概要
トラフィックは常に Agent から Datadog に対して開始されます。Datadog から Agent へのセッションが開始されることはありません。
Agent のトラフィックはすべて SSL 経由で送信されます。送信先は Datadog のサービスとサイトにより異なります。使用している Datadog サイトの送信先を確認するには、右側の [DATADOG SITE](Datadog サイト) セレクターをクリックしてください。
インストール
Agent のインストールを許可するために、以下のドメインをインクルージョンリストに追加してください。
install.datadoghq.comyum.datadoghq.comkeys.datadoghq.comapt.datadoghq.comwindows-agent.datadoghq.com
送信先
バージョン 7.67.0 以降、Agent は Datadog サイトを完全修飾ドメイン名に変換し (ドメインの末尾にドットを追加することによって)、DNS クエリの数を減らすようにしています。
たとえば、APM ペイロードの送信先は trace.agent.datadoghq.com.です。
この動作は、バージョン 7.72.0 以降で無効にすることができます。そのためには、構成の中で convert_dd_site_fqdn.enabled を false に設定するか、または環境変数 DD_CONVERT_DD_SITE_FQDN_ENABLED=falseで設定します。
- APM
trace.agent.
instrumentation-telemetry-intake.- LLM 可観測性
llmobs-intake.- Container Images
contimage-intake.- ライブコンテナ、Live Processes、Cloud Network Monitoring、Universal Service Monitoring
process.- Network Device Monitoring
ndm-intake.
snmp-traps-intake.
ndmflow-intake.- Network Path
netpath-intake.
Agent v7.75 以降では、Network Path が HTTPS 経由で外部サービスに接続して、ソースホストの公開 IP を解決します。これはオプションであり、この処理なしでも Network Path は機能します。ただし、ご使用のネットワークでアウトバウンドトラフィックが制限されていて、ソースの公開 IP を解決する必要がある場合は、次のものを許可リストに追加してください: icanhazip.com、ipinfo.io、checkip.amazonaws.com、api.ipify.org、whatismyip.akamai.com。詳細については、Network Path のセットアップを参照してください。- Orchestrator
orchestrator.
contlcycle-intake.- プロファイリング
intake.profile.- RUM (Real User Monitoring)
- Cloud Security Vulnerabilities
sbom-intake.- Synthetic Monitoring プライベートロケーション
- Synthetics Worker v1.5.0 以降:
intake.synthetics. が、設定する必要がある唯一のエンドポイントです。
v0.1.6 より後の Synthetics Worker の API テスト結果: intake.synthetics.
v0.2.0 より後の Synthetics Worker のブラウザテスト結果: intake-v2.synthetics.
v0.1.5 より前の Synthetics Worker の API テスト結果: api.
TCP log collection is
not supported. Datadog provides
no delivery or reliability guarantees when using TCP, and log data may be lost without notice.
For reliable ingestion, use the HTTP intake endpoint, an official Datadog Agent, or forwarder integration instead. For more information, see
Log Collection.
- ログ、HIPAA ログ
- (非推奨) TCP:
HTTP:
その他: 「ログエンドポイント」を参照してください。 - HIPAA ログレガシー (非推奨、TCP はサポートされていません)
- メトリクス、サービスチェック、イベント、およびその他の Agent メタデータ
<VERSION>-app.agent.
たとえば、Agent v7.31.0 は 7-31-0-app.agent. に報告します。*.agent. を ファイアウォールのインクルージョンリストに追加する必要があります。
v6.1.0 以降、Agent は Datadog の API にもクエリを送信し、重要度の低い機能 (構成された API キーの有効性の表示など) を提供します:
Agent v7.18.0 または 6.18.0 以降: api.
Agent v7.18.0 または 6.18.0 より前: app.- Agent フレア
<VERSION>-flare.agent.
たとえば、Agent v7.31.0 は 7-31-0-flare.agent. にフレアデータを送信します。*.agent. を ファイアウォールのインクルージョンリストに追加する必要があります。
静的 IP アドレス
これらのドメインはすべて CNAME レコードであり、一連の静的 IP アドレスを指しています。これらのアドレスは https://ip-ranges.で確認できます。
この情報は、以下のスキーマに従って JSON として構造化されます。
{
"version": 1, // <-- incremented every time this information is changed
"modified": "YYYY-MM-DD-HH-MM-SS", // <-- timestamp of the last modification
"agents": { // <-- the IPs used by the Agent to submit metrics to Datadog
"prefixes_ipv4": [ // <-- list of IPv4 CIDR blocks
"a.b.c.d/x",
...
