Remote Configuration

Este producto no es compatible con el sitio Datadog seleccionado. ().

Descripción General

Remote Configuration es una capacidad de Datadog que te permite configurar y cambiar de manera remota el comportamiento de características seleccionadas del producto en componentes de Datadog, como Agentes, SDKs y Trabajadores de Observability Pipelines desplegados en tu infraestructura. Utiliza Remote Configuration para aplicar configuraciones a los componentes de Datadog en tu entorno bajo demanda, disminuyendo los costos de gestión, reduciendo la fricción entre equipos y acelerando los tiempos de resolución de problemas.

Para los productos de seguridad de Datadog, App and API Protection y Workload Protection, los Agentes habilitados para Remote Configuration y los SDKs compatibles proporcionan actualizaciones y respuestas de seguridad en tiempo real, mejorando la postura de seguridad de tus aplicaciones e infraestructura en la nube.

Cómo funciona

Cuando Remote Configuration está habilitada, los componentes de Datadog, como el Datadog Agent, consultan de manera segura el sitio de Datadog configurado para cambios de configuración que están listos para aplicarse. Los cambios pendientes se aplican automáticamente a los componentes de Datadog. Por ejemplo, después de que envías cambios de configuración en la interfaz de usuario de Datadog para una característica del producto habilitada para Remote Configuration, los cambios se almacenan en Datadog.

El siguiente diagrama ilustra cómo funciona Remote Configuration:

Los usuarios configuran características en la interfaz de usuario, la configuración se almacena en Datadog, el Agent solicita actualizaciones de configuración.
  1. Configuras características seleccionadas del producto en la interfaz de usuario de Datadog.
  2. Las configuraciones de características del producto se almacenan de manera segura dentro de Datadog.
  3. Los componentes de Datadog habilitados para Remote Configuration en tus entornos consultan, reciben y aplican automáticamente actualizaciones de configuración de Datadog de manera segura. Las bibliotecas de trazado que se implementan en tus entornos se comunican con los Agent para solicitar y recibir actualizaciones de configuración de Datadog en lugar de consultar directamente a Datadog.

Entornos soportados

Remote Configuration funciona en entornos donde se han implementado componentes soportados de Datadog. Los componentes compatibles de Datadog incluyen:

  • Agentes
  • Trazadores (indirectamente)
  • Trabajadores de la Canalización de Observabilidad
  • Ejecutores de acción privados y servicios de contenedores sin servidor en la nube, como AWS Fargate.

La Configuración Remota no soporta aplicaciones gestionadas de contenedores sin servidor, como AWS App Runner, Azure Container Apps, Google Cloud Run; o funciones implementadas con empaquetado de contenedores, como AWS Lambda, Azure Functions y Google Cloud Functions.

Productos y características compatibles

Los siguientes productos y características son compatibles con la Configuración Remota.

