Este producto no es compatible con el
sitio Datadog seleccionado. (
).
Descripción General
Remote Configuration es una capacidad de Datadog que te permite configurar y cambiar de manera remota el comportamiento de características seleccionadas del producto en componentes de Datadog, como Agentes, SDKs y Trabajadores de Observability Pipelines desplegados en tu infraestructura. Utiliza Remote Configuration para aplicar configuraciones a los componentes de Datadog en tu entorno bajo demanda, disminuyendo los costos de gestión, reduciendo la fricción entre equipos y acelerando los tiempos de resolución de problemas.
Para los productos de seguridad de Datadog, App and API Protection y Workload Protection, los Agentes habilitados para Remote Configuration y los SDKs compatibles proporcionan actualizaciones y respuestas de seguridad en tiempo real, mejorando la postura de seguridad de tus aplicaciones e infraestructura en la nube.
Cómo funciona
Cuando Remote Configuration está habilitada, los componentes de Datadog, como el Datadog Agent, consultan de manera segura el sitio de Datadog configurado para cambios de configuración que están listos para aplicarse. Los cambios pendientes se aplican automáticamente a los componentes de Datadog. Por ejemplo, después de que envías cambios de configuración en la interfaz de usuario de Datadog para una característica del producto habilitada para Remote Configuration, los cambios se almacenan en Datadog.
El siguiente diagrama ilustra cómo funciona Remote Configuration:
- Configuras características seleccionadas del producto en la interfaz de usuario de Datadog.
- Las configuraciones de características del producto se almacenan de manera segura dentro de Datadog.
- Los componentes de Datadog habilitados para Remote Configuration en tus entornos consultan, reciben y aplican automáticamente actualizaciones de configuración de Datadog de manera segura. Las bibliotecas de trazado que se implementan en tus entornos se comunican con los Agent para solicitar y recibir actualizaciones de configuración de Datadog en lugar de consultar directamente a Datadog.
Entornos soportados
Remote Configuration funciona en entornos donde se han implementado componentes soportados de Datadog. Los componentes compatibles de Datadog incluyen:
- Agentes
- Trazadores (indirectamente)
- Trabajadores de la Canalización de Observabilidad
- Ejecutores de acción privados y servicios de contenedores sin servidor en la nube, como AWS Fargate.
La Configuración Remota no soporta aplicaciones gestionadas de contenedores sin servidor, como AWS App Runner, Azure Container Apps, Google Cloud Run; o funciones implementadas con empaquetado de contenedores, como AWS Lambda, Azure Functions y Google Cloud Functions.
Productos y características compatibles
Los siguientes productos y características son compatibles con la Configuración Remota.
- Automatización de Flotas
- Enviar señales directamente desde el sitio de Datadog. Solucione problemas del Agente de Datadog sin acceder directamente al host.
- Protección de Aplicaciones y API (AAP)
- Proteger: Bloquear las IPs de los atacantes, usuarios autenticados y solicitudes sospechosas que se marquen en las Señales y Trazas de Seguridad de AAP temporal o permanentemente a través de la interfaz de usuario de Datadog.
- Monitoreo del Rendimiento de Aplicaciones (APM)
- Configuración en tiempo de ejecución: Cambiar la tasa de muestreo de trazas de un servicio, habilitación de inyección de registros y etiquetas de encabezados HTTP desde la interfaz de usuario del Catálogo, sin necesidad de reiniciar el servicio. Lea Configuración en Tiempo de Ejecución para más información.
- Configurar remotamente la tasa de muestreo del Agente: Configurar remotamente el Agente de Datadog para cambiar sus tasas de muestreo de trazas y establecer reglas para escalar la ingesta de trazas de su organización de acuerdo a sus necesidades, sin necesidad de reiniciar su Agente de Datadog.
- Instrumentación Dinámica
- Enviar métricas críticas, trazas y registros desde sus aplicaciones en vivo sin cambios en el código.
