Datadog PrivateLink no soporta el sitio de Datadog seleccionado.
Resumen
Esta guía te lleva a través de la configuración de AWS PrivateLink para su uso con Datadog. El proceso general consiste en configurar un punto de conexión interno en tu VPC al que los agentes locales de Datadog pueden enviar datos. Tu punto de conexión de VPC se empareja luego con el punto de conexión dentro de la VPC de Datadog.
Datadog expone puntos finales de AWS PrivateLink en .
Si necesitas enrutar el tráfico de Datadog en la misma región, sigue los pasos en Conectar desde la misma región para configurar tu punto de conexión.
Para enrutar el tráfico a la oferta de PrivateLink de Datadog en otras regiones, Datadog recomienda puntos de conexión de PrivateLink entre regiones. PrivateLink entre regiones te permite establecer conexiones entre VPCs en diferentes regiones de AWS. Esto permite que los recursos de VPC en diferentes regiones se comuniquen entre sí utilizando direcciones IP privadas. Alternativamente, utiliza Emparejamiento de VPC.
Conéctate desde la misma región
Conecta la Consola de Administración de AWS a la región de tu elección.
Desde el Panel de VPC, bajo PrivateLink and Lattice, selecciona Endpoints.
Haz clic en Create Endpoint:
Selecciona Find service by name.
Completa el cuadro de texto Nombre del Servicio de acuerdo a qué servicio deseas establecer AWS PrivateLink para:
Datadog
nombre del servicio de PrivateLink
nombre DNS privado
Registros (ingesta HTTP del Agente)
Registros (ingesta HTTP del Usuario)
API
Métricas
Contenedores
Proceso
Perfilado
Trazas
DBM
Configuración Remota
Haga clic Verify. Si esto no devuelve Nombre del servicio encontrado, comuníquese con soporte de Datadog.
Elija la VPC y las subredes que deben estar conectadas con el punto final del servicio VPC de Datadog.
Asegúrese de que para Enable DNS name, Habilitar para este punto final esté marcado:
Elija el grupo de seguridad de su elección para controlar quién puede enviar tráfico a este punto final de VPC.
Nota: El grupo de seguridad debe aceptar tráfico entrante en el puerto TCP 443.
Haga clic Create endpoint en la parte inferior de la pantalla. Si tiene éxito, se mostrará lo siguiente:
Haga clic en el ID del punto final de VPC para verificar su estado.
Espere a que el estado cambie de Pendiente a Disponible. Esto puede tardar hasta 10 minutos. Una vez que muestre Disponible, puede usar AWS PrivateLink.
Si está ejecutando una versión del Agente de Datadog anterior a v6.19 o v7.19, para recopilar datos de registros, asegúrese de que su Agente esté configurado para enviar registros a través de HTTPS. Si los datos no están ya allí, agregue lo siguiente al archivo de configuración del Agente datadog.yaml:
logs_config:force_use_http:true
If you are using the container Agent, set the following environment variable instead:
DD_LOGS_CONFIG_FORCE_USE_HTTP=true
This configuration is required when sending logs to Datadog with AWS PrivateLink and the Datadog Agent, and is not required for the Lambda Extension. For more details, see Agent log collection.
Si su Extensión de Lambda carga la clave de API de Datadog desde AWS Secrets Manager utilizando el ARN especificado por la variable de entorno DD_API_KEY_SECRET_ARN, necesita crear un punto final de VPC para Secrets Manager.
Reinicie su Agente para enviar datos a Datadog a través de AWS PrivateLink.
Conéctese desde otras regiones
Conecte la Consola de Administración de AWS a la región de su elección.
Desde el Panel de VPC, bajo PrivateLink and Lattice, seleccione Endpoints.
Haga clic en Create Endpoint:
Configure la configuración del punto final de la interfaz de VPC
Opcionalmente, complete el Name tag.
Bajo Type, seleccione PrivateLink Ready partner services.
Descubra y configure el punto de conexión de la interfaz con soporte entre regiones:
Bajo Service name, complete el nombre del servicio con un nombre de servicio de PrivateLink válido de la tabla a continuación.
Bajo Service region, haga clic en Enable Cross Region endpoint y seleccione .
