Grafana Alloy
Sammelt Pod-Logs auf den Clusterknoten und überträgt sie an Loki.
Grafana Alloy ist ein Open-Source-Collector für Observability-Daten. Konfigurierbare Komponenten entdecken Quellen, lesen Metriken, Logs oder Traces ein, verarbeiten sie in Pipelines und leiten sie an kompatible Zielsysteme weiter. Alloy kann dabei Prometheus-, Loki- und OpenTelemetry-Funktionen in einer gemeinsamen Laufzeit bündeln, speichert die Telemetriedaten aber nicht dauerhaft selbst.
Eine Pipeline besteht im Wesentlichen aus:
- Discovery-Komponenten, die Quellen wie Kubernetes-Pods dynamisch auffinden.
- Relabeling, das technische Metadaten in konsistente Labels überführt.
- Source-Komponenten, die Logs oder andere Telemetriedaten einlesen.
- Process-Komponenten, die Inhalte parsen, filtern und aufbereiten.
- Write-Komponenten, die das Ergebnis an den zuständigen Speicher senden.
Grafana Alloy in der UDSP
Im aktuellen UDSP-Rollout übernimmt Alloy gezielt die Sammlung der Container-Logs. Die Komponente läuft als DaemonSet auf den Clusterknoten, entdeckt Kubernetes-Pods, liest deren CRI-Logdateien und ergänzt jeden Eintrag um Labels wie Namespace, Pod, Container, Anwendung und Knoten.
Die aufbereiteten Einträge werden über den internen Loki-Endpunkt an Loki übertragen. Grafana greift später auf Loki zu; Alloy ist selbst weder Logarchiv noch zentrale Suchoberfläche. Die im Inventory vorhandene Angabe replicas bestimmt bei diesem DaemonSet nicht die tatsächliche Podzahl – diese folgt den für das DaemonSet erreichbaren Clusterknoten.
Da Alloy den Inhalt sämtlicher erfasster Container-Logs verarbeitet, beginnt Datenschutz bereits in den Anwendungen: Secrets, Token und unnötige Nutzdaten dürfen nicht protokolliert werden. Labels sollten stabil und niedrig kardinal bleiben.
Technische Abhängigkeiten
Alloy sammelt und verarbeitet Logs, speichert sie aber nicht selbst. Der konfigurierte Zielpfad ist deshalb eine direkte Laufzeitabhängigkeit.
Loki
Nimmt die aufbereiteten Pod-Logs über den internen Loki-Gateway-Endpunkt entgegen.
Komponente öffnenKonfiguration und Deployment
Alloy wird über inv_ml.alloy.enable innerhalb des Observability-Stacks aktiviert. Die UDSP liefert die Kubernetes-Discovery, CRI-Verarbeitung und den internen Loki-Zielpfad bereits als versionsgebundene Chart-Konfiguration aus.
Die globalen Schalter sind unter Plattformbasis konfigurieren: Observability und Backup dokumentiert. Änderungen an der eigentlichen Pipeline gehören in die Release-Konfiguration der Plattform und müssen zusammen mit Loki-Aufnahme und Labelmodell getestet werden.
Rollen und Rechte
Alloy besitzt keine Keycloak-Rollen und keine für Plattformnutzer veröffentlichte Oberfläche. Die technischen Berechtigungen folgen seiner Collector-Aufgabe:
Discovery
Der ServiceAccount darf die für Pod-Erkennung und Metadatenanreicherung benötigten Kubernetes-Objekte lesen.
Container-Logs
Das DaemonSet liest die vorgesehenen Pod-Logpfade auf dem jeweiligen Clusterknoten.
Loki Write API
Alloy darf Logeinträge an den internen Loki-Gateway-Endpunkt schreiben, aber nicht als Benutzer durchsuchen.
Die Collector-Rechte sind weitreichender als die Rechte eines einzelnen Fachworkloads. Pipeline, Mounts und ServiceAccount dürfen deshalb nur über den kontrollierten Plattform-Rollout verändert werden.