Dans l'ensemble, le Splunk gratuit (en particulier la version 4) est un produit en soi et peut être utilisé en production sans soucis, sauf si vous avez besoin des fonctionnalités supplémentaires de la version non gratuite.
Si vous avez de petites quantités de données à indexer, ce qui précède est vrai.
Ce que nous avons découvert, c'est que si vos données sont dans la plage de la limite, vous êtes en PROBLÈME.
Nous avons pensé: Heck, 500mb / jour, c'est beaucoup. Si nous le dépassons, ce n'est pas grave, nous ne pourrons en rechercher que 500 Mo.
Faux!
Selon le site de réponses Splunk , si vous atteignez les limites, la fonction Splunk Search est désactivée ... pendant DAYS à la fois.
Cela TUE efficacement votre système splunk (si vous ne pouvez pas rechercher, l'ensemble du système est à peu près aussi utile qu'un sac de sable).
«Si vous dépassez votre volume quotidien sous licence au cours d'une journée civile, vous recevrez un avertissement de violation. Le message persiste pendant 14 jours. Si vous avez 5 violations ou plus sur une licence Enterprise ou 3 violations sur une licence gratuite dans un 30 période de deux jours, la recherche sera désactivée. Les capacités de recherche reviennent lorsque vous avez moins de 5 violations (Enterprise) ou 3 (gratuites) au cours des 30 derniers jours ou lorsque vous appliquez une nouvelle licence avec une limite de volume plus importante.
Remarque: Pendant une période de violation de licence, Splunk n'arrête pas d'indexer vos données. Splunk ne bloque l'accès que lorsque vous dépassez votre licence.
Donc, même si vous avez une licence payante, si vous atteignez les limites, vous pouvez effectivement désactiver le système.