Automatización de Flotas
  • Enviar señales directamente desde el sitio de Datadog. Solucione problemas del Agente de Datadog sin acceder directamente al host.
Protección de Aplicaciones y API (AAP)
  • Proteger: Bloquear las IPs de los atacantes, usuarios autenticados y solicitudes sospechosas que se marquen en las Señales y Trazas de Seguridad de AAP temporal o permanentemente a través de la interfaz de usuario de Datadog.
Monitoreo del Rendimiento de Aplicaciones (APM)
  • Configuración en tiempo de ejecución: Cambiar la tasa de muestreo de trazas de un servicio, habilitación de inyección de registros y etiquetas de encabezados HTTP desde la interfaz de usuario del Catálogo, sin necesidad de reiniciar el servicio. Lea Configuración en Tiempo de Ejecución para más información.
  • Configurar remotamente la tasa de muestreo del Agente: Configurar remotamente el Agente de Datadog para cambiar sus tasas de muestreo de trazas y establecer reglas para escalar la ingesta de trazas de su organización de acuerdo a sus necesidades, sin necesidad de reiniciar su Agente de Datadog.
Instrumentación Dinámica
  • Enviar métricas críticas, trazas y registros desde sus aplicaciones en vivo sin cambios en el código.
Protección de Carga de Trabajo
  • Actualizaciones automáticas de reglas predeterminadas del Agente: Recibir y actualizar automáticamente las reglas predeterminadas del Agente mantenidas por Datadog a medida que se lanzan nuevas detecciones y mejoras del Agente. Consulte Configuración de Protección de Carga de Trabajo para más información.
  • Despliegue automático de reglas personalizadas del Agente: Desplegar automáticamente sus reglas personalizadas del Agente en hosts designados (todos los hosts o un subconjunto definido de hosts).
Observability Pipelines
  • Desplegar y actualizar remotamente Observability Pipelines Workers (OPW): Construir y editar canalizaciones en la interfaz de usuario de Datadog, implementando sus cambios de configuración en instancias de OPW que se ejecutan en su entorno.
Escalado Automático
  • Gestionar remotamente configuraciones de escalado automático de clústeres y cargas de trabajo para sus entornos en contenedores. Consulte Escalado Automático para más información.
Ejecutor de acciones privado
  • Ejecutar flujos de trabajo y aplicaciones de Datadog que interactúan con servicios alojados en su red privada sin exponer sus servicios a Internet público. Para más información, consulte Acciones Privadas.
Feature Flags
  • Entregar configuraciones de flag (reglas de asignación y objetivo) a los kits de desarrollo de software del lado del servidor para la asignación sincrónica de variantes basada en el contexto de evaluación. Vea Feature Flags para más información.

Consideraciones de seguridad

Datadog implementa las siguientes salvaguardias para proteger la confidencialidad, integridad y disponibilidad de las configuraciones recibidas y aplicadas por sus componentes de Datadog:

  • Los componentes de Datadog con Configuración Remota habilitada desplegados en su infraestructura solicitan configuraciones a Datadog.
    Algunos componentes como los ejecutores de acción privados siempre tienen habilitada la configuración remota. Otros, como los Agentes, pueden ser habilitados o deshabilitados utilizando opciones de configuración en disco.
  • Datadog nunca envía cambios de configuración a menos que sean solicitados por los componentes de Datadog. Si envía cambios de configuración, Datadog solo envía cambios relevantes para el componente que lo solicita.
  • Las solicitudes de configuración se inician desde su infraestructura hacia Datadog a través de HTTPS (puerto 443). Este es el mismo puerto que el Agente utiliza por defecto para enviar datos de observabilidad.
  • La comunicación entre sus componentes de Datadog y Datadog está encriptada utilizando HTTPS y es autenticada y autorizada utilizando su clave API de Datadog, excepto en el caso de los ejecutores de acción privados donde se utiliza un token JWT en su lugar.
  • Solo los usuarios con el permiso de api_keys_write están autorizados para habilitar o deshabilitar la capacidad de Configuración Remota en las claves API y utilizar las características del producto soportadas.
  • Los cambios de configuración que envíe a través de la interfaz de usuario de Datadog son firmados y validados por el componente de Datadog que lo solicita, verificando la integridad de la configuración.

Acceso basado en roles

Habilitar la Configuración Remota impacta los siguientes productos. Cada producto define un conjunto de controles de acceso basado en roles que deben ser otorgados a sus usuarios. Para información general sobre la gestión de acceso, vea Access Control.

Producto Habilitado para Configuración RemotaControles de Acceso Basados en Roles
Fleet AutomationFLEET_POLICIES_WRITE
AGENT_UPGRADE_WRITE
FLEET_FLARE

Para más información, consulte Fleet Automation.
Protección de Aplicaciones y APIAPPSEC_ACTIVATION_READ
APPSEC_ACTIVATION_WRITE
APPSEC_PROTECT_READ
APPSEC_PROTECT_WRITE

Para más información, consulte Access Control.
APMAPM_SERVICE_INGEST_READ
APM_SERVICE_INGEST_WRITE
APM_REMOTE_CONFIGURATION_READ
APM_REMOTE_CONFIGURATION_WRITE

Para más información, consulte Adaptive Sampling.
Dynamic InstrumentationDEBUGGER_READ
DEBUGGER_WRITE
DEBUGGER_WRITE_PRE_PROD
APM_REMOTE_CONFIGURATION_READ
APM_REMOTE_CONFIGURATION_WRITE

