Graylog: Introduzione
Introduzione a Graylog, una piattaforma unificata e potente per la gestione e l'analisi dei log
👋 Benvenuto nella documentazione di Stackhero
Stackhero offre una soluzione Graylog cloud completamente gestita, progettata per garantire velocità e semplicità. Puoi:
- Affidarti a un server SMTP email dedicato e illimitato incluso nel tuo servizio.
- Applicare facilmente gli aggiornamenti con un solo clic, senza necessità di interventi manuali.
- Utilizzare un nome di dominio personalizzato protetto da HTTPS (ad esempio, https://logs.tua-azienda.com), offrendo al tuo team un accesso diretto e sicuro.
- Sfruttare elevate prestazioni e sicurezza su un'infrastruttura privata e dedicata, senza risorse condivise o "noisy neighbors".
Concentrati sui tuoi dati, non sugli strumenti: puoi iniziare a utilizzare la soluzione Graylog cloud hosting di Stackhero in pochi minuti.
Che cos'è Graylog
Graylog è una piattaforma open source per la gestione dei log che centralizza la raccolta, l'archiviazione, la ricerca e l'analisi dei log di tutta la vostra infrastruttura. Invece di collegarsi ai singoli server per ispezionare manualmente i log, è possibile inviare tutti i log a Graylog, che li indicizza in tempo reale. Ogni log diventa immediatamente ricercabile, anche tra miliardi di eventi, con risultati restituiti in pochi millisecondi.
Graylog offre tre funzionalità chiave. Raccoglie dati di log da quasi qualsiasi sorgente: server, applicazioni, container, dispositivi di rete o servizi cloud, utilizzando protocolli ampiamente adottati come Syslog, GELF, Beats, TCP/UDP raw e HTTP. Successivamente, indicizza questi dati tramite un motore OpenSearch integrato, rendendo ogni campo immediatamente interrogabile. Infine, analizza i dati tramite un'interfaccia web con ricerca full-text, dashboard personalizzabili, alerting e pipeline di elaborazione in tempo reale che possono arricchire, filtrare e instradare gli eventi non appena arrivano.
L'azienda dietro Graylog
Graylog è stato creato nel 2010 da Lennart Koopmann ad Amburgo, in Germania, inizialmente come strumento personale per la gestione centralizzata dei log. Il progetto è stato rilasciato come open source nel 2012 con il nome GELF (Graylog Extended Log Format) e ha rapidamente guadagnato popolarità nelle comunità DevOps e infrastrutturali. Successivamente è stata fondata Graylog, Inc. per sviluppare offerte commerciali attorno al core open source.
Oggi l'azienda ha sede a Houston, Texas, con uffici a Londra e Amburgo. Ha ricevuto importanti finanziamenti da venture capital e supporta migliaia di organizzazioni in tutto il mondo, dalle startup alle grandi imprese e agli enti pubblici.
A cosa serve Graylog
I team di ingegneria e operations utilizzano Graylog in diversi scenari. Il caso più comune è il debug in produzione: quando si verificano problemi, i team possono cercare tra i log di decine di servizi contemporaneamente, invece di ispezionare manualmente i file su ogni server. Questo rende il troubleshooting molto più rapido ed efficace.
Graylog viene anche utilizzato per il monitoraggio dell'infrastruttura. È possibile definire condizioni di alert che si attivano quando aumentano i tassi di errore, i servizi diventano irraggiungibili o vengono rilevati pattern insoliti nei log. I team di sicurezza si affidano a Graylog per audit e compliance, tracciando eventi di autenticazione, pattern di accesso e anomalie, mantenendo i log per i periodi richiesti da standard come GDPR, ISO 27001, SOC 2 e HIPAA. I team di piattaforma usano Graylog per correlare eventi tra sistemi eterogenei: web server, database, load balancer o pod Kubernetes, in una singola timeline ricercabile.
Come funziona Graylog
Graylog agisce come hub centrale tra la vostra infrastruttura e il vostro team. Shipper di log come Filebeat, Fluentd, rsyslog o le librerie client GELF native raccolgono i dati di log dai vostri sistemi e li inoltrano agli endpoint di input di Graylog. Graylog elabora ogni messaggio in ingresso tramite pipeline configurabili che possono effettuare il parsing dei campi, trasformare i dati, arricchire gli eventi (ad esempio con lookup geo-IP) e instradare i messaggi verso stream specifici.
I messaggi processati vengono indicizzati da OpenSearch (incluso con Graylog), che alimenta la funzionalità di ricerca. MongoDB (anch'esso incluso) memorizza la configurazione di Graylog: stream, dashboard, utenti, alert e definizioni delle pipeline. Il vostro team lavora tramite l'interfaccia web di Graylog per eseguire ricerche ad hoc, costruire dashboard, configurare alert e investigare incidenti. Questo crea una vista unificata dei vostri dati di log, con ricerche sub-secondo anche su larga scala.
Graylog è gratuito?
