Blocage des données de journal

Dans IBM® Cloud Logs, vous pouvez utiliser la règle Bloquer pour filtrer les journaux entrants à l'aide d'une expression RegEx.

Les règles de bloc ont également les options suivantes:

  • Bloquer tous les journaux correspondants: Bloque tous les journaux qui correspondent au comparateur de règles et à la règle de blocage.

  • Bloquer tous les journaux non concordants: Bloque tous les journaux qui ne correspondent pas au comparateur de règles et à la règle de blocage.

En sélectionnant Afficher les journaux bloqués dans LiveTail et archiver vers IBM Cloud Object Storage, les journaux sont archivés dans le plan de stratégie Stockage et recherche Il s'agit d'une option plus précise pour donner aux journaux une priorité faible.

Avant de commencer

Les règles d'analyse syntaxique sont organisées dans des groupes de règles. Chaque groupe a un nom et un ensemble de règles avec une relation logique entre eux. Les journaux sont traités selon l'ordre du groupe de règles (du début à la fin). Ils sont ensuite traités par l'ordre des règles au sein du groupe de règles et en fonction des opérateurs logiques qui les séparent (AND/OR). Les règles vous aident à traiter, analyser et restructurer les données de journal afin de préparer la surveillance et l'analyse. Pour plus d'informations, voir Utilisation de groupes de règles.

Configuration d'une règle de blocage

Procédez comme suit :

  1. Cliquez sur l'icône Pipeline de données icône Pipeline de données > Règles d'analyse syntaxique et cliquez sur Nouveau groupe de règles.

  2. Dans la section Détails, entrez le Nom du groupe de règles et la Description du groupe de règles.

  3. Dans la section Rule Matcher, configurez les applications, les sous-systèmes et les niveaux de gravité qui définissent les journaux sur lesquels appliquer les règles incluses dans le groupe de règles.

  4. Dans la section Règles, sélectionnez Bloc Icône de règle d'analyse syntaxique de bloc.

    1. Entrez un nom.

    2. Si vous le souhaitez, entrez une description.

    3. Sélectionnez un champ source. Il s'agit de la zone sur laquelle l' RegEx est appliquée.

    4. Entrez l'expression Expression régulière (RegEx).

    5. Cliquez sur Afficher les journaux bloqués dans LiveTail et archiver vers IBM Cloud Object Storage pour afficher et interroger ces journaux.

    6. Sélectionnez la logique de règle de bloc. Vous pouvez choisir Block all matching logs ou Block all non-matching logs.

    7. Basculez le statut sur ACTIF si vous souhaitez que la règle soit activée.

  5. Ajoutez des groupes de règles supplémentaires en cliquant sur Ajouter une règle et en sélectionnant le type de règle souhaité. Activez AND/OR pour sélectionner la façon dont vous souhaitez que les règles supplémentaires soient traitées.

  6. Cliquez sur Créer un groupe de règles.

Exemple: Bloquer les journaux avec un code d'erreur spécifique

A l'aide d'un bloc, vous pouvez filtrer vos journaux entrants. Comme pour les autres règles, la partie principale de la règle est un RegEx identifiant les journaux à autoriser ou à bloquer. Dans cet exemple, tous les journaux comportant la sous-chaîne sql_error_code 28000 sont bloqués.

Le RegEx:

sql_error_code=28000

La logique de bloc indique si la règle bloque tous les journaux qui correspondent à RegEx ou ne correspondent pas à RegEx. Dans l'exemple précédent, la vérification de block all non-matching logs bloque tous les journaux à l'exception des journaux qui incluent la chaîne sql_error_code\s*=\s*28000