],
"prefixes_ipv6": [ // <-- list of IPv6 CIDR blocks
...
]
},
"api": {...}, // <-- the IPs used by the Agent for non-critical functionality (querying information from API)
"apm": {...}, // <-- the IPs used by the Agent to submit APM data to Datadog
"logs": {...}, // <-- the IPs used by the Agent to submit logs to Datadog
"process": {...}, // <-- the IPs used by the Agent to submit process data to Datadog
"orchestrator": {...}, // <-- the IPs used by the Agent to submit container data to Datadog
"remote-configuration": {...}, // <-- the IPs used by the Agent to retrieve its dynamic configuration
"synthetics": {...}, // <-- the source IPs used by Synthetic workers (not used by the Agent)
"synthetics-private-locations": {...}, // <-- the IPs used by Synthetics Private Locations workers to submit data to Datadog (not used by the Agent)
"webhooks": {...} // <-- the source IPs used by Datadog to connect to 3rd party infrastructure over HTTP (not used by the Agent)
}
各セクションには専用のエンドポイントがあります。たとえば、次のようなものです。
https://ip-ranges./logs.json (TCP 経由でログデータを受信するために使用される IP 用)。https://ip-ranges./apm.json (APM データを受信するために使用される IP 用)。
インクルージョン
すべての ip-ranges をインクルージョンリストに追加してください。特定の時点でアクティブなのは一部のみですが、定期的なネットワーク操作や保守により、セット全体の中では時間の経過とともにアクティブなアドレスが変化します。
ポートを開く
すべてのアウトバウンドトラフィックは、TCP または UDP を介して SSL 経由で送信されます。
ファイアウォールルールや同様のネットワーク制限を使用して、ご使用のアプリケーションや信頼できるネットワークソースのみが Agent にアクセスできるようにしてください。信頼できないソースにアクセスを与えると、悪意のあるアクターが侵害行為を行えるようになるおそれがあります。このような行為には、Datadog アカウントへのトレースとメトリクスの書き込み、構成やサービスに関する情報の取得などがありますが、これらに制限されません。
Agent のすべての機能を利用するには、以下のポートを開いてください。
アウトバウンド
| 製品/機能 | ポート | プロトコル | 説明 |
|---|
Agent APM Containers Live Processes メトリクス Cloud Network Monitoring Universal Service Monitoring | 443 | TCP | ほとんどの Agent データはポート 443 を使用します。 |
| カスタム Agent オートスケーリング | 8443 | TCP | |
| ログ収集 | | (非推奨) TCP | TCP 経由のロギング。 注: TCP ログ収集はサポートされていません。Datadog は、TCP の使用に関して配信や信頼性を保証していません。そのため、ログデータが予告なく失われる可能性があります。取り込みの信頼性を確保するためには、代わりに HTTP インテークエンドポイント、公式の Datadog Agent、またはフォワーダーインテグレーションを使用してください。その他の接続タイプについては、「ログエンドポイント」を参照してください。 |
| NTP | 123 | UDP | NTP (Network Time Protocol)。デフォルトの NTP ターゲットを参照してください。 NTP のトラブルシューティングの詳細については、「NTP に関する問題」を参照してください。 |
| 接続テスト | 8042 | TCP | リモート構成の接続テスト。 注: これはプロトコル開発用の顧客データが含まれないテレメトリエンドポイントであり、リモート構成が有効な場合にのみ使用されます。 |
| 製品/機能 | ポート | プロトコル | 説明 |
|---|
Agent APM Containers Live Processes メトリクス Cloud Network Monitoring Universal Service Monitoring | 443 | TCP | ほとんどの Agent データはポート 443 を使用します。 |
| NTP | 123 | UDP | NTP (Network Time Protocol)。デフォルトの NTP ターゲットを参照してください。 NTP のトラブルシューティングの詳細については、「NTP に関する問題」を参照してください。 |
インバウンド
ホスト内でのローカル通信のみを行う Agent サービスで使用されます。
| 製品/機能 | ポート | プロトコル | 説明 |
|---|
| Agent ブラウザ GUI | 5002 | TCP | |
| APM レシーバー | 8126 | TCP | トレーシングとプロファイラーを含みます。 |
| DogStatsD | 8125 | UDP | DogStatsD 用のポート (dogstatsd_non_local_traffic が true に設定されている場合を除く)。このポートは IPv4 ローカルホストで利用可能です: 127.0.0.1。 |
| go_expvar サーバー (APM) | 5012 | TCP | 詳細については、go_expvar インテグレーションのドキュメントを参照してください。 |
| go_expvar インテグレーションサーバー | 5000 | TCP | 詳細については、go_expvar インテグレーションのドキュメントを参照してください。 |
| IPC API | 5001 | TCP | IPC (プロセス間通信) に使用されるポート。 |
| Process Agent のデバッグ | 6062 | TCP | Process Agent のデバッグエンドポイント。 |
| Process Agent ランタイム | 6162 | TCP | Process Agent のランタイム構成の設定。 |
既存のサービスがネットワーク上ですでにデフォルトポートを使用しているために、受信ポートを変更する必要がある場合は、datadog.yaml 構成ファイルを編集します。ほとんどのポートは、このファイルの Advanced Configuration セクションで確認できます。
