Graylog: Introduction

Introduction à Graylog, une plateforme unifiée et puissante pour la gestion et l'analyse des logs

👋 Bienvenue sur la documentation Stackhero

Stackhero propose une solution Graylog cloud entièrement managée, pensée pour la rapidité et la simplicité. Vous pouvez :

  • Compter sur un serveur SMTP d'e-mail dédié et illimité inclus avec votre service.
  • Appliquer les mises à jour en toute simplicité, en un clic, sans intervention manuelle.
  • Utiliser un nom de domaine personnalisé sécurisé par HTTPS (par exemple, https://logs.votre-entreprise.com), pour offrir à votre équipe un accès direct et sécurisé.
  • Bénéficier d'une performance et d'une sécurité optimales sur une infrastructure privée et dédiée, sans ressources partagées ni voisins bruyants.

Concentrez-vous sur vos données, pas sur vos outils : il suffit de quelques minutes pour démarrer avec la solution Graylog cloud hosting de Stackhero.

Graylog est une plateforme open source de gestion des logs qui centralise la collecte, le stockage, la recherche et l'analyse des logs de toute votre infrastructure. Plutôt que de se connecter à chaque serveur pour inspecter manuellement les logs, vous pouvez envoyer tous vos logs vers Graylog, qui les indexe en temps réel. Chaque log devient immédiatement consultable, même parmi des milliards d'événements, avec des résultats affichés en quelques millisecondes.

Graylog offre trois fonctionnalités clés. Il collecte les données de logs depuis quasiment n'importe quelle source : serveurs, applications, conteneurs, équipements réseau ou services cloud, en utilisant des protocoles largement adoptés comme Syslog, GELF, Beats, TCP/UDP brut et HTTP. Ensuite, il indexe ces données grâce à un moteur OpenSearch intégré, rendant chaque champ immédiatement interrogeable. Enfin, il analyse vos données via une interface web avec recherche plein texte, tableaux de bord personnalisables, alertes et pipelines de traitement en temps réel capables d'enrichir, filtrer et router les événements dès leur arrivée.

Graylog a été créé en 2010 par Lennart Koopmann à Hambourg, en Allemagne, initialement comme un outil personnel de gestion centralisée des logs. Le projet a été open source en 2012 sous le nom GELF (Graylog Extended Log Format) et a rapidement gagné en popularité dans les communautés DevOps et infrastructure. Graylog, Inc. a ensuite été fondée pour développer des offres commerciales autour du noyau open source.

Aujourd'hui, l'entreprise a son siège à Houston, Texas, avec des bureaux à Londres et Hambourg. Elle a reçu d'importants financements et accompagne des milliers d'organisations dans le monde, des startups aux grandes entreprises et organismes publics.

Les équipes d'ingénierie et d'exploitation utilisent Graylog dans de nombreux cas. Le plus courant est le debug en production : en cas d'incident, les équipes peuvent rechercher dans les logs de dizaines de services simultanément, au lieu d'inspecter les fichiers sur chaque serveur. Cela accélère et facilite grandement le troubleshooting.

Graylog est aussi utilisé pour la supervision de l'infrastructure. Vous pouvez définir des conditions d'alerte qui se déclenchent en cas d'augmentation du taux d'erreurs, d'indisponibilité de services ou de détection de schémas inhabituels dans les logs. Les équipes sécurité s'appuient sur Graylog pour l'audit et la conformité, en suivant les événements d'authentification, les accès et les anomalies, tout en conservant les logs selon les durées exigées par des normes comme le RGPD, ISO 27001, SOC 2 ou HIPAA. Les équipes plateforme utilisent Graylog pour corréler les événements entre différents systèmes : serveurs web, bases de données, load balancers ou pods Kubernetes, dans une seule timeline consultable.

Graylog agit comme un hub central entre votre infrastructure et votre équipe. Des collecteurs de logs comme Filebeat, Fluentd, rsyslog ou les librairies clientes GELF natives récupèrent les logs de vos systèmes et les transmettent aux points d'entrée de Graylog. Graylog traite chaque message entrant via des pipelines configurables qui peuvent parser les champs, transformer les données, enrichir les événements (par exemple avec des recherches geo-IP) et router les messages vers des streams spécifiques.

Les messages traités sont indexés par OpenSearch (inclus avec Graylog), qui alimente la recherche. MongoDB (également inclus) stocke la configuration de Graylog : streams, tableaux de bord, utilisateurs, alertes et définitions de pipelines. Votre équipe utilise l'interface web de Graylog pour lancer des recherches ad hoc, créer des dashboards, configurer des alertes et investiguer les incidents. Cela offre une vue unifiée de vos logs, avec des recherches en moins d'une seconde, même à grande échelle.

