Splunk Connect for Kubernetes 대안 - Collectord
Splunk Connect for Kubernetes 지원이 종료되었습니다
Splunk는 2023년에 Splunk Connect for Kubernetes(SCK)의 지원을 2024년 1월 1일부로 종료한다고 발표했으며, GitHub 리포지토리는 2026년 6월에 아카이브되었습니다. Splunk가 권장하는 대체 제품은 Splunk Distribution of OpenTelemetry Collector입니다. 수천 개의 클러스터가 여전히 SCK를 실행하고 있고, 대부분의 팀이 이제 같은 질문에 직면해 있습니다. OTel로 마이그레이션할 것인가, 아니면 다른 것을 선택할 것인가? 각 경로가 일상 운영에서 어떤 의미인지 작업별로 살펴보려면 Collectord와 OpenTelemetry Collector 비교를 참조하십시오.
그 다른 선택지가 바로 Collectord입니다. Collectord는 Kubernetes, OpenShift, Docker를 위한 상용 컨테이너 네이티브 로그 및 메트릭 에이전트로, 완전한 Splunk 앱(50개 이상의 사전 구축 대시보드와 39개 이상의 사전 구축 알림)이 기본 포함됩니다. SCK와 동일한 데이터 흐름을 유지하면서, 프로덕션 수준의 가시성을 되찾는 데 드는 작업은 훨씬 줄어듭니다.
기능 비교
| 기능 | Splunk Connect for K8s | OpenTelemetry Collector | Collectord |
|---|---|---|---|
| 상태 | 지원 종료 2024-01-01 | 활성 | 활성, 상용 지원 제공 |
| 사전 구축 Splunk 대시보드 | 미지원 | Splunk 제공 없음 | 50개 이상 포함 |
| 사전 구축 Splunk 알림 | 미지원 | Splunk 제공 없음 | 39개 이상 포함 |
| 컨테이너 로그를 Splunk로 전달 | 지원 | 지원 | 지원 |
| 마운트된 볼륨의 애플리케이션 로그(사이드카 불필요) | 제한적 | 정적 노드 경로만, 파드 메타데이터 없음 | 네이티브 지원, 자동 검색, 전체 파드 메타데이터 |
| 컨테이너, 호스트, 프로세스 메트릭 | 부분 지원 | 지원(설정 필요) | 지원, 기본 활성화 |
| Kubernetes 이벤트 | 지원 | 지원(설정 필요) | 지원, 전용 대시보드 포함 |
| Kubernetes 감사 로그 | 지원 | 지원(설정 필요) | 지원, 전용 앱 제공 |
| 어노테이션을 통한 Prometheus 자동 검색 | 미지원 | 설정 가능 | 지원, 파드별 어노테이션 |
| Prometheus 엔드포인트를 Splunk 메트릭 인덱스로 스크레이핑 | 미지원 | 지원 | 지원 |
| K8s 어노테이션을 통한 셀프서비스 라우팅 | 부분 지원 | index, sourcetype, exclude(Splunk 배포판) | 전체 지원 - index, source, type, output, 마스킹, 샘플링, 스로틀링 |
| 컨테이너별 처리량 상한 | 미지원 | 미지원(업스트림에 요청 진행 중) | 지원, 컨테이너별 어노테이션 |
| CRD를 통한 클러스터 전체 정책 | 미지원 | 미지원 | Configuration CRD, force 재정의 |
| 네임스페이스별 멀티 테넌트 SplunkOutput | 미지원 | 미지원 | SplunkOutput CRD, Secret 기반 토큰 |
| 여러 Splunk 엔드포인트로 동시 전송 | 미지원 | 설정 가능 | 지원, 파드별 팬아웃 |
| 전달 전 PII 마스킹 / 해싱 | 미지원 | 설정 가능 | 기본 내장, 어노테이션으로 제어 |
| 샘플링(무작위 + 해시 기반) | 미지원 | 무작위 + 속성 키 기반(로그는 알파 단계) | 무작위 + 키 기반 |
| FIPS 140 검증 이미지 | 미지원 | Splunk 배포판: FIPS 준수 | amd64 + arm64 |
| Red Hat 인증 이미지 | 미지원 | 미지원 | 지원(OpenShift) |
| OpenShift 프로젝트, DeploymentConfig, BuildConfig, 빌드 | 로그만 | 로그만 | 각각의 대시보드 제공, ClusterResourceQuota까지 지원 |
| 분산 트레이싱 | 미지원 | 지원 | 미지원 |
| 프로덕션급 대시보드까지의 설정 시간 | 수 시간에서 수일 | 수일에서 수주(대시보드 직접 구축) | 약 10분 |
| 벤더 지원 | 커뮤니티만 | 커뮤니티 + Splunk 유료 지원 | Outcold Solutions, 2017년부터 |
트레이싱도 필요하십니까? Collectord는 로그, 메트릭, 이벤트, Splunk 앱 커버리지에 집중하며 분산 트레이스는 수집하지 않습니다. 이는 문제가 되지 않습니다. OpenTelemetry Collector를 Collectord와 함께 실행하고 트레이스를 Splunk Observability Cloud(또는 임의의 OTLP 백엔드)로 라우팅하면 됩니다. 두 스택은 깔끔하게 공존하며, 트레이싱을 중시하는 팀 대부분이 이미 이렇게 운영하고 있습니다.