## @param expvar_port - integer - optional - default: 5000
## @env DD_EXPVAR_PORT - integer - optional - default: 5000
## The port for the go_expvar server.
#
# expvar_port: 5000
## @param cmd_port - integer - optional - default: 5001
## @env DD_CMD_PORT - integer - optional - default: 5001
## The port on which the IPC api listens.
#
# cmd_port: 5001
## @param GUI_port - integer - optional
## @env DD_GUI_PORT - integer - optional
## The port for the browser GUI to be served.
## Setting 'GUI_port: -1' turns off the GUI completely
## Default is:
## * Windows & macOS : `5002`
## * Linux: `-1`
##
#
# GUI_port: <GUI_PORT>
APM レシーバーのポートは datadog.yaml 構成ファイルの Trace Collection Configuration セクションで、DogStatsD ポートは DogStatsD Configuration セクションで確認できます。
## @param dogstatsd_port - integer - optional - default: 8125
## @env DD_DOGSTATSD_PORT - integer - optional - default: 8125
## Override the Agent DogStatsD port.
## Note: Make sure your client is sending to the same UDP port.
#
# dogstatsd_port: 8125
[...]
## @param receiver_port - integer - optional - default: 8126
## @env DD_APM_RECEIVER_PORT - integer - optional - default: 8126
## The port that the trace receiver should listen on.
## Set to 0 to disable the HTTP receiver.
#
# receiver_port: 8126
ここで DogStatsD ポートまたは APM レシーバーポートの値を変更した場合は、対応するポートの Datadog SDK の構成も変更する必要があります。ポートの構成の詳細については、
お使いの言語のライブラリ構成ドキュメントを参照してください。
プロキシの使用
プロキシの設定に関する詳細な構成ガイドは、「Agent プロキシの構成」を参照してください。
データバッファリング
ネットワークが利用できなくなると、Agent はメトリクスをメモリに保存します。
メトリクスを保存するための最大メモリ使用量は、forwarder_retry_queue_payloads_max_size 構成の設定によって定義されます。この制限に達すると、メトリクスは破棄されます。
Agent v7.27.0 以降では、メモリ制限に達した場合、ディスクにメトリクスを保存します。この機能を有効にするには、forwarder_storage_max_size_in_bytes に、Agent がディスクにメトリクスを保存するために使用できる最大ストレージ容量 (バイト数) を示す正の値を設定してください。
メトリクスは、forwarder_storage_path の設定で定義されるフォルダーに保存されます。デフォルトは、Unix システムでは /opt/datadog-agent/run/transactions_to_retry、Windows では C:\ProgramData\Datadog\run\transactions_to_retry です。
ストレージ容量が不足することがないように、Agent は使用されている総ストレージ容量が 80 パーセント未満の場合にのみメトリクスをディスクに保存します。この制限は forwarder_storage_max_disk_ratio の設定によって定義されます。
Datadog Operator のインストール
接続が制限されている Kubernetes 環境に Datadog Operator をインストールする場合は、ご使用のレジストリに基づいて TCP ポート 443 の下記のエンドポイントを許可リストに追加する必要があります。
registry.datadoghq.com (Datadog コンテナレジストリ)us-docker.pkg.dev/datadog-prod/public-images (registry.datadoghq.com からのリダイレクトを受け取る場合があります)
gcr.io/datadoghq (GCR 米国)eu.gcr.io/datadoghq (GCR ヨーロッパ)asia.gcr.io/datadoghq (GCR アジア)datadoghq.azurecr.io (Azure)public.ecr.aws/datadog (AWS)docker.io/datadog (DockerHub)
参考資料