Configuración de alertas de flujo
Una alerta de flujo está diseñada para notificarle cuando se produce cualquier combinación de eventos de alerta en una secuencia específica dentro de un marco temporal definido.
Por ejemplo, para supervisar cuándo aumenta la tasa de solicitudes de HTTP debido a una alta utilización de la CPU, puede definir una alerta de flujo que se active cuando se active una alerta que supervise una alta tasa de errores de HTTP dentro de un plazo definido, seguida de una alerta de alta utilización de la CPU.
Algunos usos de las alertas de flujo son:
-
Amplia correlación de datos: Puede correlacionar alertas sobre registros, métricas y eventos de seguridad. Este enfoque polifacético proporciona una visión holística del rendimiento de su sistema, no sólo rebanadas aisladas de información, garantizando que tiene todos los datos que necesita para tomar decisiones informadas.
-
Análisis avanzado de la causa raíz: Las alertas de flujo pueden configurarse para identificar la causa raíz de un problema. Gracias a la posibilidad de definir una alerta que ya señala la causa raíz, puede responder rápidamente a los problemas, reduciendo así el tiempo de inactividad del sistema y mejorando la eficacia operativa.
-
Reducción de la fatiga por alertas: Los sistemas de supervisión tradicionales suelen inundar a los usuarios con alertas redundantes, lo que provoca fatiga por alertas y la posibilidad de pasar por alto problemas críticos. Al aplicar un filtro de criterios ordenados y temporales, las alertas de flujo reducen significativamente las falsas alertas. Esto significa que sólo recibirá una alerta cuando se cumplan todas las condiciones establecidas, lo que le ahorrará el ruido innecesario de las notificaciones.
Puede ordenar aún más sus notificaciones activando el modo fantasma para las alertas individuales que componen una alerta de flujo. Entonces, sólo la alerta de flujo activa la secuencia de notificación y crea un incidente, mientras que las alertas que la componen permanecen silenciadas.
-
Secuencias de alerta personalizables: Con las alertas de flujo puedes definir tu secuencia de alertas con una sencilla interfaz de arrastrar y soltar. Cree un flujo que se active sólo si se cumplen todos los criterios por orden y hora, proporcionando una experiencia de supervisión intuitiva y personalizada.
-
Solución eficaz de problemas: Gracias a la posibilidad de visualizar la secuencia de alertas en un lienzo, la resolución de problemas resulta más fácil y eficaz. Puede identificar fácilmente patrones, comprender la cadena de acontecimientos que conducen a una alerta y actuar rápidamente para rectificar el problema.
-
Utilización optimizada de los recursos: Ahorrará tiempo y recursos significativos al reducir las falsas alertas y permitir la identificación de la causa raíz. Esta optimización permite a su equipo centrarse en tareas más estratégicas, en lugar de estar ocupado con un flujo constante de falsas alertas.
Comprensión de los bloques de construcción de los registros de flujo
La herramienta de creación de flujos se utiliza para combinar visualmente y luego encadenar las alertas definidas por el usuario que activarán una alerta de flujo. Los elementos básicos de la alerta de flujo son las etapas y los grupos.
Un grupo representa una combinación lógica de alertas individuales definidas por el usuario. El grupo admite los operadores lógicos OR, AND y NOT para combinar varias descripciones individuales.
Una etapa representa grupos de alertas que deben activarse en un plazo determinado. En un escenario pueden estar presentes varios grupos.
Limitaciones de los registros de flujo
Los registros de flujo tienen las siguientes limitaciones:
-
El plazo acumulado de todas las etapas no puede superar las 168 horas (1 semana). Si inserta un plazo superior al límite, la entrada se pondrá a cero.
-
Se puede incluir un máximo de 30 alertas en una sola alerta de flujo.
-
Los siguientes tipos de alerta no admiten el operador lógico
NOT:
Requisitos previos
- Más información sobre alertas en IBM Cloud Logs. Para más información, véase Alertas.
- Compruebe que dispone de un Event Notifications instance que está en la misma cuenta que su IBM Cloud Logs instancia y permisos para configurar recursos en la Event Notifications instancia.
- Compruebe que la integración saliente entre la instancia IBM Cloud Logs y la instancia Event Notifications está configurada. Para obtener más información, consulte Configuración de una integración saliente para conectarse.
Iniciar la gestión de alertas
Complete los pasossiguientes:
- En la consola, haga clic en el
Menú de navegación > Lista de recursos.
- Seleccione la instancia de IBM Cloud Logs.
- In the IBM Cloud Logs navigation, click the Alertas icon
> Gestión de alertas.
