<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=ILM%2FISM_Hot%E2%80%93Warm%E2%80%93Cold_in_einer_Wazuh-Umgebung</id>
	<title>ILM/ISM Hot–Warm–Cold in einer Wazuh-Umgebung - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=ILM%2FISM_Hot%E2%80%93Warm%E2%80%93Cold_in_einer_Wazuh-Umgebung"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=ILM/ISM_Hot%E2%80%93Warm%E2%80%93Cold_in_einer_Wazuh-Umgebung&amp;action=history"/>
	<updated>2026-09-17T07:09:54Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=ILM/ISM_Hot%E2%80%93Warm%E2%80%93Cold_in_einer_Wazuh-Umgebung&amp;diff=2920&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=ILM/ISM_Hot%E2%80%93Warm%E2%80%93Cold_in_einer_Wazuh-Umgebung&amp;diff=2920&amp;oldid=prev"/>
		<updated>2026-09-15T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Ausgangsfrage (Jonas) ==&lt;br /&gt;
&lt;br /&gt;
Jonas betreibt &amp;#039;&amp;#039;&amp;#039;1× Manager, 1× Dashboard, 1× Indexer&amp;#039;&amp;#039;&amp;#039; und möchte &amp;#039;&amp;#039;&amp;#039;Index Lifecycle Management&amp;#039;&amp;#039;&amp;#039; (Wazuh Indexer / OpenSearch ISM) so konfigurieren, dass Indizes durch &amp;#039;&amp;#039;&amp;#039;hot → warm → cold&amp;#039;&amp;#039;&amp;#039; laufen – inkl. &amp;#039;&amp;#039;&amp;#039;Shrink in warm&amp;#039;&amp;#039;&amp;#039; und “cold phase”-Aktionen.&lt;br /&gt;
&lt;br /&gt;
== Kernaussagen aus den Antworten ==&lt;br /&gt;
&lt;br /&gt;
=== 1) Hot–Warm–Cold braucht mindestens einen “Warm”-Node ===&lt;br /&gt;
&lt;br /&gt;
Mah Wen Qiang verweist auf die Wazuh-Doku und sagt sinngemäß:&lt;br /&gt;
&lt;br /&gt;
* Für &amp;#039;&amp;#039;&amp;#039;Hot/Warm-Architektur&amp;#039;&amp;#039;&amp;#039; brauchst du &amp;#039;&amp;#039;&amp;#039;mehr als einen Indexer-Node&amp;#039;&amp;#039;&amp;#039;, weil du Rollen/Node-Attribute brauchst (z. B. ein Node “hot”, ein Node “warm”).&lt;br /&gt;
* Mit nur einem Indexer ist “hot/warm” als Architektur nicht sinnvoll trennbar (alles läuft auf derselben Kiste).&lt;br /&gt;
&lt;br /&gt;
Jonas fragt nach: „Also muss ich mehrere Nodes hinzufügen, um Shrink/Phasen zu erreichen? Pro Phase ein Node?“&lt;br /&gt;
&lt;br /&gt;
Mah Wen Qiang:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ja&amp;#039;&amp;#039;&amp;#039;: mindestens &amp;#039;&amp;#039;&amp;#039;1 hot + 1 warm&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Beim &amp;#039;&amp;#039;&amp;#039;cold node&amp;#039;&amp;#039;&amp;#039; ist er unsicher.&lt;br /&gt;
&lt;br /&gt;
=== 2) Praktischer Weg im Dashboard: ISM Policy erstellen (Visual Editor) ===&lt;br /&gt;
&lt;br /&gt;
Parash Kafle gibt eine Schritt-für-Schritt-Anleitung über die Wazuh Dashboard UI:&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Pfad:&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Wazuh Dashboard → &amp;#039;&amp;#039;&amp;#039;Index Management&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;State Management Policies&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;Create policy&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;Visual editor&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wichtige Bausteine:&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Policy ID&amp;#039;&amp;#039;&amp;#039; vergeben (z. B. “Retention Policy”)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;ISM Template&amp;#039;&amp;#039;&amp;#039; hinzufügen, z. B. Index Pattern: &amp;lt;code&amp;gt;wazuh-alerts-*&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;States / Phasen:&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Hot State&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Action: &amp;#039;&amp;#039;&amp;#039;Read/Write&amp;#039;&amp;#039;&amp;#039; (Index ist aktiv beschreibbar + lesbar)&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Warm State&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Action: &amp;#039;&amp;#039;&amp;#039;Shrink&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* Einstellung: “Number of new shards” (Ziel-Shard-Anzahl)&lt;br /&gt;
* Hinweis: Warm setzt voraus, dass mindestens ein Indexer Node als &amp;#039;&amp;#039;&amp;#039;warm&amp;#039;&amp;#039;&amp;#039; fungiert.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Cold State&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Action: &amp;#039;&amp;#039;&amp;#039;Close&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* Effekt: Index bleibt vorhanden, ist aber &amp;#039;&amp;#039;&amp;#039;geschlossen&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;nicht lesbar&amp;#039;&amp;#039;&amp;#039;, bis er wieder geöffnet wird.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wichtiger Hinweis:&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Die Policy wirkt &amp;#039;&amp;#039;&amp;#039;automatisch nur auf neu erstellte Indizes&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* Für &amp;#039;&amp;#039;&amp;#039;bestehende&amp;#039;&amp;#039;&amp;#039; Indizes muss man die Policy &amp;#039;&amp;#039;&amp;#039;manuell zuweisen&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Was man aus dem Thread mitnehmen sollte ==&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ja, für echtes Hot/Warm brauchst du mehrere Indexer-Nodes&amp;#039;&amp;#039;&amp;#039; (mindestens warm zusätzlich).&lt;br /&gt;
* “Cold” wird hier nicht als eigener Storage-Tier umgesetzt, sondern über &amp;#039;&amp;#039;&amp;#039;Index Close&amp;#039;&amp;#039;&amp;#039; (Index bleibt liegen, aber ist “zu”).&lt;br /&gt;
* Die “Shrink”-Funktion ist an Warm gekoppelt und erfordert entsprechend eine Cluster-Struktur, die das unterstützt.&lt;br /&gt;
* Policies greifen “out of the box” &amp;#039;&amp;#039;&amp;#039;nicht rückwirkend&amp;#039;&amp;#039;&amp;#039;, sondern primär &amp;#039;&amp;#039;&amp;#039;ab Erstellung neuer Indizes&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
[https://wazuh.slack.com/archives/C0A933R8E/p1764835610507979 https://wazuh.slack.com/archives/C0A933R8E/p1764835610507979]&lt;br /&gt;
&lt;br /&gt;
== Quelle ==&lt;br /&gt;
Dieser Artikel stammt aus dem [https://wazuh-blog.max-it.de/ilm-ism-hot-warm-cold-in-einer-wazuh-umgebung/ Wazuh-Blog von m.a.x. it] (veröffentlicht am 13. Februar 2026).&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Einführung, Betrieb und Feintuning von Wazuh (SIEM) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis].&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:Wazuh]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>