Graylog: Introdução
Introdução ao Graylog, uma plataforma unificada e poderosa para gestão e análise de logs
👋 Bem-vindo à documentação da Stackhero
A Stackhero disponibiliza uma solução Graylog cloud totalmente gerida, concebida para garantir rapidez e simplicidade. Pode:
- Contar com um servidor de email SMTP dedicado e ilimitado incluído no seu serviço.
- Aplicar atualizações de forma simples, com apenas um clique, sem necessidade de intervenção manual.
- Utilizar um domínio personalizado protegido por HTTPS (por exemplo, https://logs.sua-empresa.com), proporcionando à sua equipa um acesso direto e seguro.
- Beneficiar de elevada performance e segurança numa infraestrutura privada e dedicada, sem recursos partilhados nem vizinhos ruidosos.
Concentre-se nos seus dados, não nas ferramentas: pode começar a utilizar a solução Graylog cloud hosting da Stackhero em apenas alguns minutos.
O que é o Graylog
O Graylog é uma plataforma open source de gestão de logs que centraliza a recolha, armazenamento, pesquisa e análise de logs de toda a sua infraestrutura. Em vez de aceder a servidores individuais para inspecionar logs manualmente, pode enviar todos os logs para o Graylog, que os indexa em tempo real. Cada log torna-se imediatamente pesquisável, mesmo entre milhares de milhões de eventos, com resultados devolvidos em milissegundos.
O Graylog oferece três capacidades principais. Recolhe dados de logs de praticamente qualquer origem: servidores, aplicações, contentores, dispositivos de rede ou serviços cloud, utilizando protocolos amplamente adotados como Syslog, GELF, Beats, TCP/UDP bruto e HTTP. Em seguida, indexa estes dados através de um motor OpenSearch integrado, tornando cada campo imediatamente pesquisável. Por fim, analisa os seus dados através de uma interface web com pesquisa full-text, dashboards personalizáveis, alertas e pipelines de processamento em tempo real que podem enriquecer, filtrar e encaminhar eventos à medida que chegam.
A empresa por trás do Graylog
O Graylog foi criado em 2010 por Lennart Koopmann em Hamburgo, Alemanha, inicialmente como uma ferramenta pessoal para gestão centralizada de logs. O projeto foi tornado open source em 2012 sob o nome GELF (Graylog Extended Log Format) e rapidamente ganhou popularidade nas comunidades de DevOps e infraestrutura. Mais tarde, foi fundada a Graylog, Inc. para desenvolver ofertas comerciais em torno do núcleo open source.
Atualmente, a empresa tem sede em Houston, Texas, com escritórios em Londres e Hamburgo. Recebeu financiamento de capital de risco significativo e apoia milhares de organizações em todo o mundo, desde startups a grandes empresas e entidades governamentais.
Para que serve o Graylog
As equipas de engenharia e operações utilizam o Graylog em vários cenários. O mais comum é a depuração em produção: quando surgem problemas, as equipas podem pesquisar logs de dezenas de serviços em simultâneo, em vez de inspecionar ficheiros manualmente em cada servidor. Isto torna a resolução de problemas muito mais rápida e eficaz.
O Graylog é também utilizado para monitorização de infraestrutura. Pode definir condições de alerta que disparam quando as taxas de erro aumentam, serviços ficam inacessíveis ou são detetados padrões invulgares nos logs. As equipas de segurança confiam no Graylog para auditoria e conformidade, acompanhando eventos de autenticação, padrões de acesso e anomalias, mantendo os logs durante os períodos exigidos por normas como o RGPD, ISO 27001, SOC 2 e HIPAA. As equipas de plataforma usam o Graylog para correlacionar eventos entre sistemas diversos: servidores web, bases de dados, load balancers ou pods Kubernetes, numa única linha temporal pesquisável.
Como funciona o Graylog
O Graylog atua como um hub central entre a sua infraestrutura e a sua equipa. Shippers de logs como Filebeat, Fluentd, rsyslog ou bibliotecas cliente GELF nativas recolhem dados de logs dos seus sistemas e encaminham-nos para os endpoints de input do Graylog. O Graylog processa cada mensagem recebida através de pipelines configuráveis que podem fazer parsing de campos, transformar dados, enriquecer eventos (por exemplo, com pesquisas geo-IP) e encaminhar mensagens para streams específicos.
As mensagens processadas são indexadas pelo OpenSearch (incluído com o Graylog), que alimenta a funcionalidade de pesquisa. O MongoDB (também incluído) armazena a configuração do Graylog: streams, dashboards, utilizadores, alertas e definições de pipelines. A sua equipa trabalha através da interface web do Graylog para executar pesquisas ad hoc, criar dashboards, configurar alertas e investigar incidentes. Isto proporciona uma visão unificada dos seus dados de logs, com pesquisas em sub-segundos mesmo em grande escala.