- Protección de Carga de Trabajo
- Actualizaciones automáticas de reglas predeterminadas del Agente: Recibir y actualizar automáticamente las reglas predeterminadas del Agente mantenidas por Datadog a medida que se lanzan nuevas detecciones y mejoras del Agente. Consulte Configuración de Protección de Carga de Trabajo para más información.
- Despliegue automático de reglas personalizadas del Agente: Desplegar automáticamente sus reglas personalizadas del Agente en hosts designados (todos los hosts o un subconjunto definido de hosts).
- Observability Pipelines
- Desplegar y actualizar remotamente Observability Pipelines Workers (OPW): Construir y editar canalizaciones en la interfaz de usuario de Datadog, implementando sus cambios de configuración en instancias de OPW que se ejecutan en su entorno.
- Escalado Automático
- Gestionar remotamente configuraciones de escalado automático de clústeres y cargas de trabajo para sus entornos en contenedores. Consulte Escalado Automático para más información.
- Ejecutor de acciones privado
- Ejecutar flujos de trabajo y aplicaciones de Datadog que interactúan con servicios alojados en su red privada sin exponer sus servicios a Internet público. Para más información, consulte Acciones Privadas.
- Feature Flags
- Entregar configuraciones de flag (reglas de asignación y objetivo) a los kits de desarrollo de software del lado del servidor para la asignación sincrónica de variantes basada en el contexto de evaluación. Vea Feature Flags para más información.
Consideraciones de seguridad
Datadog implementa las siguientes salvaguardias para proteger la confidencialidad, integridad y disponibilidad de las configuraciones recibidas y aplicadas por sus componentes de Datadog:
- Los componentes de Datadog con Configuración Remota habilitada desplegados en su infraestructura solicitan configuraciones a Datadog.
Algunos componentes como los ejecutores de acción privados siempre tienen habilitada la configuración remota. Otros, como los Agentes, pueden ser habilitados o deshabilitados utilizando opciones de configuración en disco.
- Datadog nunca envía cambios de configuración a menos que sean solicitados por los componentes de Datadog. Si envía cambios de configuración, Datadog solo envía cambios relevantes para el componente que lo solicita.
- Las solicitudes de configuración se inician desde su infraestructura hacia Datadog a través de HTTPS (puerto 443). Este es el mismo puerto que el Agente utiliza por defecto para enviar datos de observabilidad.
- La comunicación entre sus componentes de Datadog y Datadog está encriptada utilizando HTTPS y es autenticada y autorizada utilizando su clave API de Datadog, excepto en el caso de los ejecutores de acción privados donde se utiliza un token JWT en su lugar.
- Solo los usuarios con el permiso de
api_keys_write están autorizados para habilitar o deshabilitar la capacidad de Configuración Remota en las claves API y utilizar las características del producto soportadas. - Los cambios de configuración que envíe a través de la interfaz de usuario de Datadog son firmados y validados por el componente de Datadog que lo solicita, verificando la integridad de la configuración.
Acceso basado en roles
Habilitar la Configuración Remota impacta los siguientes productos. Cada producto define un conjunto de controles de acceso basado en roles que deben ser otorgados a sus usuarios. Para información general sobre la gestión de acceso, vea Access Control.
