Conéctate a Datadog a través de AWS PrivateLink

Datadog PrivateLink no soporta el sitio de Datadog seleccionado.

Resumen

Esta guía te lleva a través de la configuración de AWS PrivateLink para su uso con Datadog. El proceso general consiste en configurar un punto de conexión interno en tu VPC al que los agentes locales de Datadog pueden enviar datos. Tu punto de conexión de VPC se empareja luego con el punto de conexión dentro de la VPC de Datadog.

Diagrama de VPC Esquema

Datadog expone puntos finales de AWS PrivateLink en .

Conéctate desde la misma región

  1. Conecta la Consola de Administración de AWS a la región de tu elección.

  2. Desde el Panel de VPC, bajo PrivateLink and Lattice, selecciona Endpoints.

  3. Haz clic en Create Endpoint:

    La página de puntos de conexión en el panel de VPC
  4. Selecciona Find service by name.

  5. Completa el cuadro de texto Nombre del Servicio de acuerdo a qué servicio deseas establecer AWS PrivateLink para:

    nombre del servicio de VPC
Datadognombre del servicio de PrivateLinknombre DNS privado
Registros (ingesta HTTP del Agente)
Registros (ingesta HTTP del Usuario)
API
Métricas
Contenedores
Proceso
Perfilado
Trazas
DBM
Configuración Remota
  1. Haga clic Verify. Si esto no devuelve Nombre del servicio encontrado, comuníquese con soporte de Datadog.

  2. Elija la VPC y las subredes que deben estar conectadas con el punto final del servicio VPC de Datadog.

  3. Asegúrese de que para Enable DNS name, Habilitar para este punto final esté marcado:

    Habilitar DNS privado
  4. Elija el grupo de seguridad de su elección para controlar quién puede enviar tráfico a este punto final de VPC.

    Nota: El grupo de seguridad debe aceptar tráfico entrante en el puerto TCP 443.

  5. Haga clic Create endpoint en la parte inferior de la pantalla. Si tiene éxito, se mostrará lo siguiente:

    Punto final de VPC creado
  6. Haga clic en el ID del punto final de VPC para verificar su estado.

  7. Espere a que el estado cambie de Pendiente a Disponible. Esto puede tardar hasta 10 minutos. Una vez que muestre Disponible, puede usar AWS PrivateLink.

    Estado de VPC
  8. Si está ejecutando una versión del Agente de Datadog anterior a v6.19 o v7.19, para recopilar datos de registros, asegúrese de que su Agente esté configurado para enviar registros a través de HTTPS. Si los datos no están ya allí, agregue lo siguiente al archivo de configuración del Agente datadog.yaml:

    logs_config:
        force_use_http: true
    

    If you are using the container Agent, set the following environment variable instead:

    DD_LOGS_CONFIG_FORCE_USE_HTTP=true
    

    This configuration is required when sending logs to Datadog with AWS PrivateLink and the Datadog Agent, and is not required for the Lambda Extension. For more details, see Agent log collection.

  9. Si su Extensión de Lambda carga la clave de API de Datadog desde AWS Secrets Manager utilizando el ARN especificado por la variable de entorno DD_API_KEY_SECRET_ARN, necesita crear un punto final de VPC para Secrets Manager.

  10. Reinicie su Agente para enviar datos a Datadog a través de AWS PrivateLink.

Conéctese desde otras regiones

  1. Conecte la Consola de Administración de AWS a la región de su elección.

  2. Desde el Panel de VPC, bajo PrivateLink and Lattice, seleccione Endpoints.

  3. Haga clic en Create Endpoint:

    La página de puntos finales en el panel de VPC
  4. Configure la configuración del punto final de la interfaz de VPC

    1. Opcionalmente, complete el Name tag.
    2. Bajo Type, seleccione PrivateLink Ready partner services.
  5. Descubra y configure el punto de conexión de la interfaz con soporte entre regiones:

    1. Bajo Service name, complete el nombre del servicio con un nombre de servicio de PrivateLink válido de la tabla a continuación.
    2. Bajo Service region, haga clic en Enable Cross Region endpoint y seleccione .
    3. Haga clic en Verify service y espere una notificación de Nombre del servicio verificado. Nota: Si no puedes verificar el servicio después de completar los pasos anteriores, contacta a Soporte de Datadog.
  6. En Network Settings, selecciona una VPC para desplegar el punto de conexión de interfaz de VPC.

