Настройка сбора данных
Оглавление
- Общее описание
- Последовательность настройки
- Соответствие конфигураций и индексов
- Проверка передачи данных
Общее описание
Конфигурации сбора данных модуля AI Security разграничены по источникам: события локальных AI-агентов и снимки конфигураций разрешений агентов Claude Code и Codex.
Структура конфигураций сбора
ai_security/
├── sm_data_collector_pipelines/ # (input + filter + output)
│ ├── claude_code.conf # Сессии Claude Code и логи Claude Desktop → gen_ai_events
│ ├── codex.conf # Сессии Codex → gen_ai_events, gen_ai_cost
│ └── permissions.conf # Снимки разрешений агентов → gen_ai_permissions
├── opensearch/ # Шаблоны индексов gen_ai_*
├── sample/ # Примеры входных и нормализованных данных
└── SmartBeatManager/
└── apps/
├── filebeat_claude_code # Filebeat: чтение нативных сессий Claude Code и логов Claude Desktop
├── filebeat_codex # Filebeat: чтение нативных сессий Codex
├── scriptbeat_claude_permissions # Scriptbeat: снимок ~/.claude/settings.json
├── scriptbeat_codex_permissions # Scriptbeat: снимок ~/.codex/config.toml
Последовательность настройки
Шаг 1. Настройка Smart Monitor Data Collector
Smart Monitor Data Collector основан на Logstash. Далее в тексте также используется название Logstash.
1.1. Размещение конфигураций пайплайнов
Содержимое sm_data_collector_pipelines/ разместите в /app/logstash/config/conf.d.
1.2. Ключи keystore
В logstash.keystore должен присутствовать ключ ES_PWD (пароль пользователя logstash для Smart Monitor):
sudo -u logstash /app/logstash/bin/logstash-keystore add ES_PWD
1.3. Подключение пайплайнов в pipelines.yml
Добавьте в /app/logstash/config/pipelines.yml:
### AI Security
- pipeline.id: claude_code
path.config: "/app/logstash/config/conf.d/claude_code.conf"
pipeline.workers: 1
- pipeline.id: codex
path.config: "/app/logstash/config/conf.d/codex.conf"
pipeline.workers: 1
- pipeline.id: permissions
path.config: "/app/logstash/config/conf.d/permissions.conf"
1.4. Замена заполнителей в конфигурациях
В размещенных *.conf замените:
HOST:PORTв блокеoutput.opensearch— адрес и порт Smart MonitorPORTв блокеinput.beats— порт приема данных от Smart Beat
1.5. Перезапуск Logstash
systemctl restart logstash
Шаг 2. Настройка Smart Beat Manager
2.1. Размещение приложений
Каталоги из SmartBeatManager/apps/ разместите в /app/smartBeatManager/apps, а бинарные дистрибутивы Beat — в /app/smartBeatManager/binaries.
2.2. Параметры приложений
Во всех конфигурациях Beat замените HOST:PORT на адрес и порт Logstash.
Локальные AI-агенты (filebeat_claude_code, filebeat_codex, scriptbeat_claude_permissions, scriptbeat_codex_permissions):
Замените <HOME> на домашний каталог пользователя в зависимости от ОС:
| ОС | Путь |
|---|---|
| macOS | /Users/<user> |
| Linux | /home/<user> |
| Windows | C:\Users\<user> |
2.3. Подключение групп в serverclasses.yml
Добавьте группы приложений в /app/smartBeatManager/etc/serverclasses.yml для хостов с AI-агентами и GPU-хостов.
2.4. Перезапуск Smart Beat Manager
systemctl restart smartBeatManager
Соответствие конфигураций и индексов
| Конфигурационный файл | Целевой индекс |
|---|---|
claude_code.conf | gen_ai_events |
codex.conf | gen_ai_events |
permissions.conf | gen_ai_permissions |
Проверка передачи данных
После развертывания всех компонентов:
- Убедитесь, что в
Smart Monitorпоявляются новые документы вgen_ai_permissions* - Проверьте появление событий в
gen_ai_events*от локальных AI-агентов Claude Code и Codex