Haga clic en Verify service y espere una notificación de Nombre del servicio verificado.
Nota: Si no puedes verificar el servicio después de completar los pasos anteriores, contacta a Soporte de Datadog.
En Network Settings, selecciona una VPC para desplegar el punto de conexión de interfaz de VPC.
Asegúrate de que la opción Enable DNS name esté marcada.
En Subnets, selecciona una o más subredes en tu VPC para el punto de conexión de interfaz.
En Security Groups, selecciona un grupo de seguridad para controlar quién puede enviar tráfico al punto de conexión de VPC.
Nota: El grupo de seguridad debe aceptar tráfico entrante en el puerto TCP 443.
Opcionalmente, proporciona un Name tag y haz clic en Create endpoint.
Permite unos minutos para que el estado del punto de conexión se actualice de Pending a Available. Esto puede tardar hasta 10 minutos. Si está tardando más de lo esperado, contacta a Soporte de Datadog.
Después de que el estado del punto de conexión se actualice a Available, puedes usar este punto de conexión para enviar telemetría a Datadog utilizando el punto de conexión de AWS PrivateLink entre regiones.
Conecta la Consola de AWS a la región y crea un punto final de VPC.
Selecciona Find service by name.
Llena el cuadro de texto Nombre del servicio de acuerdo al servicio para el cual deseas establecer AWS PrivateLink:
Datadog
nombre del servicio de PrivateLink
Registros (ingreso HTTP del agente)
Registros (ingesta HTTP del Usuario)
API
Métricas
Contenedores
Proceso
Perfilado
Trazas
Database Monitoring
Remote Configuration
Haga clic Verify. Si esto no devuelve Nombre del servicio encontrado, contacte a soporte de Datadog.
A continuación, elija la VPC y las subredes que deben estar conectadas con el punto final del servicio de VPC de Datadog. No seleccione Enable DNS name ya que el emparejamiento de VPC requiere que el DNS se configure manualmente.
Elija el grupo de seguridad de su elección para controlar qué puede enviar tráfico a este punto final de VPC.
Nota: El grupo de seguridad debe aceptar tráfico entrante en el puerto TCP 443.
Haga clic en Create endpoint en la parte inferior de la pantalla. Si tiene éxito, se mostrará lo siguiente:
Haga clic en el ID del punto final de VPC para verificar su estado.
Espere a que el estado cambie de Pendiente a Disponible. Esto puede tardar hasta 10 minutos.
Después de crear el punto final, utilice el emparejamiento de VPC para hacer que el punto final de PrivateLink esté disponible en otra región para enviar telemetría a Datadog a través de PrivateLink. Para más información, consulte la página de Trabajar con conexiones de VPC Peering en AWS.
Amazon Route53
Cree una zona hospedada privada de Route53 para cada servicio para el cual ha creado un punto final de AWS PrivateLink. Adjunte la zona hospedada privada a la VPC en .
Utilice la lista a continuación para mapear el servicio y el nombre DNS a diferentes partes de Datadog:
Datadog
nombre del servicio de PrivateLink
nombre DNS privado
Registros (ingesta HTTP del Agente)
Registros (ingesta HTTP del Usuario)
API
Métricas
Contenedores
Proceso
Perfilado
Trazas
Database Monitoring
Remote Configuration
También puede encontrar esta información interrogando la API de AWS, DescribeVpcEndpointServices, o utilizando el siguiente comando:
Esto devuelve metrics.agent., el nombre de la zona privada alojada que necesita para asociar con la VPC de donde proviene el tráfico del Agente. Sobrescribir este registro captura todos los nombres de host relacionados con las métricas.
Dentro de cada nueva zona privada alojada de Route53, cree un registro A con el mismo nombre. Active la opción Alias, luego, en Route traffic to, elija Alias to VPC endpoint, , y escriba el nombre DNS del punto de conexión de la VPC asociado con el nombre DNS.Notas:
El Agente envía telemetría a endpoints versionados, por ejemplo, [version]-app.agent. que se resuelve a metrics.agent. a través de un alias CNAME. Por lo tanto, solo necesita configurar una zona privada alojada para metrics.agent..
