Konfigurieren von Warnmeldungen für neue Werte

Der Neuwertalarm wird durch das erste Auftreten eines neuen Wertes innerhalb eines Zeitintervalls ausgelöst. Alle Werte werden anhand einer Liste geprüft, die dynamisch erstellt wird, während die Meldung aktiv ist. Die Warnung wird durch eine spezifische Abfrage festgelegt, die eine Teilmenge von Protokollen (falls erforderlich) identifiziert und mit einem Schlüssel definiert wird, um neue Werte innerhalb des gewünschten Intervalls zu verfolgen.

In vielen Anwendungsfällen können Sie mit dieser Warnung automatisch ein mögliches abnormales Verhalten innerhalb Ihres Systems erkennen.

Zum Beispiel:

Sicherheit: Ein Alarm kann durch eine neue Domänenverbindung ausgelöst werden.

Überwachung: Eine Warnung kann durch einen neuen Anwendungsfehlercode ausgelöst werden. Viele Anwendungen senden ein error_code Feld. Ein neuer Wert in diesem Feld weist auf ein neues Problem mit der Anwendung hin.

Erwägungen für neue Wertausschreibungen

  • Ein neuer oder aktualisierter Alarm wird nach dem kürzeren der beiden Zeitfenster (7 Tage) aktiv. Auf diese Weise kann IBM Cloud Logs anhand der verschiedenen Werte trainieren, eine Basislinie erfassen und versuchen, Fehlmeldungen zu vermeiden.

  • Der Alarm kann bis zu 50K eindeutige Werte in dem definierten Zeitfenster verfolgen. Wenn die Liste der erfassten Werte 50K erreicht, wird der Alarm nicht ausgelöst, bis die Werte aus der Liste gelöscht werden. Ein Wert wird aus der Liste gelöscht, wenn sein Alter in der Liste gleich dem Alarmzeitfenster ist. Die erste Entdeckung dieses Wertes nach seiner Löschung löst einen Alarm aus.

  • Die ersten 255 Zeichen werden als Wert verwendet. Wenn zum Beispiel 2 Werte die gleichen ersten 255 Zeichen haben, werden sie als derselbe Wert betrachtet.

  • Nach der Auslösung des Alarms herrscht eine 5-minütige "Stille". Während dieser Zeit werden neue Werte in die Liste aufgenommen, aber der Alarm wird nicht ausgelöst.

Voraussetzungen

  • Erfahren Sie mehr über Warnmeldungen in IBM Cloud Logs. Weitere Informationen finden Sie unter Alarmierung.
  • Überprüfen Sie, ob Sie eine Event Notifications Instanz haben, die sich im selben Konto befindet wie Ihre IBM Cloud Logs Instanz und ob Sie die Erlaubnis haben, Ressourcen in der Event Notifications Instanz zu konfigurieren.
  • Überprüfen Sie, ob die ausgehende Integration zwischen der Instanz IBM Cloud Logs und der Instanz Event Notifications konfiguriert ist. Weitere Informationen finden Sie unter Konfigurieren einer ausgehenden Integration für die Verbindung.

Verwaltung von Warnmeldungen starten

Führen Sie die folgenden Schritte aus:

  1. Klicken Sie in der Konsole auf das Navigationsmenü-Symbol Navigationsmenü-Symbol > Ressourcenliste.
  2. Wählen Sie Ihre Instanz von IBM Cloud Logs aus.
  3. Klicken Sie in der IBM Cloud Logs Navigation auf das Warnungen Symbol > Verwaltung von Warnungen.
  4. Klicken Sie auf Neuer Alarm.

Wählen Sie die Art der zu konfigurierenden Meldung

Führen Sie die folgenden Schritte aus:

  1. Wählen Sie den Alarmtyp. Weitere Informationen finden Sie unter Warntypen.

  2. Führen Sie im Abschnitt Details die folgenden Schritte aus:

    1. Geben Sie einen Namen ein.

      • Die maximale Länge des Namens beträgt 4096 Zeichen.
    2. [Optional] Geben Sie eine Beschreibung ein.

      • Die maximale Länge der Beschreibung beträgt 4096 Zeichen.
    3. [Optional] Fügen Sie eine oder mehrere Beschriftungen hinzu.