Collectord로 실제로 얻는 것
데이터 파이프라인이 아닌, 완전한 Splunk 앱
가장 중요한 차이가 바로 이것입니다. SCK와 OTel은 데이터를 Splunk 인덱스에 넣는 데서 멈춥니다. 대시보드를 만들고, 알림을 작성하고, “etcd는 정상인가?” 또는 “어느 파드가 OOM으로 종료되고 있는가?” 같은 질문에 답하려면 SPL을 처음부터 직접 작성해야 합니다.
Collectord는 Monitoring Kubernetes와 Monitoring OpenShift를 완전한 Splunk 앱으로 제공합니다.
- 워크로드 조사: CrashLoopBackOff, OOMKilled, 이미지 풀 실패, 프로브 실패 - 사전 구축 대시보드와 저장된 검색
- 컨트롤 플레인: Kubernetes API 서버, etcd(전용 알림 8개), kubelet, 컨트롤러 매니저, 스케줄러, CoreDNS
- 용량: 할당 가능한 리소스, 상위 파드/컨테이너/호스트/프로세스, 네임스페이스별 리소스 사용량
- 이벤트: 26.04에서 새롭게 설계 - Events Timeline, Events Overview, Workload Failures, Scheduling and Node Health, Recurring Problems
- 감사 및 보안: Kubernetes 감사 로그 대시보드, 특권 컨테이너 탐지, 네트워크 연결 분석
- 스토리지: PVC 용량 추적, 마운트 통계, 디스크 I/O
- Prometheus: 자체 애플리케이션 메트릭을 가져와 Splunk 메트릭 인덱스에서 활용
- GPU: ML 워크로드용 NVIDIA 대시보드
Kubernetes 어노테이션을 통한 셀프서비스 라우팅
특정 네임스페이스의 로그를 별도 인덱스로 보내야 합니까? 앱 팀이 티켓을 올리지 않고 PII를 마스킹해야 합니까? 시끄러운 디버그 컨테이너를 조용히 시켜야 합니까? 어노테이션 하나만 추가하면 됩니다. 플랫폼 팀이 Collectord를 한 번 설정하면 나머지는 모두 셀프서비스입니다. 어노테이션 시스템에는 우선순위 모델이 있어, 규정 준수에 필수적인 규칙은 force: true로 강제 적용할 수 있습니다.
FIPS 140 검증 이미지
연방 정부, 금융, 의료 등 규제 환경을 위해 Collectord는 amd64와 arm64 모두에서 FIPS 검증 컨테이너 이미지를 제공합니다. 모드는 FIPS 활성화와 FIPS 강제(GODEBUG=fips140=only) 두 가지입니다. 다른 선택지의 현황은 다음과 같습니다. SCK에는 FIPS 이미지가 없었고, 업스트림 OpenTelemetry Collector에는 FIPS 검증 빌드가 없으며(업스트림 FIPS 감사는 아직 미해결 상태입니다), Splunk Distribution of OpenTelemetry Collector는 FIPS 준수 컬렉터 이미지를 제공합니다. Collectord의 FIPS 빌드는 제품 전체이며, Splunk 앱을 구동하는 것과 동일한 파이프라인입니다. 셸도 패키지 관리자도 없는 scratch 기반 이미지로 패키징되고, OpenShift용으로 Red Hat 인증을 받았습니다.
→ Kubernetes용 FIPS · OpenShift용 FIPS
멀티 테넌트 지원
여러 팀이 공유하는 클러스터를 운영하십니까? 각 팀은 ConfigMap을 수정하지 않고 SplunkOutput CRD로 자체 Splunk 대상을 선언할 수 있습니다. 토큰은 Kubernetes Secret에 보관할 수 있습니다. 파드별 팬아웃을 통해 로그 한 줄을 SIEM 인덱스와 앱 인덱스 양쪽에 동시에 보낼 수 있습니다.
Splunk Connect for Kubernetes에서 마이그레이션
마이그레이션 경로는 단순하며, 한 번에 모두 전환할 필요도 없습니다. 전환 기간 동안 Collectord를 SCK와 나란히 실행할 수 있습니다.
