Alternative zu Splunk Connect for Kubernetes - Collectord

Der Support für Splunk Connect for Kubernetes ist ausgelaufen

2023 hat Splunk das Support-Ende für Splunk Connect for Kubernetes (SCK) zum 1. Januar 2024 angekündigt; das GitHub-Repository wurde im Juni 2026 archiviert. Als Ersatz empfiehlt Splunk die Splunk Distribution of OpenTelemetry Collector. Tausende Cluster laufen noch mit SCK, und die meisten Teams stehen jetzt vor derselben Frage: auf OTel migrieren oder etwas anderes wählen? Der Vergleich Collectord vs. OpenTelemetry Collector zeigt Aufgabe für Aufgabe, was beide Wege im Alltag konkret bedeuten.

Collectord ist genau dieses „etwas andere“: ein kommerzieller, container-nativer Agent für Logs und Metriken auf Kubernetes, OpenShift und Docker, komplette Splunk-App - 50+ vorgefertigte Dashboards und 39+ vorgefertigte Alerts - inklusive. Derselbe Datenfluss wie mit SCK, aber deutlich weniger Aufwand, bis Sie wieder produktionsreife Einblicke haben.

Vergleich auf einen Blick

Funktionsvergleich: Splunk Connect for Kubernetes (abgekündigt) vs. OpenTelemetry Collector vs. Collectord - Status, Dashboards, Alerts, Log- und Metrikerfassung, Sicherheit und Support.
FunktionSplunk Connect for K8sOpenTelemetry CollectorCollectord
StatusSupport-Ende 2024-01-01AktivAktiv, kommerzieller Support
Vorgefertigte Splunk-DashboardsNeinKeine von Splunk50+ enthalten
Vorgefertigte Splunk-AlertsNeinKeine von Splunk39+ enthalten
Container-Logs nach SplunkJaJaJa
Anwendungs-Logs aus gemounteten Volumes (ohne Sidecar)EingeschränktNur statische Node-Pfade, keine Pod-MetadatenNativ, automatische Erkennung, vollständige Pod-Metadaten
Container-, Host- und ProzessmetrikenTeilweiseJa (Konfiguration nötig)Ja, standardmäßig
Kubernetes-EventsJaJa (Konfiguration nötig)Ja, mit eigenen Dashboards
Kubernetes-Audit-LogsJaJa (Konfiguration nötig)Ja, eigene App
Automatische Prometheus-Erkennung über AnnotationenNeinKonfigurierbarJa, per Pod-Annotation
Prometheus-Endpunkte in den Splunk-Metrics-Index scrapenNeinJaJa
Self-Service-Routing über K8s-AnnotationenTeilweiseIndex, Sourcetype, Exclude (Splunk-Distribution)Vollständig - Index, Source, Type, Output, Maskierung, Sampling, Drosselung
Durchsatzlimits pro ContainerNeinNein (offene Feature-Requests upstream)Ja, per Container-Annotation
Clusterweite Richtlinien per CRDNeinNeinConfiguration CRD, force-Overrides
Mandantenfähiger SplunkOutput pro NamespaceNeinNeinSplunkOutput CRD, Tokens aus Secrets
Mehrere Splunk-Endpunkte gleichzeitigNeinKonfigurierbarJa, Fan-out pro Pod
Maskierung / Hashing personenbezogener Daten vor der WeiterleitungNeinKonfigurierbarIntegriert, per Annotation gesteuert
Sampling (zufällig + hashbasiert)NeinZufällig + attributbasiert (Alpha für Logs)Zufällig + schlüsselbasiert
FIPS-140-validierte ImagesNeinSplunk-Distribution: FIPS-konformamd64 + arm64
Von Red Hat zertifiziertes ImageNeinNeinJa (OpenShift)
OpenShift-Projekte, DeploymentConfigs, BuildConfigs und BuildsNur LogsNur LogsDashboards für jedes davon, plus ClusterResourceQuotas
Distributed TracingNeinJaNein
Zeit bis zu produktionsreifen DashboardsStunden bis TageTage bis Wochen (Dashboards selbst bauen)ca. 10 Minuten
Hersteller-SupportNur CommunityCommunity + kostenpflichtig von SplunkOutcold Solutions, seit 2017

Brauchen Sie auch Tracing? Collectord konzentriert sich auf Logs, Metriken, Events und die Abdeckung durch die Splunk-App - Distributed Traces sammelt es nicht. Das ist kein Problem: Betreiben Sie den OpenTelemetry Collector parallel zu Collectord und leiten Sie Traces an Splunk Observability Cloud (oder ein beliebiges OTLP-Backend) weiter. Beide Stacks laufen sauber nebeneinander - die meisten Teams, denen Tracing wichtig ist, machen das ohnehin so.