- Haga clic en Nueva alerta.
Elija el tipo de alerta que desea configurar
Complete los pasossiguientes:
-
Elija el tipo de alerta. Para más información, consulte Tipos de alerta.
-
En la sección Detalles, complete los siguientes pasos:
-
Especifique un nombre.
- La longitud máxima del nombre es de 4096 caracteres.
-
[Opcional] Introduzca una descripción.
- La longitud máxima de la descripción es de 4096 caracteres.
-
[Opcional] Añadir una o varias etiquetas.
Las etiquetas son pares clave:valor que puede utilizar posteriormente para realizar búsquedas rápidas.
-
Definir el flujo de alertas
-
Haga clic en Abrir generador de flujo. El cuadro de diálogo del constructor muestra las alertas previamente configuradas en el panel Alertas existentes.
-
Arrastre y suelte las alertas existentes del panel Alertas existentes al área de trabajo del generador de flujos.
-
Organizar las alertas en grupos y etapas.
-
Establezca un calendario para cada etapa.
-
Haga clic en Aplicar para guardar el flujo de alertas.
-
Seleccione las teclas Agrupar por.
Las teclas disponibles serán el grupo de intersección entre las diferentes descripciones. Por ejemplo, si la Alerta A está agrupada por
Regiony porCluster, y la Alerta B está agrupada porRegiony porPod, el flujo de alertas sólo podrá agruparse porRegion, y no porClusteroPod, ya que ésa es la única opción de agrupación por disponible para las dos alertas del flujo. Puede ver qué opciones de agrupar por están disponibles para cada alerta en el generador de alertas pasando el ratón por encima de la alerta y viendo la descripción de la misma.
Configurar los detalles de la notificación
Complete los pasossiguientes:
-
Configure Notificar cada para definir la frecuencia con la que desea recibir un evento una vez activada la alerta. Por defecto está ajustado a 0 horas y 10 minutos.
-
Active Resolver automáticamente para obtener un evento cuando el evento se haya resuelto.
Cuando la condición de la alerta deja de desencadenar eventos, el evento desencadenado inicialmente se marca como resuelto.
-
Activar Activar modo fantas ma para indicar que esta alerta es una alerta fantasma.
Una alerta fantasma sirve como bloque de construcción para las alertas de flujo.
Una alerta fantasma no activa notificaciones de eventos independientes.
Al activar esta opción, se elimina la sección Notificaciones de la definición de la alerta.
-
Añade una integración.
Debe tener definida una integración saliente para poder añadir una integración. Para más información, consulte Configurar la integración con el servicio de Event Notifications.
Establecer un calendario y qué contenido de registro incluir
Complete los pasossiguientes:
-
En la sección Horario, establezca un Horario para controlar cuándo se activa esta alerta. Puede elegir días y horas concretos.
-
En la sección Contenido de la notificación, defina si desea incluir una línea de registro de muestra o sólo algunos campos en el evento que se activa.
Elija claves JSON específicas para incluirlas en la notificación de alerta, o déjelo en blanco para incluir el texto completo del registro en el mensaje de alerta:
-
Opción 1: Dejar en blanco para incluir una línea de registro que coincida con las condiciones de filtrado de la alerta.
-
Opción 2: Especifique claves JSON para incluir los campos seleccionados en el formato de pares clave:valor. Tenga en cuenta que para poder añadir campos, sus registros deben estar en formato JSON.
Las claves JSON que contienen un
.en su nombre no pueden utilizarse como campos seleccionados. -
Opción 3: Especifique una ruta JSON como filtro.
-
Cuando se activa una alerta, hay limitaciones en la cantidad de datos que se incluyen en el evento. Para más información sobre estas limitaciones, véase Tamaño de los datos.
Guardar la configuración de alertas
Complete los pasossiguientes:
-
Verifique la alerta.
Haga clic en Verificar para evaluar los datos y averiguar cuántas veces ha coincidido la alerta con los criterios en las últimas 24 horas.
Verificar sólo evalúa los datos de la cadena Información prioritaria. Si su alerta está configurada para activarse con los datos disponibles en la canalización Analizar y alertar, observe que esta función no está disponible.
-
Pulse Crear alerta.
Verificación de la alerta
Activar una alerta. Una vez que se activa y procesa una alerta, el sistema envía notificaciones a los usuarios o equipos designados a través de diversos canales, como correo electrónico, Slack, SMS o plataformas integradas de gestión de incidentes. A continuación, puede ir a la página Incidentes para ver información sobre las alertas activadas. Para obtener más información, consulte Gestión de alertas activadas en IBM Cloud Logs.