Elk traject begint op dezelfde manier, of de klant nu vraagt om een migratie, een kostenreview of managed services: een gestructureerde blik op het platform zoals het er nu bij staat. Niet omdat we verwachten dat het kapot is, maar omdat het antwoord op bijna elke vervolgvraag ervan afhangt. De lijst hieronder is wat we doorlopen. Ze is niet compleet, en dat hoeft ook niet. Het zijn de controles die, in onze ervaring, het grootste deel verklaren van de pijn die een team voelt.
Topologie en versies
- Versie en supportvenster. Welke Splunk-versie waar draait, en hoe ver die van end-of-support af zit. Gemengde versies binnen een cluster zijn op zichzelf al een bevinding.
- Clusteropbouw. Search head cluster of standalone, indexer cluster of niet, replication en search factor, multisite of single site. We tekenen het uit, want het diagram dat het team heeft is meestal twee jaar oud.
- Deployment server en app-distributie. Welke server classes bestaan, welke apps waar naartoe gaan, en of er nog iets met de hand wordt uitgerold.
- Forwarder-inventaris. Hoeveel universal en heavy forwarders, welke versies, en hoeveel er de afgelopen week niet meer hebben ingebeld.
Indexing en opslag
- Licentiegebruik per index en sourcetype, laatste 30 dagen. De top tien sourcetypes is meestal goed voor meer dan de helft van het volume, en een of twee daarvan zijn vaak ruis die niemand leest.
- Indexconfiguratie. Retentie, hot/warm/cold-paden, frozen-afhandeling, SmartStore of niet. We zoeken naar indexen met de standaardinstellingen, want standaardwaarden zijn nooit gekozen.
- Bucket-gezondheid. Kleine buckets, te veel buckets, en replication of search factor die niet gehaald wordt.
- Schijfruimte en IOPS. Indexers die tegen hun drempels aan zitten verklaren veel wisselende zoektraagheid.
Search en knowledge objects
- Belasting door geplande searches. Overgeslagen searches, searches met lange looptijden, en het concurrency-beeld over een dag. Overgeslagen searches betekenen alerts die nooit zijn afgegaan.
- Dure searches. Real-time searches, wildcard-sourcetypes, searches over all time. Meestal zijn het een handvol dashboards en een paar goedbedoelde alerts.
- Wildgroei van knowledge objects. Verweesde objecten, dubbele lookups, macro's die niemand meer kent, en permissies die alles globaal maken.
- Datamodellen en acceleratie. Welke versneld zijn, of de acceleratie afrondt, en of CIM-compliance echt is of aangenomen.
Data-onboarding
- Timestamp- en line-breaking-problemen. Een search naar events met timestamps in de toekomst of precies om middernacht vindt ze snel.
- Sourcetype-hygiëne. Sourcetypes die eindigen op `-too_small`, `-N`-suffixen, en inputs zonder expliciete sourcetype of index.
- Props en transforms. Of het parsen gebeurt waar het hoort (heavy forwarder of indexer), en of index-time field extractions te rechtvaardigen zijn.
Security en beheer
- Authenticatie en rollen. SAML of LDAP ingericht, admin-accounts in gebruik, rollen met zoekbeperkingen die ruimer zijn dan bedoeld.
- TLS overal. Forwarder naar indexer, search head naar indexer, webinterface. Self-signed certificaten komen veel voor; verlopen certificaten vaker dan zou moeten.
- Monitoring Console. Of die is ingericht, of iemand ernaar kijkt, en wat die al die tijd heeft gezegd.
- Back-ups en change control. Wat er gebeurt als de captain van het search head cluster vannacht verdwijnt, en of de configuratie in versiebeheer staat.
- Upgradepad. Gegeven al het bovenstaande: hoe de volgende veilige upgrade eruitziet en wat die blokkeert.
Wat we met de lijst doen
Het resultaat is een kort geschreven rapport: wat we hebben gevonden, wat het het team vandaag kost, en wat we als eerste zouden aanpakken. Het is bewust geordend op impact in plaats van op ernstlabel, want een platform met dertig middelzware bevindingen en één kleine aanpassing die het licentiegebruik halveert, moet met die aanpassing beginnen.
Wil je dat wij dit op jouw omgeving draaien, dan duurt een advisory-traject twee tot zes weken, afhankelijk van de omvang. Doe je het liever zelf, dan is de lijst hierboven een prima begin. De meeste searches erachter zitten al in de Monitoring Console.