Was Sie mit Collectord tatsächlich bekommen

Eine komplette Splunk-App - keine bloße Datenpipeline

Das ist der Unterschied, der am meisten zählt. SCK und OTel liefern Daten in Splunk-Indizes und hören dort auf. Dashboards bauen, Alerts schreiben und Fragen wie „Ist etcd gesund?“ oder „Welcher Pod wird OOM-gekillt?“ beantworten - das bleibt an Ihnen hängen, jedes Mal mit SPL von Grund auf.

Collectord liefert Monitoring Kubernetes und Monitoring OpenShift als vollwertige Splunk-Apps:

  • Workload-Analyse: CrashLoopBackOff, OOMKilled, Image-Pull-Fehler, fehlgeschlagene Probes - vorgefertigte Dashboards und gespeicherte Suchen
  • Control Plane: Kubernetes API-Server, etcd (8 eigene Alerts), kubelet, Controller Manager, Scheduler, CoreDNS
  • Kapazität: allokierbare Ressourcen, Top-Pods/-Container/-Hosts/-Prozesse, Ressourcenverbrauch pro Namespace
  • Events: in 26.04 neu gestaltet - Events Timeline, Events Overview, Workload Failures, Scheduling and Node Health, Recurring Problems
  • Audit und Sicherheit: Dashboards für Kubernetes-Audit-Logs, Erkennung privilegierter Container, Analyse von Netzwerkverbindungen
  • Storage: PVC-Speicherplatz, Mount-Statistiken, Disk-I/O
  • Prometheus: eigene Anwendungsmetriken einbinden, Splunk-Metrics-Index nutzen
  • GPU: NVIDIA-Dashboard für ML-Workloads

→ Alle Dashboards ansehen

Self-Service-Routing über Kubernetes-Annotationen

Die Logs eines Namespace sollen in einen eigenen Index? Ein App-Team soll personenbezogene Daten maskieren, ohne ein Ticket zu eröffnen? Ein geschwätziger Debug-Container soll verstummen? Eine Annotation genügt. Das Plattform-Team konfiguriert Collectord einmal, alles Weitere läuft im Self-Service. Das Annotationssystem hat ein Vorrangmodell mit force: true-Overrides für compliance-kritische Regeln.

→ So funktionieren geschichtete Annotationen

FIPS-140-validierte Images

Für Behörden, Finanzwesen, Gesundheitswesen und andere regulierte Umgebungen liefert Collectord FIPS-validierte Container-Images für amd64 und arm64. Zwei Modi - FIPS-enabled und FIPS-enforced (GODEBUG=fips140=only). Zum Vergleich: SCK hatte nie FIPS-Images, der Upstream-OpenTelemetry-Collector hat keine FIPS-validierten Builds (das Upstream-FIPS-Audit ist weiterhin offen), und die Splunk Distribution of OpenTelemetry Collector liefert FIPS-konforme Collector-Images. Der FIPS-Build von Collectord ist das vollständige Produkt - dieselbe Pipeline, die auch die Splunk-Apps versorgt - als From-scratch-Image ohne Shell und ohne Paketmanager, von Red Hat für OpenShift zertifiziert.

→ FIPS für Kubernetes · FIPS für OpenShift

Mandantenfähig

Sie betreiben einen gemeinsamen Cluster für viele Teams? Jedes Team kann sein eigenes Splunk-Ziel über die SplunkOutput CRD festlegen, ohne die ConfigMap anzufassen. Tokens können in Kubernetes Secrets liegen. Per Fan-out pro Pod landet eine Log-Zeile gleichzeitig in einem SIEM-Index und in einem App-Index.

Migration von Splunk Connect for Kubernetes

Die Migration ist unkompliziert, und Sie müssen nicht alles auf einmal umstellen - Collectord kann während der Umstellung parallel zu SCK laufen.

  1. Installieren Sie Collectord für einen einzelnen Test-Namespace. Die Installation dauert 5 Minuten und liefert eine funktionierende Pipeline. Mit Namespace-Annotationen legen Sie fest, welche Pods Collectord anfangs weiterleitet.
  2. Bilden Sie Ihr Sourcetype- und Index-Routing nach. Bei SCK basierte das Index-Routing auf Helm-Values, bei Collectord auf Annotationen oder einer Configuration CRD. Für die meisten Cluster ist das in unter einer Stunde nachgebaut.
  3. Prüfen Sie die Dashboards. Die App Monitoring Kubernetes ist in wenigen Minuten in Splunk installiert. Dashboards, die Sie bisher auf SCK-Sourcetypes aufgebaut haben, lassen sich meist über eine Umbenennung des Sourcetypes umstellen.
  4. Migrieren Sie Namespace für Namespace. Namespace-Annotation setzen, Datenfluss prüfen, SCK für diesen Namespace abschalten.
  5. Entfernen Sie SCK. Sobald jeder Namespace auf Collectord läuft, deinstallieren Sie das SCK-Helm-Release.

