Configuración de alertas de nuevos valores
La alerta de nuevo valor se activa con la primera aparición de un nuevo valor en un intervalo de tiempo. Todos los valores se contrastan con una lista que se crea dinámicamente mientras la alerta está activa. La alerta se establece mediante una consulta específica que identifica un subconjunto de registros (si es necesario), y se define con una clave para rastrear nuevos valores dentro del intervalo deseado.
En muchos casos de uso, esta alerta le permite detectar automáticamente posibles comportamientos anómalos en su sistema.
Por ejemplo:
Seguridad: Una alerta puede ser activada por una nueva conexión de dominio.
Supervisión: Una alerta podría activarse por un nuevo código de error de la aplicación. Muchas aplicaciones envían un campo error_code. Un nuevo valor para este campo indica un nuevo problema con la aplicación.
Consideraciones sobre las nuevas descripciones de valor
-
Una alerta nueva o actualizada se activará una vez transcurrido el plazo de tiempo de alerta configurado o 7 días, lo que sea menor. Esto es para que IBM Cloud Logs pueda entrenar en el conjunto de diferentes valores, capturar una línea de base, y tratar de evitar falsas notificaciones.
-
La alerta puede rastrear hasta 50K valores únicos en la ventana temporal definida. Cuando la lista de valores capturados llegue a 50K, la alerta no se activará hasta que se borren los valores de la lista. Un valor se borrará de la lista cuando su antigüedad en la lista sea igual a la ventana de tiempo de alerta. La primera detección de este valor tras su eliminación activará una alerta.
-
Los primeros 255 caracteres se utilizarán como valor. Por ejemplo, si hay 2 valores que tienen los mismos 255 primeros caracteres, se considerarán el mismo valor.
-
Hay un periodo de "silencio" de 5 minutos tras la activación de la alerta. Durante este tiempo, se añadirán nuevos valores a la lista, pero no se activará la alerta.
Requisitos previos
- Más información sobre alertas en IBM Cloud Logs. Para más información, véase Alertas.
- Compruebe que dispone de un Event Notifications instance que está en la misma cuenta que su IBM Cloud Logs instancia y permisos para configurar recursos en la Event Notifications instancia.
- Compruebe que la integración saliente entre la instancia IBM Cloud Logs y la instancia Event Notifications está configurada. Para obtener más información, consulte Configuración de una integración saliente para conectarse.
Iniciar la gestión de alertas
Complete los pasossiguientes:
- En la consola, haga clic en el
Menú de navegación > Lista de recursos.
- Seleccione la instancia de IBM Cloud Logs.
- In the IBM Cloud Logs navigation, click the Alertas icon
> Gestión de alertas.
- Haga clic en Nueva alerta.
Elija el tipo de alerta que desea configurar
Complete los pasossiguientes:
-
Elija el tipo de alerta. Para más información, consulte Tipos de alerta.
-
En la sección Detalles, complete los siguientes pasos:
-
Especifique un nombre.
- La longitud máxima del nombre es de 4096 caracteres.
-
[Opcional] Introduzca una descripción.
- La longitud máxima de la descripción es de 4096 caracteres.
-
[Opcional] Añadir una o varias etiquetas.
Las etiquetas son pares clave:valor que puede utilizar posteriormente para realizar búsquedas rápidas.
-
Especifique los registros que se analizarán en función de los criterios de filtrado
Complete los siguientes pasos para especificar los registros que se analizarán en función de los criterios de filtrado:
-
Especifique una consulta de búsqueda en
Lucenepara especificar los registros que se devolverán como parte de la alerta.Puede definir una consulta que filtre a partir de una cadena de texto libre. Por ejemplo, para activar una alerta cuando se identifiquen solicitudes POST que tengan un código de retorno 403, puede introducir
"POST 403"como consulta de búsqueda. La consulta buscará registros que incluyan el valor403yPOST.Puede definir una consulta que filtre los registros en los que un campo específico coincida con el valor de la consulta. Por ejemplo, puede definir una consulta para buscar el valor producción en el campo entorno:
environment:"production"Puede definir una consulta que filtre los registros en los que un campo específico coincida con un rango de valores numéricos utilizando el formato
[START_VALUE TO END_VALUE]. Por ejemplo, para buscar registros que tengan códigos de estado 2xx para un campoRC, puede utilizar la consulta:rc.numeric:[400 TO 499]Puede definir una consulta que filtre los registros en los que un campo específico coincida con una expresión regularRegEx). Envuelva la expresión RegEx con
/. Por ejemplo, puede definir una consulta para buscar diferentes regiones, comowest-europe-1, west-europe-2, west-us-1en una región de campo:region:/west-(europe|us)-[12]/Puede definir consultas complejas que utilicen los operadores booleanos
AND,ORyNOT. Por ejemplo, puede definir una consulta comoenvironment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
Añada filtrado adicional de registros seleccionando 1 o más aplicaciones.