- 테스트 네임스페이스 하나에 Collectord를 설치합니다. 5분이면 설치가 끝나고 동작하는 파이프라인이 준비됩니다. 처음에 Collectord가 전달할 파드의 범위는 네임스페이스 어노테이션으로 지정합니다.
- 소스타입과 인덱스 라우팅을 재현합니다. SCK의 인덱스 라우팅은 Helm values를 기반으로 했지만, Collectord는 어노테이션 또는
ConfigurationCRD를 기반으로 합니다. 대부분의 클러스터는 한 시간 이내에 재현할 수 있습니다. - 대시보드를 확인합니다. Monitoring Kubernetes 앱은 몇 분 만에 Splunk에 설치됩니다. SCK 소스타입을 기준으로 만들어 두었던 대시보드는 대개 소스타입 이름만 바꾸면 그대로 사용할 수 있습니다.
- 네임스페이스 단위로 마이그레이션합니다. 네임스페이스 어노테이션을 추가하고, 데이터가 흐르는 것을 확인한 뒤, 해당 네임스페이스에서 SCK를 해제합니다.
- SCK를 제거합니다. 모든 네임스페이스가 Collectord로 넘어오면 SCK Helm 릴리스를 내립니다.
직접 안내가 필요하시면 데모를 요청하십시오. 고객의 클러스터에서 마이그레이션 과정을 실시간으로 함께 진행해 드립니다.
팀들이 전환하는 이유
자주 듣는 이유는 다음과 같습니다.
- 지원 종료로 결정이 불가피해짐 - OTel을 택하면 대시보드를 다시 만들어야 함
- 사전 구축 대시보드 - 수개월의 대시보드 개발 작업 절감
- 어노테이션 기반 셀프서비스 - 플랫폼 팀이 더 이상 라우팅 병목이 되지 않음
- FIPS - 연방 정부와 금융 고객에게는 필수 요건
- OpenShift 지원 범위 - 프로젝트, DeploymentConfig, BuildConfig와 빌드, ClusterResourceQuota 대시보드, 그리고 Red Hat 인증 이미지
- 더 단순한 운영 - 바이너리 하나, 매니페스트 하나(Helm 차트도 제공), 값이 200개나 되는 파이프라인 설정을 유지할 필요 없음
가격 및 체험
Collectord는 상용 소프트웨어이며 30일 무료 체험을 제공합니다. 신용카드는 필요 없습니다.
- 30일 체험 - 전체 기능, 모든 제품, 설치 수 제한 없음
- 클러스터별 연간 라이선스 - 예측 가능하고 단순함
- 에어갭 라이선스 - FIPS / 기밀 환경을 위해 요청 시 제공
자주 묻는 질문
Collectord는 SCK의 포크입니까? 아닙니다. Collectord는 Outcold Solutions가 독자적으로 개발한 제품으로, 2017년부터 프로덕션에서 사용되어 왔으며 SCK의 지원 종료보다 수년 앞서 존재했습니다.
마이그레이션 중에 Collectord를 SCK와 함께 실행할 수 있습니까? 예. 두 제품은 독립적인 에이전트이며, 네임스페이스 어노테이션을 사용해 네임스페이스를 하나씩 옮길 수 있습니다.
Collectord는 OpenSearch / Elasticsearch / syslog로 전달할 수 있습니까? 예. 다른 출력 대상도 지원합니다. Elasticsearch로 전달과 syslog를 통한 전달을 참조하십시오.
Splunk 앱은 무료입니까? 앱은 SplunkBase에 게시되어 있으며 무료로 다운로드할 수 있습니다. 다만 이 앱은 Collectord가 전달하는 데이터 위에서 동작하는 UI 계층입니다. Collectord 라이선스가 없으면 대시보드에 표시할 데이터가 없습니다. 30일 무료 체험은 전체 스택을 포함하며, 그 이후에도 계속 사용하려면 유료 Collectord 라이선스가 필요합니다.
OpenTelemetry 트레이스를 지원합니까? 현재는 지원하지 않습니다. 트레이싱이 필수라면 OpenTelemetry Collector + Splunk Observability Cloud 조합이 적합한 스택입니다.
로그도 그냥 OpenTelemetry Collector로 처리하면 되지 않습니까? 가능합니다. 같은 데이터를 여러 백엔드로 전달한다면 그것이 올바른 선택일 수 있습니다. 인덱스와 소스타입 라우팅은 거기서도 어노테이션 기반입니다. 트레이드오프는 콘텐츠 수준의 제어에 있습니다. 필터링, 마스킹, 샘플링은 플랫폼 팀이 관리하는 컬렉터 파이프라인 설정으로 Helm values에 존재하고, 컨테이너별 처리량 상한이 없으며, Splunk는 그 데이터를 위한 대시보드를 제공하지 않습니다. 작업별 비교를 정리해 두었습니다. Collectord와 OpenTelemetry Collector 비교를 참조하십시오.