Wenn Sie dabei Unterstützung möchten, fragen Sie eine Demo an - wir gehen die Migration live auf Ihrem Cluster mit Ihnen durch.

Warum Teams wechseln

Gründe, die wir häufig hören:

  • Die Abkündigung erzwang eine Entscheidung - und OTel hätte bedeutet, alle Dashboards neu zu bauen
  • Vorgefertigte Dashboards - Monate an Dashboard-Entwicklung gespart
  • Self-Service per Annotation - Plattform-Teams wollen kein Flaschenhals fürs Routing mehr sein
  • FIPS - Kunden aus Behörden und Finanzwesen können ohne FIPS nicht in Produktion gehen
  • OpenShift-Abdeckung - Dashboards für Projekte, DeploymentConfigs, BuildConfigs und Builds, ClusterResourceQuotas und ein von Red Hat zertifiziertes Image
  • Einfacherer Betrieb - ein Binary, ein Manifest (ein Helm-Chart gibt es ebenfalls), keine Pipeline-Konfiguration mit 200 Values, die gepflegt werden will

Preise und Testphase

Collectord ist kommerzielle Software mit einer kostenlosen 30-Tage-Testphase - ohne Kreditkarte.

  • 30 Tage testen - voller Funktionsumfang, alle Produkte, keine Begrenzung der Installationen
  • Jahreslizenz pro Cluster - planbar und einfach
  • Lizenzierung für Air-Gapped-Umgebungen - auf Anfrage für FIPS-Umgebungen und klassifizierte Netze

→ Testphase starten · Preise · Vertrieb kontaktieren

Häufige Fragen

Ist Collectord ein Fork von SCK? Nein. Collectord wird von Outcold Solutions eigenständig entwickelt, ist seit 2017 im Produktionseinsatz und war Jahre vor der Abkündigung von SCK am Markt.

Kann ich Collectord während der Migration parallel zu SCK betreiben? Ja - beide sind unabhängige Agenten, und Sie können Namespaces mit Namespace-Annotationen einen nach dem anderen umziehen.

Leitet Collectord auch an OpenSearch / Elasticsearch / Syslog weiter? Ja - alternative Ausgabeziele werden unterstützt. Siehe Weiterleitung an Elasticsearch und Weiterleitung per Syslog.

Ist die Splunk-App kostenlos? Die App ist auf SplunkBase veröffentlicht und kostenlos herunterladbar - sie ist aber nur die Oberfläche für Daten, die Collectord weiterleitet. Ohne Collectord-Lizenz haben die Dashboards nichts anzuzeigen. Die kostenlose 30-Tage-Testphase deckt den kompletten Stack ab; danach ist eine kostenpflichtige Collectord-Lizenz erforderlich.

Unterstützen Sie OpenTelemetry-Traces? Derzeit nicht. Wenn Tracing unverzichtbar ist, sind OpenTelemetry Collector + Splunk Observability Cloud der richtige Stack.

Sollte ich den OpenTelemetry Collector nicht einfach auch für Logs nutzen? Das funktioniert, und wenn Sie dieselben Daten an mehrere Backends senden, kann es die richtige Wahl sein. Auch dort läuft das Index- und Sourcetype-Routing über Annotationen. Der Kompromiss liegt bei der Steuerung auf Inhaltsebene: Filterung, Maskierung und Sampling sind Pipeline-Konfiguration des Collectors in Helm-Values, die das Plattform-Team verantwortet; Durchsatzlimits pro Container gibt es nicht, und Splunk liefert keine Dashboards für die Daten. Wir haben einen Vergleich Aufgabe für Aufgabe geschrieben: Collectord vs. OpenTelemetry Collector.

Nicht mehr bauen. Nur noch betreiben.

30 Tage kostenlos testen. Keine Kreditkarte. Keine Begrenzung der Installationen. Funktionierende Dashboards zehn Minuten nach `kubectl apply`.

Über Outcold Solutions

Outcold Solutions entwickelt Anwendungen für Splunk Enterprise und Splunk Cloud. Unsere zertifizierten Monitoring-Lösungen auf Basis von Collectord bringen Logs, Metriken und Events aus Kubernetes-, OpenShift- und Docker-Clustern, von Linux-Hosts und aus Windows-Containern nach Splunk - mit den Dashboards und Alerts, mit denen Entwickler ihre Anwendungen im Blick behalten und Betriebsteams ihre Cluster gesund halten. Unsere Search-Apps fragen Kubernetes und AWS live aus der Suchleiste ab, ohne Datenaufnahme, und OS AI Agent lässt das Modell Ihrer Wahl in Splunk arbeiten, mit den Berechtigungen des jeweiligen Benutzers. Seit 2017 helfen wir Unternehmen, alles, was sie für komplexe Fragen zu ihrer Infrastruktur brauchen, an einem Ort zu halten.

Red Hat
Splunk
AWS