> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> 将 ClickHouse Cloud 审计日志存入 Splunk。

# 将 ClickHouse Cloud 审计日志存入 Splunk

export const PartnerBadge = () => {
  return <div className="PartnerBadge">
            <div className="PartnerBadgeIcon">
                <svg width="16" height="16" viewBox="0 0 16 16" fill="none" xmlns="http://www.w3.org/2000/svg">
                    <polyline points="12.5 9.5 10 12 6 11 2.5 8.5" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" strokeWidth="1" />
                    <polyline points="4.54 4.41 8 3.5 11.46 4.41" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" strokeWidth="1" />
                    <path d="M2.15,3.78 L0.55,6.95 A0.5,0.5 0,0,0 0.77,7.62 L2.5,8.5 L4.54,4.41 L2.82,3.55 A0.5,0.5 0,0,0 2.15,3.78 Z" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" strokeWidth="1" />
                    <path d="M13.5,8.5 L15.23,7.62 A0.5,0.5 0,0,0 15.45,6.95 L13.85,3.78 A0.5,0.5 0,0,0 13.18,3.55 L11.46,4.41 Z" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" strokeWidth="1" />
                    <path d="M11.5,4.5 L9,4.5 L6.15,7.27 A0.5,0.5 0,0,0 6.24,8.05 C7.33,8.74 8.81,8.72 10,7.5 L12.5,9.5 L13.5,8.5" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" strokeWidth="1" />
                    <polyline points="7.75 13.5 5.15 12.85 3.5 11.67" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" strokeWidth="1" />
                </svg>
            </div>
            合作伙伴集成
        </div>;
};

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

<PartnerBadge />

[Splunk](https://www.splunk.com/) 是一个数据分析和监控平台。

此附加组件可将 [ClickHouse Cloud 审计日志](/docs/zh/products/cloud/reference/security/audit-logging) 存储到 Splunk 中。它使用 [ClickHouse Cloud API](/docs/zh/products/cloud/features/admin-features/api/api-overview) 下载审计日志。

此附加组件仅包含一个 模块化输入，不提供额外的 UI。

<div id="installation">
  # 安装
</div>

<div id="for-splunk-enterprise">
  ## 适用于 Splunk Enterprise
</div>

从 [Splunkbase](https://splunkbase.splunk.com/app/7709) 下载用于 Splunk 的 ClickHouse Cloud Audit 附加组件。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_001.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=56a33ee3a13a8300dbb067adce5fa5c5" size="lg" alt="显示 ClickHouse Cloud Audit 附加组件 for Splunk 下载页面的 Splunkbase 网站" border width="2600" height="722" data-path="images/integrations/tools/data-integration/splunk/splunk_001.webp" />

在 Splunk Enterprise 中，转到 Apps -> Manage，然后点击 Install app from file。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_002.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=5b57e750b6d0e1dea406ca54315b7a22" size="lg" alt="显示带有 Install app from file 选项的 Apps 管理页面的 Splunk Enterprise 界面" border width="2998" height="800" data-path="images/integrations/tools/data-integration/splunk/splunk_002.webp" />

选择从 Splunkbase 下载的归档文件，然后点击 Upload。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_003.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=8125951b3708a7b6d18a81969e287bf8" size="lg" alt="用于上传 ClickHouse 附加组件的 Splunk 应用安装对话框" border width="1404" height="724" data-path="images/integrations/tools/data-integration/splunk/splunk_003.webp" />

如果一切顺利，你现在应该可以看到 ClickHouse 审计日志应用已安装。否则，请查看 Splunkd 日志中的错误信息。

<div id="modular-input-configuration">
  # 模块化输入配置
</div>

要配置模块化输入，首先需要准备好 ClickHouse Cloud 部署中的以下信息：

* 组织 ID
* 一个 Admin [API 密钥](/docs/zh/products/cloud/features/admin-features/api/openapi)

<div id="getting-information-from-clickhouse-cloud">
  ## 从 ClickHouse Cloud 获取信息
</div>