      Labels sind Schlüssel:Wert-Paare, die Sie später für eine schnelle Suche verwenden können.

Geben Sie die Protokolle an, die anhand der Filterkriterien analysiert werden sollen

Führen Sie die folgenden Schritte aus, um die Protokolle festzulegen, die anhand der Filterkriterien analysiert werden sollen:

  1. Geben Sie eine Lucene Suchabfrage an, um die Protokolle zu spezifizieren, die als Teil des Alerts zurückgegeben werden.

    Sie können eine Abfrage definieren, die auf der Grundlage einer Freitextzeichenfolge filtert. Um beispielsweise eine Warnung auszulösen, wenn POST-Anfragen mit einem Rückgabecode von 403 identifiziert werden, können Sie "POST 403" als Suchanfrage eingeben. Die Abfrage sucht nach Protokollen, die den Wert 403 und POST enthalten.

    Sie können eine Abfrage definieren, die Protokolle filtert, bei denen ein bestimmtes Feld mit dem Wert in der Abfrage übereinstimmt. Sie können zum Beispiel eine Abfrage definieren, um nach dem Wert Produktion im Feld Umgebung zu suchen: environment:"production"

    Sie können eine Abfrage definieren, die Protokolle filtert, bei denen ein bestimmtes Feld mit einem Bereich von numerischen Werten übereinstimmt, indem Sie das Format [START_VALUE TO END_VALUE] verwenden. Um zum Beispiel nach Protokollen zu suchen, die 2xx Statuscodes für ein Feld RC enthalten, können Sie die Abfrage verwenden: rc.numeric:[400 TO 499]

    Sie können eine Abfrage definieren, die Protokolle filtert, bei denen ein bestimmtes Feld einem regulären AusdruckRegEx) entspricht. Umschließen Sie den RegEx mit /. Sie können beispielsweise eine Abfrage definieren, um nach verschiedenen Regionen zu suchen, wie z. B. west-europe-1, west-europe-2, west-us-1 in einer Feldregion: region:/west-(europe|us)-[12]/

    Sie können komplexe Abfragen definieren, die die booleschen Operatoren AND, OR und NOT verwenden. Sie können zum Beispiel eine Abfrage definieren wie environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Fügen Sie eine zusätzliche Filterung der Protokolle hinzu, indem Sie 1 oder mehrere Anwendungen auswählen.

  3. Fügen Sie eine zusätzliche Filterung der Protokolle hinzu, indem Sie 1 oder mehrere Subsysteme auswählen.

  4. Fügen Sie eine zusätzliche Filterung der Protokolle hinzu, indem Sie 1 oder mehrere Protokollabschnitte auswählen.

    Gültige Werte: Debug, Verbose, Info, Warning, Errorund Critical.

Geben Sie die Auslösebedingung an

Geben Sie die auslösende Bedingung an, die anhand der Daten ausgewertet wird, die für diesen Alert zur Analyse herangezogen werden.

Im Abschnitt Bedingungen konfigurieren Sie die auslösende Bedingung:

Wählen Sie unter Zu verfolgende Taste die Taste aus, die Sie für den Alarm überwachen möchten.

Wählen Sie unter Benachrichtigung bei neuem Wert im letzten den zu überwachenden Zeitraum aus.

Wenn innerhalb des ausgewählten Zeitraums ein neuer Wert für den Schlüssel festgestellt wird, wird der Alarm ausgelöst.

Unter Gruppieren nach können Sie bis zu 2 JSON-Felder konfigurieren, deren Werte aggregiert werden und bestimmen, wann ein Alarm ausgelöst wird.

  • Eine Warnung wird ausgelöst, wenn einer der aggregierten Werte innerhalb des angegebenen Zeitraums über dem im Abschnitt Filterbedingungen konfigurierten Schwellenwert liegt.

  • Ein Alert wird ausgelöst, wenn die Bedingungsschwelle für einen bestimmten aggregierten Wert innerhalb des angegebenen Zeitrahmens erreicht wird.

  • Wenn Sie 2 Werte konfigurieren, werden übereinstimmende Protokolle zuerst nach dem übergeordneten Feld und dann nach dem untergeordneten Feld aggregiert. Eine Warnung wird ausgelöst, wenn der Schwellenwert die eindeutige Kombination aus übergeordnetem und untergeordnetem Merkmal erfüllt.

