Configuración de alertas en IBM Cloud Logs

Cree una alerta en IBM Cloud Logs para la detección temprana de anomalías, la respuesta proactiva a incidentes o la mejora del tiempo medio de resolución (MTTR).

Requisitos previos

  • Más información sobre alertas en IBM Cloud Logs. Para más información, véase Alertas.
  • Compruebe que dispone de un Event Notifications instance que está en la misma cuenta que su IBM Cloud Logs instancia y permisos para configurar recursos en la Event Notifications instancia.
  • Compruebe que la integración saliente entre la instancia IBM Cloud Logs y la instancia Event Notifications está configurada. Para obtener más información, consulte Configuración de una integración saliente para conectarse.

Iniciar la gestión de alertas

Complete los pasossiguientes:

  1. En la consola, haga clic en el icono Menú de navegación > Lista de recursos.
  2. Seleccione la instancia de IBM Cloud Logs.
  3. In the IBM Cloud Logs navigation, click the Alertas icon > Gestión de alertas.
  4. Haga clic en Nueva alerta.

Elija el tipo de alerta que desea configurar

Complete los pasossiguientes:

  1. Elija el tipo de alerta. Para más información, consulte Tipos de alerta.

  2. En la sección Detalles, complete los siguientes pasos:

    1. Especifique un nombre.

      • La longitud máxima del nombre es de 4096 caracteres.
    2. [Opcional] Introduzca una descripción.

      • La longitud máxima de la descripción es de 4096 caracteres.
    3. [Opcional] Añadir una o varias etiquetas.

      Las etiquetas son pares clave:valor que puede utilizar posteriormente para realizar búsquedas rápidas.

Especifique los registros que se analizarán en función de los criterios de filtrado

Complete los siguientes pasos para especificar los registros que se analizarán en función de los criterios de filtrado:

  1. Especifique una consulta de búsqueda en Lucene para especificar los registros que se devolverán como parte de la alerta.

    Puede definir una consulta que filtre a partir de una cadena de texto libre. Por ejemplo, para activar una alerta cuando se identifiquen solicitudes POST que tengan un código de retorno 403, puede introducir "POST 403" como consulta de búsqueda. La consulta buscará registros que incluyan el valor 403 y POST.

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con el valor de la consulta. Por ejemplo, puede definir una consulta para buscar el valor producción en el campo entorno: environment:"production"

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con un rango de valores numéricos utilizando el formato [START_VALUE TO END_VALUE]. Por ejemplo, para buscar registros que tengan códigos de estado 2xx para un campo RC, puede utilizar la consulta: rc.numeric:[400 TO 499]

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con una expresión regularRegEx). Envuelva la expresión RegEx con /. Por ejemplo, puede definir una consulta para buscar diferentes regiones, como west-europe-1, west-europe-2, west-us-1 en una región de campo: region:/west-(europe|us)-[12]/

    Puede definir consultas complejas que utilicen los operadores booleanos AND, OR y NOT. Por ejemplo, puede definir una consulta como environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Añada filtrado adicional de registros seleccionando 1 o más aplicaciones.

  3. Añade filtrado adicional de logs eligiendo 1 o más subsistemas.

  4. Añade filtrado adicional de registros eligiendo 1 o más severidades de registro.

    Los valores válidos son: Debug, Verbose, Info, Warning, Error y Critical.

Especificar la condición de activación

Especifique la condición desencadenante que se evalúa con respecto a los datos incluidos para el análisis de esta alerta.

Debe definir la condición desencadenante. No deje en blanco la configuración de la condición de activación o tendrá todos los registros generando alertas.

Esta condición que especifica difiere según el tipo de alerta.

Detalles de la configuración de condiciones por tipo de alerta
Tipo de alerta Información sobre la configuración de las condiciones
Alertas estándar Información de configuración
Alertas relativas al tiempo Información de configuración
Alertas de recuento único Información de configuración
Alertas de ratio Información de configuración
Alertas de nuevos valores Información de configuración
Alertas métricas Información de configuración
Alertas de flujo Información de configuración

Configurar los detalles de la notificación

Complete los pasossiguientes:

  1. Configure Notificar cada para definir la frecuencia con la que desea recibir un evento una vez activada la alerta. Por defecto está ajustado a 0 horas y 10 minutos.

  2. Active Resolver automáticamente para obtener un evento cuando el evento se haya resuelto.

    Cuando la condición de la alerta deja de desencadenar eventos, el evento desencadenado inicialmente se marca como resuelto.

  3. Activar Activar modo fantas ma para indicar que esta alerta es una alerta fantasma.

    Una alerta fantasma sirve como bloque de construcción para las alertas de flujo.

    Una alerta fantasma no activa notificaciones de eventos independientes.

    Al activar esta opción, se elimina la sección Notificaciones de la definición de la alerta.

  4. Añade una integración.

    Debe tener definida una integración saliente para poder añadir una integración. Para más información, consulte Configurar la integración con el servicio de Event Notifications.

Establecer un calendario y qué contenido de registro incluir

Complete los pasossiguientes:

  1. En la sección Horario, establezca un Horario para controlar cuándo se activa esta alerta. Puede elegir días y horas concretos.

  2. En la sección Contenido de la notificación, defina si desea incluir una línea de registro de muestra o sólo algunos campos en el evento que se activa.

    Elija claves JSON específicas para incluirlas en la notificación de alerta, o déjelo en blanco para incluir el texto completo del registro en el mensaje de alerta:

    • Opción 1: Dejar en blanco para incluir una línea de registro que coincida con las condiciones de filtrado de la alerta.

    • Opción 2: Especifique claves JSON para incluir los campos seleccionados en el formato de pares clave:valor. Tenga en cuenta que para poder añadir campos, sus registros deben estar en formato JSON.

      Las claves JSON que contienen un . en su nombre no pueden utilizarse como campos seleccionados.

    • Opción 3: Especifique una ruta JSON como filtro.

Cuando se activa una alerta, hay limitaciones en la cantidad de datos que se incluyen en el evento. Para más información sobre estas limitaciones, véase Tamaño de los datos.

Guardar la configuración de alertas

Complete los pasossiguientes:

  1. Verifique la alerta.

    Haga clic en Verificar para evaluar los datos y averiguar cuántas veces ha coincidido la alerta con los criterios en las últimas 24 horas.

    Verificar sólo evalúa los datos de la cadena Información prioritaria. Si su alerta está configurada para activarse con los datos disponibles en la canalización Analizar y alertar, observe que esta función no está disponible.

  2. Pulse Crear alerta.

Verificación de la alerta

Activar una alerta. Una vez que se activa y procesa una alerta, el sistema envía notificaciones a los usuarios o equipos designados a través de diversos canales, como correo electrónico, Slack, SMS o plataformas integradas de gestión de incidentes. A continuación, puede ir a la página Incidentes para ver información sobre las alertas activadas. Para obtener más información, consulte Gestión de alertas activadas en IBM Cloud Logs.