⛏️ Get Splunky!
Lv.1Intern
0 XP
0
Home Map Stats Drill Board Log In
Back to Floor
Data Architecture • Room 1

Enterprise Data Onboarding Architecture

At enterprise scale, data onboarding is a disciplined engineering process. The architect defines source types, index strategy, and parsing rules before a single byte enters Splunk. The choice between Universal Forwarder (UF) → Heavy Forwarder (HF) → Indexer and UF → Indexer directly depends on data transformation requirements.

Heavy Forwarders are used when data must be parsed, filtered, or routed before indexing. They can run scripted inputs, apply props.conf transforms, and mask sensitive data (like SSNs via SEDCMD) at ingestion time. This is the architectural boundary for data governance.

Never mask data at search time if you can mask it at index time. Search-time masking still stores sensitive data on disk; index-time masking prevents it from ever being written.

Knowledge Check

Prove your understanding to clear the room (Rewards XP)
Complete the enterprise data onboarding pipeline:
Forwarder → Forwarder → Indexer (when transformation is needed)