  7. Asegúrate de que la opción Enable DNS name esté marcada.

  8. En Subnets, selecciona una o más subredes en tu VPC para el punto de conexión de interfaz.

  9. En Security Groups, selecciona un grupo de seguridad para controlar quién puede enviar tráfico al punto de conexión de VPC.

    Nota: El grupo de seguridad debe aceptar tráfico entrante en el puerto TCP 443.

  10. Opcionalmente, proporciona un Name tag y haz clic en Create endpoint.

  11. Permite unos minutos para que el estado del punto de conexión se actualice de Pending a Available. Esto puede tardar hasta 10 minutos. Si está tardando más de lo esperado, contacta a Soporte de Datadog.

Después de que el estado del punto de conexión se actualice a Available, puedes usar este punto de conexión para enviar telemetría a Datadog utilizando el punto de conexión de AWS PrivateLink entre regiones.

DatadogNombre de servicio de PrivateLinkNombre DNS privado
Registros (ingreso HTTP del agente)
Registros (ingesta HTTP del Usuario)
API
Métricas
Contenedores
Proceso
Perfilado
Trazas
DBM
Configuración Remota

Nota: PrivateLink entre regiones no emite métricas de CloudWatch. Consulta métricas de CloudWatch para AWS PrivateLink para más información.

  1. Conecta la Consola de AWS a la región y crea un punto final de VPC.
Crea un punto final de VPC
  1. Selecciona Find service by name.
  2. Llena el cuadro de texto Nombre del servicio de acuerdo al servicio para el cual deseas establecer AWS PrivateLink:
nombre del servicio de VPC
Datadognombre del servicio de PrivateLink
Registros (ingreso HTTP del agente)
Registros (ingesta HTTP del Usuario)
API
Métricas
Contenedores
Proceso
Perfilado
Trazas
Database Monitoring
Remote Configuration
  1. Haga clic Verify. Si esto no devuelve Nombre del servicio encontrado, contacte a soporte de Datadog.

  2. A continuación, elija la VPC y las subredes que deben estar conectadas con el punto final del servicio de VPC de Datadog. No seleccione Enable DNS name ya que el emparejamiento de VPC requiere que el DNS se configure manualmente.

  3. Elija el grupo de seguridad de su elección para controlar qué puede enviar tráfico a este punto final de VPC.

    Nota: El grupo de seguridad debe aceptar tráfico entrante en el puerto TCP 443.

  4. Haga clic en Create endpoint en la parte inferior de la pantalla. Si tiene éxito, se mostrará lo siguiente:

Punto final de VPC creado
  1. Haga clic en el ID del punto final de VPC para verificar su estado.
  2. Espere a que el estado cambie de Pendiente a Disponible. Esto puede tardar hasta 10 minutos.
  3. Después de crear el punto final, utilice el emparejamiento de VPC para hacer que el punto final de PrivateLink esté disponible en otra región para enviar telemetría a Datadog a través de PrivateLink. Para más información, consulte la página de Trabajar con conexiones de VPC Peering en AWS.
Estado de VPC

Amazon Route53

  1. Cree una zona hospedada privada de Route53 para cada servicio para el cual ha creado un punto final de AWS PrivateLink. Adjunte la zona hospedada privada a la VPC en .
Cree una zona hospedada privada de Route53

Utilice la lista a continuación para mapear el servicio y el nombre DNS a diferentes partes de Datadog:

Datadognombre del servicio de PrivateLinknombre DNS privado
Registros (ingesta HTTP del Agente)
Registros (ingesta HTTP del Usuario)
API
Métricas
Contenedores
Proceso
Perfilado
Trazas
Database Monitoring
Remote Configuration

También puede encontrar esta información interrogando la API de AWS, DescribeVpcEndpointServices, o utilizando el siguiente comando:

aws ec2 describe-vpc-endpoint-services --service-names <service-name>`

Por ejemplo, en el caso del punto de conexión de métricas de Datadog para :

aws ec2 describe-vpc-endpoint-services --service-names  | jq '.ServiceDetails[0].PrivateDnsName'

Esto devuelve metrics.agent., el nombre de la zona privada alojada que necesita para asociar con la VPC de donde proviene el tráfico del Agente. Sobrescribir este registro captura todos los nombres de host relacionados con las métricas.

  1. Dentro de cada nueva zona privada alojada de Route53, cree un registro A con el mismo nombre. Active la opción Alias, luego, en Route traffic to, elija Alias to VPC endpoint, , y escriba el nombre DNS del punto de conexión de la VPC asociado con el nombre DNS.Notas:
Cree un registro A
  1. Configure el emparejamiento de VPC y el enrutamiento entre la VPC en que contiene los puntos de conexión de Datadog PrivateLink y la VPC en la región donde se ejecutan los Agentes de Datadog.

