← ドキュメント一覧 · English

Datadog 連携 (監査ログ export)

AgenTrux のアカウントに記録される監査ログ (Console / API の操作履歴) を、あなたの Datadog 組織の Logs に自動転送する機能です。エージェントの活動履歴を、自社アプリケーションのログ・メトリクスと同じ画面で分析・監視・長期保存できます。


1. セットアップ

Datadog 側 (2 分)

  1. Datadog の Organization Settings → API Keys で API key を発行します
  2. 「Key」欄の secret 文字列をコピーしてください
    • ⚠️ 「Key ID」(UUID 形式) ではありません。認証に使うのは Key 本体 (32 文字の英数字) です
    • Application Key は不要です
  3. 自組織の site (リージョン) を確認します。日本のトライアル/契約は通常 AP1 です

AgenTrux 側 (2 分)

  1. Console にログイン → 左メニュー Account外部連携 (Experimental)Datadog 連携
  2. 入力:
    項目
    Datadog サイト あなたの組織のリージョン (日本は AP1)
    API キー 手順で控えた Key (secret)
    Service / Source Datadog 上の service / ddsource 属性 (既定 agentrux のままで可)
    タグ 任意の ddtags (例 env:prod,team:platform)
  3. 設定を保存接続テスト (テストイベントを 1 件実送信して受理を確認します)
  4. 連携を有効化 — ここから転送が始まります

2. 何がどう流れるか

3. ログの構造

各監査イベントは 1 本のログとして届きます:

属性 内容
message <操作名> (<Success/Failure>)
status info / error (失敗イベント)
timestamp 監査イベントの発生時刻
service / ddsource / ddtags 設定画面の値
@ocsf.* OCSF イベント本体 (以下)

@ocsf.* の主なフィールド:

フィールド 内容
@ocsf.activity_name 操作名 topic.create, datadog_export.enable
@ocsf.actor.user.uid 実行者 ID usr_..., scr_... (エージェント)
@ocsf.status / @ocsf.status_id 成否 Success / Failure
@ocsf.class_uid OCSF クラス 3002 (Authentication) / 6003 (API Activity)
@ocsf.src_endpoint.ip 操作元 IP
@ocsf.resources[].uid 操作対象リソース top_..., acc_...
@ocsf.metadata.uid イベント一意 ID (重複排除キー) agentrux:audit:12345
@ocsf.unmapped.details 操作の詳細 (可変)

4. 分析の準備 (推奨レシピ)

4-1. Facet を作る

Logs Explorer で service:agentrux を検索 → 任意のログを開き、以下の属性を Create facet:

@ocsf.activity_name
@ocsf.actor.user.uid
@ocsf.status
@ocsf.class_uid
@ocsf.src_endpoint.ip

4-2. Pipeline で標準属性へマッピング (任意・推奨)

Logs → Pipelinesservice:agentrux を filter に新規 pipeline を作り、remapper を追加すると、Datadog の標準機能 (Cloud SIEM 等) がそのまま効きます:

Remapper
Attribute remapper @ocsf.actor.user.uid usr.id
Attribute remapper @ocsf.src_endpoint.ip network.client.ip

(status / timestamp / message は標準位置に置いてあるため追加設定不要です)

4-3. クエリ例

# 失敗した操作すべて
service:agentrux status:error

# 認証・credential まわりの操作
service:agentrux @ocsf.class_uid:3002

# 特定ユーザ/エージェントの操作履歴
service:agentrux @ocsf.actor.user.uid:usr_xxxx

# Grant (アクセス権) の変更
service:agentrux @ocsf.activity_name:grant.*

# 連携自体の状態変化 (自動無効化の検知)
service:agentrux @ocsf.activity_name:*_export.auto_disable

4-4. おすすめモニター (アラート)

5. ダッシュボードテンプレート

すぐ使えるダッシュボード定義を配布しています:

datadog-dashboard-agentrux-audit.json をダウンロード

インポート手順: Datadog の Dashboards → New Dashboard → 右上歯車 → Import dashboard JSON に貼り付け。

含まれるウィジェット: 24h イベント数 / 失敗数、操作種別の時系列、失敗の時系列、実行者 Top 10、操作 Top 10、直近の失敗ログストリーム。 ※ 事前に §4-1 の facet 作成が必要です。

6. 運用ノート