O Graylog é gratuito?
O Graylog está disponível em duas edições. Graylog Open é a edição comunitária: gratuita para utilização, incluindo em produção, com suporte para as funcionalidades essenciais de gestão de logs como recolha, indexação, pesquisa, dashboards, streams, pipelines e alertas básicos. O código fonte está disponível no GitHub. Graylog Operations e Graylog Security são edições comerciais que oferecem funcionalidades avançadas como deteção de anomalias, relatórios de conformidade, correlação avançada e suporte empresarial.
Nota importante sobre licenciamento: Em 2023-2024, o Graylog alterou a sua licença principal de Apache 2.0 para a Server Side Public License (SSPL). Para a maioria dos utilizadores — empresas que utilizam o Graylog internamente — esta alteração não tem impacto prático. Pode continuar a usar o Graylog Open gratuitamente. A SSPL afeta principalmente quem pretende oferecer o Graylog como serviço alojado a terceiros. Se necessita da licença Apache 2.0, a última versão sob essa licença foi a Graylog 5.0. As versões 5.1 e posteriores utilizam a SSPL. Para mais detalhes, consulte a documentação oficial da licença SSPL.
Quando usar o Graylog
O Graylog é ideal quando precisa de centralizar logs de múltiplos servidores, serviços ou aplicações numa única interface pesquisável. Se a sua equipa perde tempo a aceder a máquinas para depurar problemas em produção, ou se não tem visibilidade em tempo real sobre a infraestrutura, o Graylog resolve estes desafios diretamente.
É uma excelente escolha quando necessita de alertas em tempo real sobre padrões de logs: como picos de erros, falhas de autenticação ou interrupções de serviço, ou quando a retenção para conformidade e auditoria é importante. Equipas que procuram uma interface dedicada para gestão de logs, sem a complexidade de integrar várias ferramentas, vão achar o Graylog especialmente eficaz.
Quando não usar o Graylog
O Graylog é especializado em gestão de logs. Se a sua principal necessidade é armazenar e consultar métricas de séries temporais (como utilização de CPU, latência de pedidos ou consumo de memória), uma base de dados de séries temporais como InfluxDB ou Prometheus é mais adequada. O Graylog foi concebido para eventos de logs, não para medições numéricas de alta frequência.
O que torna o Graylog tão eficaz
O Graylog oferece várias vantagens em relação à construção de uma stack de gestão de logs própria:
- Solução tudo-em-um: OpenSearch e MongoDB estão incluídos e pré-configurados. Não precisa de instalar, integrar ou manter serviços separados.
- Pesquisa rápida e intuitiva: Pesquisa full-text em milhares de milhões de eventos em milissegundos, utilizando o Graylog Query Language (GQL), fácil de aprender.
- Streams e pipelines em tempo real: Encaminhe e transforme dados de logs à medida que chegam. Pode filtrar ruído, enriquecer dados e direcionar eventos específicos para streams específicos sem necessidade de código personalizado.
- Alertas integrados: Condições de alerta e notificações por email, Slack, PagerDuty e outros canais já estão incluídas: não é necessário um sistema de alertas separado.
- Dashboards nativos: Crie dashboards interativos diretamente na interface web do Graylog, sem necessidade de ferramentas adicionais de visualização como Grafana ou Kibana.
- Ingestão multi-protocolo: Aceite logs via Syslog, GELF, Beats, TCP/UDP bruto, HTTP e outros. O Graylog funciona com praticamente qualquer shipper de logs já presente no seu ambiente.
O que é o Graylog cloud
Graylog cloud refere-se a uma implementação Graylog gerida, fornecida por um prestador cloud, em vez de ser executada on-premises. Gerir o Graylog por conta própria implica operar três serviços: Graylog, OpenSearch e MongoDB, e mantê-los atualizados, com backups e seguros pode ser uma carga operacional significativa.
Com a Stackhero, obtém uma instância dedicada de Graylog pronta em poucos minutos. OpenSearch e MongoDB estão incluídos e configurados automaticamente. A sua instância corre numa infraestrutura isolada, garantindo que os seus dados de logs permanecem privados. Todas as ligações são encriptadas com TLS 1.3, os backups são realizados a cada 24 horas e mantidos até 3 meses, e as atualizações estão a um clique de distância. Pode implementar servidores nos Estados Unidos ou na Europa, e a faturação à hora garante que só paga pelo que utiliza.
Como começar com o Graylog
Se o Graylog se adequa às necessidades do seu projeto, pode experimentar uma instância gerida, pré-configurada e pronta a usar em apenas alguns cliques. Pode lançar uma instância de demonstração gratuita em cerca de 2 minutos e explorar o Graylog sem qualquer configuração inicial. A atualização para uma instância pronta para produção é igualmente simples.
Saiba mais sobre o Graylog cloud e inicie uma instância gratuita.