Graylog è disponibile in due edizioni. Graylog Open è l'edizione community: gratuita, anche in produzione, con supporto per le funzionalità principali di gestione dei log come raccolta, indicizzazione, ricerca, dashboard, stream, pipeline e alerting di base. Il codice sorgente è disponibile su GitHub. Graylog Operations e Graylog Security sono edizioni commerciali che offrono funzionalità avanzate come rilevamento delle anomalie, reportistica di compliance, correlazione avanzata e supporto enterprise.
Nota importante sulla licenza: nel 2023-2024, Graylog ha cambiato la licenza core da Apache 2.0 a Server Side Public License (SSPL). Per la maggior parte degli utenti, ovvero aziende che utilizzano Graylog internamente, questo cambiamento non ha impatti pratici. Potete continuare a utilizzare Graylog Open gratuitamente. La SSPL riguarda principalmente chi desidera offrire Graylog come servizio ospitato a terzi. Se avete bisogno della licenza Apache 2.0, l'ultima release disponibile con essa è Graylog 5.0. Le versioni 5.1 e successive utilizzano SSPL. Per maggiori dettagli, potete consultare la documentazione ufficiale della licenza SSPL.
Quando usare Graylog
Graylog è ideale quando avete la necessità di centralizzare i log provenienti da più server, servizi o applicazioni in un'unica interfaccia ricercabile. Se il vostro team spende tempo collegandosi alle macchine per effettuare debug di problemi in produzione, o se vi manca visibilità in tempo reale sulla vostra infrastruttura, Graylog risponde direttamente a queste esigenze.
È una scelta eccellente quando avete bisogno di alert in tempo reale su pattern nei log: come picchi di errori, autenticazioni fallite o interruzioni di servizio, oppure quando la retention per compliance e audit è fondamentale. I team che cercano un'interfaccia dedicata alla gestione dei log, senza dover integrare più strumenti, troveranno Graylog particolarmente efficace.
Quando non usare Graylog
Graylog è specializzato nella gestione dei log. Se la vostra esigenza principale è archiviare e interrogare metriche time-series (come utilizzo CPU, latenza delle richieste o consumo di memoria), un database time-series come InfluxDB o Prometheus è più adatto. Graylog è progettato per eventi di log, non per misurazioni numeriche ad alta frequenza.
Cosa rende Graylog così valido
Graylog offre diversi vantaggi rispetto alla costruzione di uno stack di gestione dei log personalizzato:
- Soluzione all-in-one: OpenSearch e MongoDB sono inclusi e preconfigurati. Non è necessario installare, integrare o mantenere servizi separati.
- Ricerca veloce e intuitiva: Ricerca full-text su miliardi di eventi in millisecondi, utilizzando il Graylog Query Language (GQL) facile da apprendere.
- Stream e pipeline in tempo reale: Instradate e trasformate i dati di log non appena arrivano. Potete filtrare il rumore, arricchire i dati e indirizzare eventi specifici verso stream specifici senza dover scrivere codice custom.
- Alerting integrato: Condizioni di alert e notifiche via email, Slack, PagerDuty e altri canali sono già integrate: non serve un sistema di alerting separato.
- Dashboard nativi: Create dashboard interattivi direttamente nell'interfaccia web di Graylog, senza bisogno di strumenti di visualizzazione aggiuntivi come Grafana o Kibana.
- Ingestione log multi-protocollo: Accettate log tramite Syslog, GELF, Beats, TCP/UDP raw, HTTP e altro ancora. Graylog funziona con praticamente qualsiasi shipper di log già presente nel vostro ambiente.
Che cos'è Graylog cloud
Graylog cloud si riferisce a un'istanza Graylog gestita e fornita da un provider cloud, invece che in modalità on-premises. Gestire Graylog in autonomia significa operare tre servizi: Graylog, OpenSearch e MongoDB, e mantenerli aggiornati, protetti e con backup può rappresentare un onere operativo significativo.
Con Stackhero, ottenete un'istanza Graylog dedicata pronta in pochi minuti. OpenSearch e MongoDB sono inclusi e configurati automaticamente. La vostra istanza gira su infrastruttura isolata, garantendo la privacy dei vostri dati di log. Tutte le connessioni sono cifrate con TLS 1.3, i backup vengono eseguiti ogni 24 ore e conservati fino a 3 mesi, e gli aggiornamenti sono disponibili con un solo clic. Potete distribuire i server negli Stati Uniti o in Europa, e la fatturazione oraria vi permette di pagare solo ciò che utilizzate.
Come iniziare con Graylog
Se Graylog risponde alle esigenze del vostro progetto, potete provare un'istanza gestita preconfigurata e pronta all'uso in pochi clic. Potete avviare un'istanza demo gratuita in circa 2 minuti ed esplorare Graylog senza alcuna configurazione iniziale. Passare a un'istanza pronta per la produzione è altrettanto semplice.
Scoprite di più su Graylog cloud e avviate un'istanza gratuita.