Konfigurieren Sie die Benachrichtigungsdetails

Führen Sie die folgenden Schritte aus:

  1. Konfigurieren Sie Benachrichtigung alle, um festzulegen, wie oft Sie ein Ereignis erhalten möchten, sobald der Alarm ausgelöst wurde. Standardmäßig ist sie auf 0 Stunden und 10 Minuten eingestellt.

  2. Aktivieren Sie Automatisch auflösen, um ein Ereignis zu erhalten, wenn das Ereignis aufgelöst wurde.

    Wenn die Bedingung des Alarms keine Ereignisse mehr auslöst, wird das Ereignis, das ursprünglich ausgelöst wurde, als gelöst markiert.

  3. Aktivieren Aktivieren Sie den Phantom-Modus, um anzuzeigen, dass es sich bei dieser Meldung um eine Phantom-Meldung handelt.

    Ein Phantom Alert dient als Baustein für Flow Alerts.

    Ein Phantom-Alarm löst keine unabhängigen Ereignisbenachrichtigungen aus.

    Wenn Sie diese Option aktivieren, wird der Abschnitt Benachrichtigungen aus der Alarmdefinition entfernt.

  4. Fügen Sie eine Integration hinzu.

    Sie müssen eine ausgehende Integration definiert haben, um eine Integration hinzufügen zu können. Weitere Informationen finden Sie unter Konfigurieren der Integration mit dem Event Notifications.

Festlegen eines Zeitplans und der zu protokollierenden Inhalte

Führen Sie die folgenden Schritte aus:

  1. Legen Sie im Abschnitt Zeitplan einen Zeitplan fest, der steuert, wann dieser Alarm aktiviert wird. Sie können bestimmte Tage und Uhrzeiten auswählen.

  2. Legen Sie im Abschnitt Inhalt der Benachrichtigung fest, ob Sie eine Musterprotokollzeile oder nur einige Felder in das ausgelöste Ereignis aufnehmen möchten.

    Wählen Sie bestimmte JSON-Schlüssel aus, die in die Warnmeldung aufgenommen werden sollen, oder lassen Sie dieses Feld leer, um den vollständigen Protokolltext in die Warnmeldung aufzunehmen:

    • Option 1: Leer lassen, um eine Protokollzeile einzuschließen, die den Filterbedingungen des Alarms entspricht.

    • Option 2: Geben Sie JSON-Schlüssel an, um ausgewählte Felder im Format von Schlüssel:Wert-Paaren aufzunehmen. Beachten Sie, dass Ihre Protokolldatensätze im JSON-Format vorliegen müssen, damit Sie Felder hinzufügen können.

      JSON-Schlüssel, die ein . in ihrem Namen enthalten, können nicht als ausgewählte Felder verwendet werden.

    • Option 3: Geben Sie einen JSON-Pfad als Filter an.

Wenn eine Warnung ausgelöst wird, gibt es Beschränkungen für die Datenmenge, die in das Ereignis aufgenommen wird. Weitere Informationen zu diesen Einschränkungen finden Sie unter Datenumfang.

Speichern Sie die Alarmkonfiguration

Führen Sie die folgenden Schritte aus:

  1. Überprüfen Sie die Ausschreibung.

    Klicken Sie auf Überprüfen, um die Daten auszuwerten und herauszufinden, wie oft der Alarm in den letzten 24 Stunden die Kriterien erfüllt hat.

    Verify wertet nur die Daten in der Prioritätserkenntnisse aus. Wenn Ihr Alert so konfiguriert ist, dass er bei Daten ausgelöst wird, die in der Analysieren und per Alert warnen verfügbar sind, ist diese Funktion nicht verfügbar.

  2. Klicken Sie auf Alert erstellen.

Überprüfung der Ausschreibung

Lösen Sie einen Alarm aus. Sobald ein Alarm ausgelöst und verarbeitet wurde, sendet das System über verschiedene Kanäle wie E-Mail, Slack, SMS oder integrierte Incident-Management-Plattformen Benachrichtigungen an die entsprechenden Benutzer oder Teams. Sie können dann die Seite Vorfälle aufrufen, um Informationen über die ausgelösten Alarme zu erhalten. Weitere Informationen finden Sie unter Verwaltung ausgelöster Alarme in IBM Cloud Logs.