  2. Si las VPC están en diferentes cuentas de AWS, la VPC que contiene el Agente de Datadog debe estar autorizada para asociarse con las zonas privadas alojadas de Route53 antes de continuar. Cree una autorización de asociación de VPC para cada zona privada alojada de Route53 utilizando la región y el ID de la VPC donde se ejecuta el Agente de Datadog. Esta opción no está disponible en la Consola de AWS. Debe configurarse utilizando la AWS CLI, SDK o API.

  3. Edite la zona alojada de Route53 para agregar VPCs de otras regiones.

Edite una zona alojada privada de Route53.
  1. Las VPCs que tienen la zona hospedada privada (PHZ) adjunta deben tener ciertas configuraciones activadas, específicamente enableDnsHostnames y enableDnsSupport en las VPCs con las que está asociada la PHZ. Consulte Consideraciones al trabajar con una zona alojada privada.

  2. Reinicie el Agente para enviar datos a Datadog a través de AWS PrivateLink.

Resolución de problemas de DNS y conectividad

Los nombres de DNS deben resolverse a direcciones IP contenidas dentro del bloque CIDR de la VPC en , y las conexiones a port 443 deben tener éxito.

La conexión al puerto 443 debe ser exitosa.

Si DNS se resuelve a direcciones IP públicas, entonces la zona de Route53 no ha sido asociada con la VPC en la región alternativa, o el registro A no existe.

Si DNS se resuelve correctamente, pero las conexiones a port 443 están fallando, entonces el emparejamiento de VPC o el enrutamiento pueden estar mal configurados, o el puerto 443 puede no estar permitido hacia el bloque CIDR de la VPC en .

Las VPCs con la zona hospedada privada (PHZ) adjunta deben tener un par de configuraciones activadas. Específicamente, enableDnsHostnames y enableDnsSupport deben estar activados en las VPCs con las que está asociada la PHZ. Consulte Configuraciones de Amazon VPC.

Agente de Datadog

  1. Si está recopilando datos de registros, asegúrese de que su Agente esté configurado para enviar registros a través de HTTPS. Si los datos no están ya allí, agregue lo siguiente al archivo de configuración del Agente datadog.yaml:

    logs_config:
        force_use_http: true
    

    If you are using the container Agent, set the following environment variable instead:

    DD_LOGS_CONFIG_FORCE_USE_HTTP=true
    

    This configuration is required when sending logs to Datadog with AWS PrivateLink and the Datadog Agent, and is not required for the Lambda Extension. For more details, see Agent log collection.

  2. Si su Lambda Extension carga la clave de API de Datadog desde AWS Secrets Manager utilizando el ARN especificado por la variable de entorno DD_API_KEY_SECRET_ARN, necesita crear un punto de conexión de VPC para Secrets Manager.

  3. Reinicie el Agente.

Después de configurar PrivateLink, para verificar que los datos se estén enviando usando PrivateLink, ejecute el comando dig en una máquina que esté en esa VPC. Por ejemplo, ejecute este comando si ha configurado un PrivateLink para el punto final http-intake.logs.datadoghq.com:

dig http-intake.logs.datadoghq.com

Si los registros se están enviando a través de PrivateLink, la sección ANSWER Section de la salida muestra http-intake.logs.datadoghq.com como en el siguiente ejemplo. Nota: Las direcciones IP que reciba deben estar en espacio de IP privado.

;; ANSWER SECTION:
http-intake.logs.datadoghq.com.	60 IN	A	172.31.57.3
http-intake.logs.datadoghq.com.	60 IN	A	172.31.3.10
http-intake.logs.datadoghq.com.	60 IN	A	172.31.20.174
http-intake.logs.datadoghq.com.	60 IN	A	172.31.34.135

Si los registros no se están enviando a través de PrivateLink, la ANSWER SECTION de la salida muestra el balanceador de carga (4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com) al que se están enviando los registros.

;; ANSWER SECTION:
http-intake.logs.datadoghq.com.	177 IN	CNAME	http-intake-l4.logs.datadoghq.com.
http-intake-l4.logs.datadoghq.com. 173 IN CNAME	l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com.
l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com. 42 IN A 3.233.158.48
l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com. 42 IN A 3.233.158.49
l4-logs-http-s1-e721f9c2a0e65948.elb.us-east-1.amazonaws.com. 42 IN A 3.233.158.50

Lectura adicional