en production, avec toutes les fonctionnalités essentielles de gestion des logs comme la collecte, l'indexation, la recherche, les dashboards, les streams, les pipelines et l'alerte basique. Le code source est disponible sur GitHub. Graylog Operations et Graylog Security sont des éditions commerciales qui proposent des fonctionnalités avancées comme la détection d'anomalies, les rapports de conformité, la corrélation avancée et le support entreprise.

Point important sur la licence : en 2023-2024, Graylog a changé sa licence principale d'Apache 2.0 vers la Server Side Public License (SSPL). Pour la plupart des utilisateurs, c'est-à-dire les entreprises qui utilisent Graylog en interne, ce changement n'a pas d'impact pratique. Vous pouvez continuer à utiliser Graylog Open gratuitement. La SSPL concerne principalement ceux qui souhaitent proposer Graylog comme service hébergé à des tiers. Si vous avez besoin de la licence Apache 2.0, la dernière version concernée est Graylog 5.0. Les versions 5.1 et suivantes utilisent la SSPL. Pour plus de détails, consultez la documentation officielle de la licence SSPL.

Graylog est idéal lorsque vous souhaitez centraliser les logs de plusieurs serveurs, services ou applications dans une interface unique et consultable. Si votre équipe passe du temps à se connecter sur des machines pour diagnostiquer des incidents en production, ou si vous manquez de visibilité en temps réel sur votre infrastructure, Graylog répond directement à ces besoins.

C'est un excellent choix si vous avez besoin d'alertes en temps réel sur des schémas de logs : pics d'erreurs, échecs d'authentification ou interruptions de service, ou si la rétention pour la conformité et l'audit est essentielle. Les équipes cherchant une interface dédiée à la gestion des logs, sans avoir à assembler plusieurs outils, trouveront Graylog particulièrement efficace.

Graylog est spécialisé dans la gestion des logs. Si votre besoin principal est de stocker et interroger des métriques temporelles (comme l'utilisation CPU, la latence des requêtes ou la consommation mémoire), une base de données time-series comme InfluxDB ou Prometheus sera plus adaptée. Graylog est conçu pour les événements de logs, pas pour les mesures numériques à haute fréquence.

Graylog offre plusieurs avantages par rapport à la construction d'une stack de gestion des logs maison :

  1. Solution tout-en-un : OpenSearch et MongoDB sont inclus et préconfigurés. Vous n'avez pas à installer, intégrer ou maintenir des services séparés.
  2. Recherche rapide et intuitive : Recherche plein texte sur des milliards d'événements en quelques millisecondes, grâce au Graylog Query Language (GQL) facile à prendre en main.
  3. Streams et pipelines en temps réel : Routez et transformez les logs dès leur arrivée. Vous pouvez filtrer le bruit, enrichir les données et diriger certains événements vers des streams spécifiques sans développement sur mesure.
  4. Alerting intégré : Les conditions d'alerte et les notifications par email, Slack, PagerDuty et autres canaux sont incluses : aucun système d'alerte séparé n'est nécessaire.
  5. Dashboards natifs : Créez des tableaux de bord interactifs directement dans l'interface web de Graylog, sans avoir besoin d'outils de visualisation supplémentaires comme Grafana ou Kibana.
  6. Ingestion multi-protocoles : Acceptez les logs via Syslog, GELF, Beats, TCP/UDP brut, HTTP, etc. Graylog fonctionne avec pratiquement tous les collecteurs de logs déjà présents dans votre environnement.

Graylog cloud désigne un déploiement Graylog managé, fourni par un fournisseur cloud, au lieu d'une installation sur site. Héberger Graylog soi-même implique d'opérer trois services : Graylog, OpenSearch et MongoDB, et de les maintenir à jour, sauvegardés et sécurisés, ce qui peut représenter une charge opérationnelle importante.

Avec Stackhero, vous disposez d'une instance Graylog dédiée prête en quelques minutes. OpenSearch et MongoDB sont inclus et configurés automatiquement. Votre instance fonctionne sur une infrastructure isolée, garantissant la confidentialité de vos logs. Toutes les connexions sont chiffrées en TLS 1.3, les sauvegardes sont réalisées toutes les 24 heures et conservées jusqu'à 3 mois, et les mises à jour se font en un clic. Vous pouvez déployer vos serveurs aux États-Unis ou en Europe, et la facturation à l'heure vous permet de ne payer que ce que vous consommez.

Si Graylog répond à vos besoins, vous pouvez essayer une instance managée préconfigurée et prête à l'emploi en quelques clics. Il suffit de lancer une instance de démonstration gratuite en environ 2 minutes pour découvrir Graylog sans configuration préalable. Passer à une instance prête pour la production est tout aussi simple.

En savoir plus sur Graylog cloud et démarrer une instance gratuite.