登录 [ClickHouse Cloud 控制台](https://console.clickhouse.cloud/)。

进入 Organization -> Organization details，在此处复制 Organization ID。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_004.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=c9c20c91666458d734f3053314f37b7d" size="lg" alt="显示包含 Organization ID 的 Organization details 页面的 ClickHouse Cloud 控制台" border width="1018" height="482" data-path="images/integrations/tools/data-integration/splunk/splunk_004.webp" />

然后，在左侧菜单中进入 API Keys。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_005.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=448a9a27f3ee2fae15f22a50a5b0bfc5" size="lg" alt="显示左侧导航菜单中 API Keys 部分的 ClickHouse Cloud 控制台" border width="1662" height="516" data-path="images/integrations/tools/data-integration/splunk/splunk_005.webp" />

创建一个 API 密钥，为其指定一个有意义的名称，并选择 `Admin` 权限。点击 Generate API Key。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_006.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=abe804a30429410da956dd1fb1d2dbcc" size="lg" alt="显示已选择 Admin 权限的 API 密钥创建界面的 ClickHouse Cloud 控制台" border width="654" height="406" data-path="images/integrations/tools/data-integration/splunk/splunk_006.webp" />

将 API 密钥和密钥妥善保存到安全的地方。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_007.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=6869ebc678f5e97ec337dee1f0e794ce" size="lg" alt="显示需保存的已生成 API 密钥和密钥的 ClickHouse Cloud 控制台" border width="1198" height="583" data-path="images/integrations/tools/data-integration/splunk/splunk_007.webp" />

<div id="configure-data-input-in-splunk">
  ## 在 Splunk 中配置数据输入
</div>

回到 Splunk，导航到 Settings -> Data inputs。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_008.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=3613b4a21c575b5c7c49a4dee917ec30" size="lg" alt="显示带有 Data inputs 选项的 Settings 菜单的 Splunk 界面" border width="2986" height="1334" data-path="images/integrations/tools/data-integration/splunk/splunk_008.webp" />

选择 ClickHouse Cloud 审计日志数据输入。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_009.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=a1c860cbc07f35784d120449bc0d2a2b" size="lg" alt="显示 ClickHouse Cloud 审计日志选项的 Splunk Data inputs 页面" border width="2978" height="590" data-path="images/integrations/tools/data-integration/splunk/splunk_009.webp" />

点击“New”以配置一个新的数据输入实例。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_010.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=02d7c54640801d80248c38826a5826c7" size="lg" alt="用于配置新的 ClickHouse Cloud 审计日志数据输入的 Splunk 界面" border width="2140" height="1064" data-path="images/integrations/tools/data-integration/splunk/splunk_010.webp" />

输入完所有信息后，点击 Next。

<Image img="https://mintcdn.com/private-7c7dfe99/6s0zAeps_NYZmK2e/images/integrations/tools/data-integration/splunk/splunk_011.webp?fit=max&auto=format&n=6s0zAeps_NYZmK2e&q=85&s=87ecf7553a2e00bc3e53400726925061" size="lg" alt="已完成 ClickHouse 数据输入设置的 Splunk 配置页面" border width="2192" height="932" data-path="images/integrations/tools/data-integration/splunk/splunk_011.webp" />

数据输入已配置完成，现在可以开始浏览审计日志了。

<div id="usage">
  # 用法
</div>

模块化输入会将数据存储到 Splunk 中。要查看这些数据，可以使用 Splunk 的通用搜索视图。

<Image img="https://mintcdn.com/private-7c7dfe99/XJAlwu-tcr9cBsLZ/images/integrations/tools/data-integration/splunk/splunk_012.webp?fit=max&auto=format&n=XJAlwu-tcr9cBsLZ&q=85&s=35b61457e18e59e5dabe15a293b75256" size="lg" alt="显示 ClickHouse 审计日志数据的 Splunk 搜索界面" border width="1605" height="764" data-path="images/integrations/tools/data-integration/splunk/splunk_012.webp" />