Para más información, consulte APM.
Workload ProtectionSECURITY_MONITORING_CWS_AGENT_RULES_WRITE
SECURITY_MONITORING_CWS_AGENT_RULES_READ
SECURITY_MONITORING_CWS_AGENT_RULES_ACTIONS

Para más información, consulte Security.
CSM Side ScanningORG_MANAGEMENT
MANAGE_INTEGRATIONS

Para más información, consulte Enable Agentless Scanning.
Observability PipelinesOBSERVABILITY_PIPELINES_READ
OBSERVABILITY_PIPELINES_WRITE
OBSERVABILITY_PIPELINES_DELETE
OBSERVABILITY_PIPELINES_DEPLOY
OBSERVABILITY_PIPELINES_CAPTURE_WRITE
OBSERVABILITY_PIPELINES_CAPTURE_READ

Para más información, consulte Observability Pipelines.
Private Action RunnerON_PREM_RUNNER_WRITE
ON_PREM_RUNNER_READ
ON_PREM_RUNNER_USE

Para más información, consulte App Builder & Workflow Automation.
Network Device Monitoring (NDM)NDM_DEVICE_PROFILES_VIEW
NDM_DEVICE_PROFILES_EDIT
Container AutoscalingORCHESTRATION_AUTOSCALING_MANAGE
ORCHESTRATION_WORKLOAD_SCALING_WRITE
ORCHESTRATION_WORKLOAD_SCALING_READ
Serverless Lambda Auto-instrumentationSERVERLESS_AWS_INSTRUMENTATION_READ
SERVERLESS_AWS_INSTRUMENTATION_WRITE

Para más información, consulte Serverless.
Feature FlagsFEATURE_FLAG_CONFIG_READ
FEATURE_FLAG_CONFIG_WRITE
FEATURE_FLAG_ENVIRONMENT_CONFIG_READ
FEATURE_FLAG_ENVIRONMENT_CONFIG_WRITE

Para más información, consulte Feature Flags.

Habilitar Remote Configuration

En la mayoría de los casos, Remote Configuration está habilitado por defecto para su organización. Puede verificar si Remote Configuration está habilitado en su organización desde la página de configuración de Remote Configuration. Si necesita habilitarla:

  1. Asegúrese de que sus permisos de RBAC incluyan org_management, para que pueda habilitar Remote Configuration para su organización.
  2. Desde la página de Configuración de su Organización, habilite Remote Configuration. Esto habilita los componentes de Datadog en toda su organización para recibir configuraciones de Datadog.
  3. Siga la guía de configuración específica del producto a continuación para finalizar la configuración de Remote Configuration.

Configuración específica del producto

Consulte la documentación a continuación para obtener instrucciones específicas sobre el producto que está configurando.

ProductoInstrucciones de configuración
Fleet AutomationSetup Fleet Automation
APMConfiguración en tiempo de ejecución
Dynamic InstrumentationComenzando con Dynamic Instrumentation
Workload ProtectionWorkload Protection
Observability PipelinesAsegúrese de que ha habilitado Remote Configuration en la API key que está utilizando para Observability Pipelines.
Sensitive Data ScannerCloud storage
Private Action RunnerPrivate Actions Overview
Feature FlagsFeature Flags del Lado del Servidor

Mejores Prácticas

Datadog Audit Trail

Utilice Datadog Audit Trail para monitorear el acceso a la organización y los eventos habilitados de Remote Configuration. Audit Trail permite a sus administradores y equipos de seguridad rastrear la creación, eliminación y modificación de claves de API y de aplicación de Datadog. Después de configurar Audit Trail, puede ver eventos relacionados con las características habilitadas de Remote Configuration y quién ha solicitado estos cambios. Audit Trail le permite reconstruir secuencias de eventos y establecer un monitoreo robusto de Datadog para Remote Configuration.

Monitors

Configure monitors para recibir notificaciones cuando se encuentre un evento de interés.

Opting out of Remote Configuration

En lugar de deshabilitar Remote Configuration globalmente, Datadog recomienda optar por no participar en productos específicos de Datadog. Para más información, consulte la documentación del producto relevante.

Lectura Adicional