| Producto Habilitado para Configuración Remota | Controles de Acceso Basados en Roles |
|---|
| Fleet Automation | FLEET_POLICIES_WRITE
AGENT_UPGRADE_WRITE
FLEET_FLARE
Para más información, consulte Fleet Automation. |
| Protección de Aplicaciones y API | APPSEC_ACTIVATION_READ
APPSEC_ACTIVATION_WRITE
APPSEC_PROTECT_READ
APPSEC_PROTECT_WRITE
Para más información, consulte Access Control. |
| APM | APM_SERVICE_INGEST_READ
APM_SERVICE_INGEST_WRITE
APM_REMOTE_CONFIGURATION_READ
APM_REMOTE_CONFIGURATION_WRITE
Para más información, consulte Adaptive Sampling. |
| Dynamic Instrumentation | DEBUGGER_READ
DEBUGGER_WRITE
DEBUGGER_WRITE_PRE_PROD
APM_REMOTE_CONFIGURATION_READ
APM_REMOTE_CONFIGURATION_WRITE
Para más información, consulte APM. |
| Workload Protection | SECURITY_MONITORING_CWS_AGENT_RULES_WRITE
SECURITY_MONITORING_CWS_AGENT_RULES_READ
SECURITY_MONITORING_CWS_AGENT_RULES_ACTIONS
Para más información, consulte Security. |
| CSM Side Scanning | ORG_MANAGEMENT
MANAGE_INTEGRATIONS
Para más información, consulte Enable Agentless Scanning. |
| Observability Pipelines | OBSERVABILITY_PIPELINES_READ
OBSERVABILITY_PIPELINES_WRITE
OBSERVABILITY_PIPELINES_DELETE
OBSERVABILITY_PIPELINES_DEPLOY
OBSERVABILITY_PIPELINES_CAPTURE_WRITE
OBSERVABILITY_PIPELINES_CAPTURE_READ
Para más información, consulte Observability Pipelines. |
| Private Action Runner | ON_PREM_RUNNER_WRITE
ON_PREM_RUNNER_READ
ON_PREM_RUNNER_USE
Para más información, consulte App Builder & Workflow Automation. |
| Network Device Monitoring (NDM) | NDM_DEVICE_PROFILES_VIEW
NDM_DEVICE_PROFILES_EDIT |
| Container Autoscaling | ORCHESTRATION_AUTOSCALING_MANAGE
ORCHESTRATION_WORKLOAD_SCALING_WRITE
ORCHESTRATION_WORKLOAD_SCALING_READ |
| Serverless Lambda Auto-instrumentation | SERVERLESS_AWS_INSTRUMENTATION_READ
SERVERLESS_AWS_INSTRUMENTATION_WRITE
Para más información, consulte Serverless. |
| Feature Flags | FEATURE_FLAG_CONFIG_READ
FEATURE_FLAG_CONFIG_WRITE
FEATURE_FLAG_ENVIRONMENT_CONFIG_READ
FEATURE_FLAG_ENVIRONMENT_CONFIG_WRITE
Para más información, consulte Feature Flags. |
Habilitar Remote Configuration
En la mayoría de los casos, Remote Configuration está habilitado por defecto para su organización. Puede verificar si Remote Configuration está habilitado en su organización desde la página de configuración de Remote Configuration. Si necesita habilitarla:
- Asegúrese de que sus permisos de RBAC incluyan
org_management, para que pueda habilitar Remote Configuration para su organización. - Desde la página de Configuración de su Organización, habilite Remote Configuration. Esto habilita los componentes de Datadog en toda su organización para recibir configuraciones de Datadog.
- Siga la guía de configuración específica del producto a continuación para finalizar la configuración de Remote Configuration.
Configuración específica del producto
Consulte la documentación a continuación para obtener instrucciones específicas sobre el producto que está configurando.
Mejores Prácticas
Datadog Audit Trail
Utilice Datadog Audit Trail para monitorear el acceso a la organización y los eventos habilitados de Remote Configuration. Audit Trail permite a sus administradores y equipos de seguridad rastrear la creación, eliminación y modificación de claves de API y de aplicación de Datadog. Después de configurar Audit Trail, puede ver eventos relacionados con las características habilitadas de Remote Configuration y quién ha solicitado estos cambios. Audit Trail le permite reconstruir secuencias de eventos y establecer un monitoreo robusto de Datadog para Remote Configuration.
Monitors
Configure monitors para recibir notificaciones cuando se encuentre un evento de interés.
Opting out of Remote Configuration
En lugar de deshabilitar Remote Configuration globalmente, Datadog recomienda optar por no participar en productos específicos de Datadog. Para más información, consulte la documentación del producto relevante.
Lectura Adicional
Documentación, enlaces y artículos útiles adicionales: