Konfigurieren von Warnungen zur eindeutigen Anzahl
Da die Datenmengen wachsen und die Anzahl der von Protokollen, Messdaten und Sicherheitssystemen generierten Warnungen exponentiell zunimmt, ist einer der aussagekräftigsten Indikatoren für die Bedeutung der Warnung die Anzahl der von der Warnung betroffenen Elemente. Beispiele hierfür sind: die Anzahl der Nutzer, die beim Aufrufen einer API auf einen 5XX-Fehler gestoßen sind, die Anzahl der Kafka-Kundengruppen, die Fehler zurückgegeben haben, die Anzahl der CDN-Standorte, die Ihre Website derzeit länger als 3 Sekunden laden, oder die Anzahl der verschiedenen Passwörter, mit denen ein einzelner Nutzer versucht, sich bei Ihrer Cloud-Service-Konsole anzumelden.
Der Unique Count Alert wird auf der Grundlage der Anzahl der eindeutigen Werte ausgelöst, die mit einem bestimmten Schlüssel in Protokollen verbunden sind, die den Abfragekriterien entsprechen.
Diese Art von Warnung kann Ihnen helfen, den Schweregrad oder das Ausmaß eines potenziellen Problems zu erkennen, ohne die Daten oder Dashboards analysieren zu müssen.
Voraussetzungen
- Erfahren Sie mehr über Warnmeldungen in IBM Cloud Logs. Weitere Informationen finden Sie unter Alarmierung.
- Überprüfen Sie, ob Sie eine Event Notifications Instanz haben, die sich im selben Konto befindet wie Ihre IBM Cloud Logs Instanz und ob Sie die Erlaubnis haben, Ressourcen in der Event Notifications Instanz zu konfigurieren.
- Überprüfen Sie, ob die ausgehende Integration zwischen der Instanz IBM Cloud Logs und der Instanz Event Notifications konfiguriert ist. Weitere Informationen finden Sie unter Konfigurieren einer ausgehenden Integration für die Verbindung.
Verwaltung von Warnmeldungen starten
Führen Sie die folgenden Schritte aus:
- Klicken Sie in der Konsole auf das Navigationsmenü-Symbol
> Ressourcenliste.
- Wählen Sie Ihre Instanz von IBM Cloud Logs aus.
- Klicken Sie in der IBM Cloud Logs Navigation auf das Warnungen Symbol
> Verwaltung von Warnungen.
- Klicken Sie auf Neuer Alarm.
Wählen Sie die Art der zu konfigurierenden Meldung
Führen Sie die folgenden Schritte aus:
-
Wählen Sie den Alarmtyp. Weitere Informationen finden Sie unter Warntypen.
-
Führen Sie im Abschnitt Details die folgenden Schritte aus:
-
Geben Sie einen Namen ein.
- Die maximale Länge des Namens beträgt 4096 Zeichen.
-
[Optional] Geben Sie eine Beschreibung ein.
- Die maximale Länge der Beschreibung beträgt 4096 Zeichen.
-
[Optional] Fügen Sie eine oder mehrere Beschriftungen hinzu.
Labels sind Schlüssel:Wert-Paare, die Sie später für eine schnelle Suche verwenden können.
-
Geben Sie die Protokolle an, die anhand der Filterkriterien analysiert werden sollen
Führen Sie die folgenden Schritte aus, um die Protokolle festzulegen, die anhand der Filterkriterien analysiert werden sollen:
-
Geben Sie eine
LuceneSuchabfrage an, um die Protokolle zu spezifizieren, die als Teil des Alerts zurückgegeben werden.Sie können eine Abfrage definieren, die auf der Grundlage einer Freitextzeichenfolge filtert. Um beispielsweise eine Warnung auszulösen, wenn POST-Anfragen mit einem Rückgabecode von 403 identifiziert werden, können Sie
"POST 403"als Suchanfrage eingeben. Die Abfrage sucht nach Protokollen, die den Wert403undPOSTenthalten.Sie können eine Abfrage definieren, die Protokolle filtert, bei denen ein bestimmtes Feld mit dem Wert in der Abfrage übereinstimmt. Sie können zum Beispiel eine Abfrage definieren, um nach dem Wert Produktion im Feld Umgebung zu suchen:
environment:"production"Sie können eine Abfrage definieren, die Protokolle filtert, bei denen ein bestimmtes Feld mit einem Bereich von numerischen Werten übereinstimmt, indem Sie das Format
[START_VALUE TO END_VALUE]verwenden. Um zum Beispiel nach Protokollen zu suchen, die 2xx Statuscodes für ein FeldRCenthalten, können Sie die Abfrage verwenden:rc.numeric:[400 TO 499]Sie können eine Abfrage definieren, die Protokolle filtert, bei denen ein bestimmtes Feld einem regulären AusdruckRegEx) entspricht. Umschließen Sie den RegEx mit
/. Sie können beispielsweise eine Abfrage definieren, um nach verschiedenen Regionen zu suchen, wie z. B.west-europe-1, west-europe-2, west-us-1in einer Feldregion:region:/west-(europe|us)-[12]/Sie können komplexe Abfragen definieren, die die booleschen Operatoren
AND,ORundNOTverwenden. Sie können zum Beispiel eine Abfrage definieren wieenvironment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
Fügen Sie eine zusätzliche Filterung der Protokolle hinzu, indem Sie 1 oder mehrere Anwendungen auswählen.
-
Fügen Sie eine zusätzliche Filterung der Protokolle hinzu, indem Sie 1 oder mehrere Subsysteme auswählen.
-
Fügen Sie eine zusätzliche Filterung der Protokolle hinzu, indem Sie 1 oder mehrere Protokollabschnitte auswählen.
Gültige Werte:
Debug,Verbose,Info,Warning,ErrorundCritical.
Geben Sie die Auslösebedingung an
Geben Sie die auslösende Bedingung an, die anhand der Daten ausgewertet wird, die für diesen Alert zur Analyse herangezogen werden.
Im Abschnitt Bedingungen müssen Sie die eindeutige Anzahl nach Schlüssel, die maximalen eindeutigen Werte und den Zeitraum konfigurieren.
-
Wählen Sie unter Einmalige Zählung nach Taste die Taste aus, die Sie überwachen möchten.
-
Geben Sie für Max. eindeutige Werte die maximale Anzahl eindeutiger Werte für die Zählung der eindeutigen Werte nach Schlüsselschlüssel innerhalb des überwachten Zeitraums an, bevor der Alarm ausgelöst wird.
-
Wählen Sie für In Zeitrahmen den Zeitrahmen aus, der auf eindeutige Werte überwacht werden soll. Der Zeitrahmen kann in ausgewählten Intervallen von
1 minutebis36 hoursgewählt werden.
Sie können auch die Werte des Schlüssels, der durch Eindeutige Zählung nach Schlüssel angegeben ist, nach einem zweiten Schlüssel gruppieren, indem Sie Eindeutige Zählung nach spezifischem Schlüssel gruppieren wählen und dann Folgendes konfigurieren:
-
Wählen Sie unter Gruppieren nach Schlüssel den Schlüssel aus, der verwendet werden soll, um die Schlüsselwerte des unter Eindeutige Zählung nach Schlüssel angegebenen Schlüssels zu gruppieren.
-
Geben Sie mit dem Schieberegler Maximale eindeutige Werte für Gruppe nach Schlüssel die eindeutigen Werte an, die nach Gruppe nach Schlüssel gruppiert sind. Der Maximalwert für die Anzahl der eindeutigen Einträge wird auf der Grundlage Ihrer Schiebereglerauswahl berechnet. Da die maximale Gesamtanzahl auf 10.000 begrenzt ist, darf der Wert für die maximale eindeutige Anzahl den angezeigten Wert multipliziert mit dem Wert für die eindeutigen Werte nicht überschreiten.
Wenn beispielsweise „Eindeutige Werte“ 663 beträgt, sollte „Maximale Anzahl eindeutiger Werte“ 15 nicht überschreiten, da 663 * 15 = 9945. In diesem Fall sollte ein Wert von 16 für die maximale Anzahl eindeutiger Werte nicht überschritten werden, da dies größer wäre als die insgesamt zulässige maximale Anzahl von 10.000.
Wenn der Schwellenwert "Max unique count values should not exceed " für die Schlüsselgruppe erreicht ist, wird der Alert ausgelöst.
Konfigurieren Sie die Benachrichtigungsdetails
Führen Sie die folgenden Schritte aus:
-
Konfigurieren Sie Benachrichtigung alle, um festzulegen, wie oft Sie ein Ereignis erhalten möchten, sobald der Alarm ausgelöst wurde. Standardmäßig ist sie auf 0 Stunden und 10 Minuten eingestellt.
-
Aktivieren Sie Automatisch auflösen, um ein Ereignis zu erhalten, wenn das Ereignis aufgelöst wurde.
Wenn die Bedingung des Alarms keine Ereignisse mehr auslöst, wird das Ereignis, das ursprünglich ausgelöst wurde, als gelöst markiert.
-
Aktivieren Aktivieren Sie den Phantom-Modus, um anzuzeigen, dass es sich bei dieser Meldung um eine Phantom-Meldung handelt.
Ein Phantom Alert dient als Baustein für Flow Alerts.
Ein Phantom-Alarm löst keine unabhängigen Ereignisbenachrichtigungen aus.
Wenn Sie diese Option aktivieren, wird der Abschnitt Benachrichtigungen aus der Alarmdefinition entfernt.
-
Fügen Sie eine Integration hinzu.
Sie müssen eine ausgehende Integration definiert haben, um eine Integration hinzufügen zu können. Weitere Informationen finden Sie unter Konfigurieren der Integration mit dem Event Notifications.
Festlegen eines Zeitplans und der zu protokollierenden Inhalte
Führen Sie die folgenden Schritte aus:
-
Legen Sie im Abschnitt Zeitplan einen Zeitplan fest, der steuert, wann dieser Alarm aktiviert wird. Sie können bestimmte Tage und Uhrzeiten auswählen.
-
Legen Sie im Abschnitt Inhalt der Benachrichtigung fest, ob Sie eine Musterprotokollzeile oder nur einige Felder in das ausgelöste Ereignis aufnehmen möchten.
Wählen Sie bestimmte JSON-Schlüssel aus, die in die Warnmeldung aufgenommen werden sollen, oder lassen Sie dieses Feld leer, um den vollständigen Protokolltext in die Warnmeldung aufzunehmen:
-
Option 1: Leer lassen, um eine Protokollzeile einzuschließen, die den Filterbedingungen des Alarms entspricht.
-
Option 2: Geben Sie JSON-Schlüssel an, um ausgewählte Felder im Format von Schlüssel:Wert-Paaren aufzunehmen. Beachten Sie, dass Ihre Protokolldatensätze im JSON-Format vorliegen müssen, damit Sie Felder hinzufügen können.
JSON-Schlüssel, die ein
.in ihrem Namen enthalten, können nicht als ausgewählte Felder verwendet werden. -
Option 3: Geben Sie einen JSON-Pfad als Filter an.
-
Wenn eine Warnung ausgelöst wird, gibt es Beschränkungen für die Datenmenge, die in das Ereignis aufgenommen wird. Weitere Informationen zu diesen Einschränkungen finden Sie unter Datenumfang.
Speichern Sie die Alarmkonfiguration
Führen Sie die folgenden Schritte aus:
-
Überprüfen Sie die Ausschreibung.
Klicken Sie auf Überprüfen, um die Daten auszuwerten und herauszufinden, wie oft der Alarm in den letzten 24 Stunden die Kriterien erfüllt hat.
Verify wertet nur die Daten in der Prioritätserkenntnisse aus. Wenn Ihr Alert so konfiguriert ist, dass er bei Daten ausgelöst wird, die in der Analysieren und per Alert warnen verfügbar sind, ist diese Funktion nicht verfügbar.
-
Klicken Sie auf Alert erstellen.
Überprüfung der Ausschreibung
Lösen Sie einen Alarm aus. Sobald ein Alarm ausgelöst und verarbeitet wurde, sendet das System über verschiedene Kanäle wie E-Mail, Slack, SMS oder integrierte Incident-Management-Plattformen Benachrichtigungen an die entsprechenden Benutzer oder Teams. Sie können dann die Seite Vorfälle aufrufen, um Informationen über die ausgelösten Alarme zu erhalten. Weitere Informationen finden Sie unter Verwaltung ausgelöster Alarme in IBM Cloud Logs.