Graylog existe en deux éditions. Graylog Open est l'édition communautaire : gratuite, y compris en production, avec toutes les fonctionnalités essentielles de gestion des logs comme la collecte, l'indexation, la recherche, les dashboards, les streams, les pipelines et l'alerte basique. Le code source est disponible sur GitHub. Graylog Operations et Graylog Security sont des éditions commerciales qui proposent des fonctionnalités avancées comme la détection d'anomalies, les rapports de conformité, la corrélation avancée et le support entreprise.

Point important sur la licence : en 2023-2024, Graylog a changé sa licence principale d'Apache 2.0 vers la Server Side Public License (SSPL). Pour la plupart des utilisateurs, c'est-à-dire les entreprises qui utilisent Graylog en interne, ce changement n'a pas d'impact pratique. Vous pouvez continuer à utiliser Graylog Open gratuitement. La SSPL concerne principalement ceux qui souhaitent proposer Graylog comme service hébergé à des tiers. Si vous avez besoin de la licence Apache 2.0, la dernière version concernée est Graylog 5.0. Les versions 5.1 et suivantes utilisent la SSPL. Pour plus de détails, consultez la documentation officielle de la licence SSPL.

Graylog est idéal si vous souhaitez centraliser les logs de plusieurs serveurs, services ou applications dans une interface unique et consultable. Si votre équipe passe du temps à se connecter sur des machines pour diagnostiquer des incidents en production, ou si vous manquez de visibilité en temps réel sur votre infrastructure, Graylog répond directement à ces besoins.

C'est un excellent choix si vous avez besoin d'alertes en temps réel sur des schémas de logs : pics d'erreurs, échecs d'authentification ou interruptions de service, ou si la rétention pour la conformité et l'audit est essentielle. Les équipes cherchant une interface dédiée à la gestion des logs, sans avoir à assembler plusieurs outils, trouveront Graylog particulièrement efficace.

Graylog est spécialisé dans la gestion des logs. Si votre besoin principal est de stocker et interroger des métriques temporelles (comme l'utilisation CPU, la latence des requêtes ou la consommation mémoire), une base de données time-series comme InfluxDB ou Prometheus sera plus adaptée. Graylog est conçu pour les événements de logs, pas pour les mesures numériques à haute fréquence.

Graylog offre plusieurs avantages par rapport à la construction d'une stack de gestion des logs maison :

  1. Solution tout-en-un : OpenSearch et MongoDB sont inclus et préconfigurés. Vous n'avez pas à installer, intégrer ou maintenir des services séparés.
  2. Recherche rapide et intuitive : Recherche plein texte sur des milliards d'événements en quelques millisecondes, grâce au Graylog Query Language (GQL) facile à prendre en main.
  3. Streams et pipelines en temps réel : Routez et transformez les logs dès leur arrivée. Vous pouvez filtrer le bruit, enrichir les données et diriger certains événements vers des streams spécifiques sans développement sur mesure.
  4. Alerting intégré : Les conditions d'alerte et les notifications par e-mail, Slack, PagerDuty et autres canaux sont incluses : aucun système d'alerte séparé n'est nécessaire.
  5. Dashboards natifs : Créez des tableaux de bord interactifs directement dans l'interface web de Graylog, sans avoir besoin d'outils de visualisation supplémentaires comme Grafana ou Kibana.
  6. Ingestion multi-protocoles : Acceptez les logs via Syslog, GELF, Beats, TCP/UDP brut, HTTP, etc. Graylog fonctionne avec quasiment tous les collecteurs de logs déjà présents dans votre environnement.

Graylog cloud désigne un déploiement Graylog managé, fourni par un prestataire cloud, au lieu d'une installation sur site. Héberger Graylog soi-même implique d'opérer trois services : Graylog, OpenSearch et MongoDB, et de les maintenir à jour, sauvegardés et sécurisés, ce qui peut représenter une charge opérationnelle importante.

Avec Stackhero, vous disposez d'une instance Graylog dédiée prête en quelques minutes. OpenSearch et MongoDB sont inclus et configurés automatiquement. Votre instance fonctionne sur une infrastructure isolée, garantissant la confidentialité de vos logs. Toutes les connexions sont chiffrées en TLS 1.3, les sauvegardes sont réalisées toutes les 24 heures et conservées jusqu'à 3 mois, et les mises à jour se font en un clic. Vous pouvez déployer vos serveurs aux Etats-Unis ou en Europe, et la facturation à l'heure vous permet de ne payer que ce que vous consommez.

Si Graylog correspond à vos besoins, vous pouvez tester une instance managée préconfigurée et prête à l'emploi en quelques clics. Il suffit de lancer une instance de démonstration gratuite en environ 2 minutes pour découvrir Graylog sans configuration préalable. Passer à une instance prête pour la production est tout aussi simple.

En savoir plus sur Graylog cloud et démarrer une instance gratuite.