ログ・データのブロック化

IBM® Cloud Logsでは、 「ブロック」 ルールを使用して、 RegEx 式によって着信ログをフィルターで除外できます。

ブロック・ルールには、以下のオプションもあります。

  • 一致するすべてのログをブロック: ルール・マッチャーおよびブロック・ルールに一致するすべてのログをブロックします。

  • 一致しないすべてのログをブロック: ルール・マッチャーおよびブロック・ルールに一致しないすべてのログをブロックします。

LiveTailでブロックされたログを表示し、IBM Cloud Object Storageにアーカイブする]を選択すると、保管および検索ポリシープランのログがアーカイブされます。 これは、ログの優先順位を低くするための、より洗練されたオプションです。

開始前に

語句解析ルールは、 *「ルール・グループ」*内に編成されています。 各グループには、名前とルールのセットがあり、それらの間に論理関係があります。 ログは、ルール・グループの順序 (最初から最後まで) に従って処理されます。 その後、ルール・グループ内のルールの順序、およびルール・グループ間の論理演算子 (AND/OR) に従って処理されます。 ルールは、ログ・データを処理、解析、および再構成して、モニターおよび分析の準備をするのに役立ちます。 詳しくは、 ルール・グループの操作 を参照してください。

ブロック・ルールの構成

以下のステップを実行します。

  1. 「データ・パイプライン」 アイコン 「データ・パイプライン」アイコン > 「ルールの構文解析」 をクリックし、 「新規ルール・グループ」 をクリックします。

  2. 「詳細」 セクションで、 「ルール・グループ名」 および *「ルール・グループの説明」*を入力します。

  3. 「ルール・マッチャー」 セクションで、ルール・グループに含まれるルールを適用するログを定義するアプリケーション、サブシステム、および重大度を構成します。

  4. 「ルール」 セクションで、 「ブロック」 「ブロック」語句解析ルール・アイコン を選択します。

    1. 名前を入力します。

    2. オプションで、説明を入力します。

    3. ソース・フィールドを選択する。 これは、 RegEx が適用されるフィールドです。

    4. 「正規表現」 (RegEx) 式を入力します。

    5. View blocked logs inLiveTailand archive toIBM Cloud Object Storage ]をクリックして、これらのログを表示および照会します。

    6. ブロック・ルール・ロジックを選択します。 Block all matching logs または Block all non-matching logs を選択できます。

    7. ルールを有効にする場合は、状況を 「アクティブ」 に切り替えます。

  5. さらにルール・グループを追加するには、 「ルールの追加」 をクリックし、目的のルール・タイプを選択します。 「AND/OR」 を切り替えて、追加ルールの処理方法を選択します。

  6. ルールグループの作成 ]をクリックします。

例: 特定のエラー・コードを持つブロック・ログ

ブロックを使用して、着信ログをフィルターで除外することができます。 他のルールと同様に、ルールの主な部分は、許可またはブロックされるログを識別する RegEx です。 この例では、サブストリング sql_error_code 28000 を持つすべてのログがブロックされます。

RegEx:

sql_error_code=28000

ブロック・ロジックは、ルールが RegEx に一致するすべてのログをブロックするのか、 RegExに一致しないすべてのログをブロックするのかを示します。 前の例では、 「block all non-matching logs」 にチェック・マークを付けると、ストリング sql_error_code\s*=\s*28000 を含むログ以外のすべてのログがブロックされます。