Splunk との統合

最終公開日 : Sep 25, 2026
NetScaler® ADM を Splunk と統合して、以下の分析を表示できるようになりました。
  • WAF 違反
  • Bot 違反
  • SSL 証明書インサイト
Splunk アドオンを使用すると、次のことが可能になります。
  • 他のすべての外部データソースを結合
  • 分析の可視性を一元化された場所で向上
NetScaler ADM は Bot、WAF、SSL イベントを収集し、定期的に Splunk に送信します。Splunk Common Information Model (CIM) アドオンは、これらのイベントを CIM 互換データに変換します。管理者として、CIM 互換データを使用して、Splunk ダッシュボードでイベントを表示できます。
統合を成功させるには、次の手順を実行する必要があります。
Related information

NetScaler ADM からデータを受信するための Splunk の構成

Splunk HTTP イベントコレクターエンドポイントの設定とトークンの生成

まず、Splunk で HTTP イベントコレクターを設定する必要があります。この設定により、ADM と Splunk 間でデータを送信するための統合が可能になります。次に、Splunk でトークンを生成して、次のことを行います。
  • ADM と Splunk 間の認証を有効化
  • イベントコレクターエンドポイントを介してデータを受信
  1. Splunk にログオンします。
  2. Settings > Data Inputs > HTTP event collector に移動し、Add new をクリックします。
  3. 次のパラメーターを指定します。
    1. Name: 任意の名前を指定します。
    2. Source name override (optional): 値を設定すると、HTTP イベントコレクターのソース値が上書きされます。
    3. Description (optional): 説明を指定します。
    4. Output Group (optional): デフォルトでは、このオプションは が選択されています。
    5. Enable indexer acknowledgement: デフォルトでは、このオプションは選択されていません。
    イベントコレクターのパラメーター
  4. Next をクリックします。
  5. 必要に応じて、Input Settings ページで追加の入力パラメーターを設定できます。
  6. Review をクリックしてエントリを確認し、Submit をクリックします。
    トークンが生成されます。NetScaler ADM で詳細を追加する際に、このトークンを使用する必要があります。
    Splunk トークン

Splunk Common Information Model のインストール

Splunk では、Splunk CIM アドオンをインストールする必要があります。このアドオンは、NetScaler ADM から受信したデータを取り込み、同等のイベントに対して同じフィールド名とイベントタグを使用して、取り込まれたデータを正規化し、共通の標準に一致させることを保証します。
  1. Splunk にログオンします。
  2. Apps > Find More Apps に移動します。
    Splunk でアプリを検索
  3. 検索バーに「CIM」と入力し、Enter キーを押して Splunk Common Information Model (CIM) アドオンを取得し、Install をクリックします。
    Splunk CIM

Splunk でのサンプルダッシュボードの準備

Splunk CIM をインストールしたら、WAF と Bot、および SSL 証明書インサイト用のテンプレートを使用してサンプルダッシュボードを準備する必要があります。ダッシュボードテンプレート (.tgz) ファイルをダウンロードし、任意のエディター (例: メモ帳) を使用してその内容をコピーし、Splunk にデータを貼り付けてダッシュボードを作成できます。
注:
サンプルダッシュボードを作成するための以下の手順は、WAF と Bot、および SSL 証明書インサイトの両方に適用されます。必要な json ファイルを使用する必要があります。
  1. Citrix ダウンロードページにログオンし、Observability Integration で利用可能なサンプルダッシュボードをダウンロードします。
  2. ファイルを解凍し、任意の編集ソフトを使用して json ファイルを開き、ファイルからデータをコピーします。
    注:
    解凍後、2 つの json ファイルが取得されます。adm_splunk_security_violations.json を使用して WAF および Bot のサンプルダッシュボードを作成し、adm_splunk_ssl_certificate.json を使用して SSL 証明書インサイトのサンプルダッシュボードを作成します。
  3. Splunk ポータルで、Search & Reporting > Dashboards に移動し、Create New Dashboard をクリックします。
    ダッシュボードの作成
  4. Create New Dashboard ページで、次のパラメーターを指定します。
    1. Dashboard Title - 任意のタイトルを指定します。
    2. Description - 必要に応じて、参照用に説明を指定できます。
    3. Permission - 要件に基づいて、Private または Shared in App を選択します。
    4. Dashboard Studio を選択します。
    5. いずれかのレイアウト (Absolute または Grid) を選択し、Create をクリックします。
    ダッシュボードのパラメーター
    Create をクリックした後、レイアウトから Source アイコンを選択します。
    ソースレイアウト
  5. 既存のデータを削除し、手順 2 でコピーしたデータを貼り付け、Back をクリックします。
  6. Save をクリックします。
    Splunk で次のサンプルダッシュボードを表示できます。
    サンプルダッシュボード

Splunk にデータをエクスポートするための NetScaler ADM の構成

これで Splunk の準備がすべて整いました。最後のステップは、サブスクリプションを作成し、トークンを追加して NetScaler ADM を構成することです。
次の手順を完了すると、NetScaler ADM で現在利用可能な更新されたダッシュボードを Splunk で表示できます。
  1. NetScaler ADM にログオンします。
  2. Settings > Ecosystem Integration に移動します。
  3. Subscriptions ページで、Add をクリックします。
  4. Select features to subscribe タブで、エクスポートする機能を選択し、Next をクリックします。
    • Realtime Export - 選択した違反はすぐに Splunk にエクスポートされます。
    • Periodic Export - 選択した違反は、選択した期間に基づいて Splunk にエクスポートされます。
    機能の選択
  5. Specify export configuration タブで:
    1. End Point Type – リストから Splunk を選択します。
    2. End Point – Splunk エンドポイントの詳細を指定します。エンドポイントは <https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event> の形式である必要があります。
      注
      セキュリティ上の理由から HTTPS を使用することをお勧めします。
      • SPLUNK_PUBLIC_IP – Splunk 用に構成された有効な IP アドレス。
      • SPLUNK_HEC_PORT – HTTP イベントエンドポイント構成中に指定したポート番号を示します。デフォルトのポート番号は 8088 です。
      • Services/collector/event – HEC アプリケーションのパスを示します。
    3. Authentication token – Splunk ページから認証トークンをコピーして貼り付けます。
    4. Next をクリックします。
    サブスクリプションの作成
  6. Subscribe ページで:
    1. Export Frequency – リストから または を選択します。選択に基づいて、NetScaler ADM は詳細を Splunk にエクスポートします。
      注:
      Periodic Export で違反を選択した場合にのみ適用されます。
    2. Subscription Name – 任意の名前を指定します。
    3. Enable Notifications チェックボックスをオンにします。
    4. Submit をクリックします。
    サブスクライブ
    注
    • 初めて Periodic Export オプションで構成する場合、選択された機能データはすぐに Splunk にプッシュされます。次回のエクスポート頻度は、選択 (日次または時間単位) に基づいて行われます。
    • 初めて Realtime Export オプションで構成する場合、NetScaler ADM で違反が検出されると、選択された機能データはすぐに Splunk にプッシュされます。

Splunk でのダッシュボードの表示

NetScaler ADM での構成が完了すると、イベントが Splunk に表示されます。追加の手順なしで、Splunk で更新されたダッシュボードを表示する準備が整いました。
Splunk に移動し、作成したダッシュボードをクリックして、更新されたダッシュボードを表示します。
以下は、更新された WAF および Bot ダッシュボードの例です。
更新されたダッシュボード
以下のダッシュボードは、更新された SSL 証明書インサイトダッシュボードの例です。
SSL 証明書