Configure el emparejamiento de VPC y el enrutamiento entre la VPC en que contiene los puntos de conexión de Datadog PrivateLink y la VPC en la región donde se ejecutan los Agentes de Datadog.
Si las VPC están en diferentes cuentas de AWS, la VPC que contiene el Agente de Datadog debe estar autorizada para asociarse con las zonas privadas alojadas de Route53 antes de continuar. Cree una autorización de asociación de VPC para cada zona privada alojada de Route53 utilizando la región y el ID de la VPC donde se ejecuta el Agente de Datadog. Esta opción no está disponible en la Consola de AWS. Debe configurarse utilizando la AWS CLI, SDK o API.
Edite la zona alojada de Route53 para agregar VPCs de otras regiones.
Las VPCs que tienen la zona hospedada privada (PHZ) adjunta deben tener ciertas configuraciones activadas, específicamente enableDnsHostnames y enableDnsSupport en las VPCs con las que está asociada la PHZ. Consulte Consideraciones al trabajar con una zona alojada privada.
Reinicie el Agente para enviar datos a Datadog a través de AWS PrivateLink.
Resolución de problemas de DNS y conectividad
Los nombres de DNS deben resolverse a direcciones IP contenidas dentro del bloque CIDR de la VPC en , y las conexiones a port 443 deben tener éxito.
Si DNS se resuelve a direcciones IP públicas, entonces la zona de Route53 no ha sido asociada con la VPC en la región alternativa, o el registro A no existe.
Si DNS se resuelve correctamente, pero las conexiones a port 443 están fallando, entonces el emparejamiento de VPC o el enrutamiento pueden estar mal configurados, o el puerto 443 puede no estar permitido hacia el bloque CIDR de la VPC en .
Las VPCs con la zona hospedada privada (PHZ) adjunta deben tener un par de configuraciones activadas. Específicamente, enableDnsHostnames y enableDnsSupport deben estar activados en las VPCs con las que está asociada la PHZ. Consulte Configuraciones de Amazon VPC.
Agente de Datadog
Si está recopilando datos de registros, asegúrese de que su Agente esté configurado para enviar registros a través de HTTPS. Si los datos no están ya allí, agregue lo siguiente al archivo de configuración del Agente datadog.yaml:
logs_config:force_use_http:true
If you are using the container Agent, set the following environment variable instead:
DD_LOGS_CONFIG_FORCE_USE_HTTP=true
This configuration is required when sending logs to Datadog with AWS PrivateLink and the Datadog Agent, and is not required for the Lambda Extension. For more details, see Agent log collection.
Si su Lambda Extension carga la clave de API de Datadog desde AWS Secrets Manager utilizando el ARN especificado por la variable de entorno DD_API_KEY_SECRET_ARN, necesita crear un punto de conexión de VPC para Secrets Manager.
Verifique que los datos se estén enviando usando PrivateLink
Después de configurar PrivateLink, para verificar que los datos se estén enviando usando PrivateLink, ejecute el comando dig en una máquina que esté en esa VPC. Por ejemplo, ejecute este comando si ha configurado un PrivateLink para el punto final http-intake.logs.datadoghq.com:
dig http-intake.logs.datadoghq.com
Si los registros se están enviando a través de PrivateLink, la sección ANSWER Section de la salida muestra http-intake.logs.datadoghq.com como en el siguiente ejemplo. Nota: Las direcciones IP que reciba deben estar en espacio de IP privado.
;; ANSWER SECTION:
http-intake.logs.datadoghq.com. 60 IN A 172.31.57.3
http-intake.logs.datadoghq.com. 60 IN A 172.31.3.10
http-intake.logs.datadoghq.com. 60 IN A 172.31.20.174
http-intake.logs.datadoghq.com. 60 IN A 172.31.34.135
Si los registros no se están enviando a través de PrivateLink, la ANSWER SECTION de la salida muestra el balanceador de carga (4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com) al que se están enviando los registros.
;; ANSWER SECTION:
http-intake.logs.datadoghq.com. 177 IN CNAME http-intake-l4.logs.datadoghq.com.
http-intake-l4.logs.datadoghq.com. 173 IN CNAME l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com.
l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com. 42 IN A 3.233.158.48
l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com. 42 IN A 3.233.158.49
l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com. 42 IN A 3.233.158.50