-
Añade filtrado adicional de logs eligiendo 1 o más subsistemas.
-
Añade filtrado adicional de registros eligiendo 1 o más severidades de registro.
Los valores válidos son:
Debug,Verbose,Info,Warning,ErroryCritical.
Especificar la condición de activación
Especifique la condición desencadenante que se evalúa con respecto a los datos incluidos para el análisis de esta alerta.
En la sección Condiciones, configure la condición de activación:
En Clave a seguir seleccione la clave que desea supervisar para la alerta.
En Notificar sobre nuevo valor en el último seleccione el periodo de tiempo a controlar.
Si se detecta un nuevo valor para la clave dentro del periodo de tiempo seleccionado, se activará la alerta.
En Agrupar por, puede configurar hasta 2 campos JSON cuyos valores se agregan y determinan cuándo se activa una alerta.
-
Se activa una alerta cuando alguno de los valores agregados aparece por encima del umbral configurado en la sección de condiciones de filtrado dentro del plazo especificado.
-
Se activa una alerta cuando se alcanza el umbral de la condición para un valor agregado específico dentro del plazo especificado.
-
Si configura 2 valores, los registros coincidentes se agregarán primero por el campo padre y luego por el campo hijo. Se disparará una alerta cuando el umbral alcance la combinación única de padre e hijo.
Configurar los detalles de la notificación
Complete los pasossiguientes:
-
Configure Notificar cada para definir la frecuencia con la que desea recibir un evento una vez activada la alerta. Por defecto está ajustado a 0 horas y 10 minutos.
-
Active Resolver automáticamente para obtener un evento cuando el evento se haya resuelto.
Cuando la condición de la alerta deja de desencadenar eventos, el evento desencadenado inicialmente se marca como resuelto.
-
Activar Activar modo fantas ma para indicar que esta alerta es una alerta fantasma.
Una alerta fantasma sirve como bloque de construcción para las alertas de flujo.
Una alerta fantasma no activa notificaciones de eventos independientes.
Al activar esta opción, se elimina la sección Notificaciones de la definición de la alerta.
-
Añade una integración.
Debe tener definida una integración saliente para poder añadir una integración. Para más información, consulte Configurar la integración con el servicio de Event Notifications.
Establecer un calendario y qué contenido de registro incluir
Complete los pasossiguientes:
-
En la sección Horario, establezca un Horario para controlar cuándo se activa esta alerta. Puede elegir días y horas concretos.
-
En la sección Contenido de la notificación, defina si desea incluir una línea de registro de muestra o sólo algunos campos en el evento que se activa.
Elija claves JSON específicas para incluirlas en la notificación de alerta, o déjelo en blanco para incluir el texto completo del registro en el mensaje de alerta:
-
Opción 1: Dejar en blanco para incluir una línea de registro que coincida con las condiciones de filtrado de la alerta.
-
Opción 2: Especifique claves JSON para incluir los campos seleccionados en el formato de pares clave:valor. Tenga en cuenta que para poder añadir campos, sus registros deben estar en formato JSON.
Las claves JSON que contienen un
.en su nombre no pueden utilizarse como campos seleccionados. -
Opción 3: Especifique una ruta JSON como filtro.
-
Cuando se activa una alerta, hay limitaciones en la cantidad de datos que se incluyen en el evento. Para más información sobre estas limitaciones, véase Tamaño de los datos.
Guardar la configuración de alertas
Complete los pasossiguientes:
-
Verifique la alerta.
Haga clic en Verificar para evaluar los datos y averiguar cuántas veces ha coincidido la alerta con los criterios en las últimas 24 horas.
Verificar sólo evalúa los datos de la cadena Información prioritaria. Si su alerta está configurada para activarse con los datos disponibles en la canalización Analizar y alertar, observe que esta función no está disponible.
-
Pulse Crear alerta.
Verificación de la alerta
Activar una alerta. Una vez que se activa y procesa una alerta, el sistema envía notificaciones a los usuarios o equipos designados a través de diversos canales, como correo electrónico, Slack, SMS o plataformas integradas de gestión de incidentes. A continuación, puede ir a la página Incidentes para ver información sobre las alertas activadas. Para obtener más información, consulte Gestión de alertas activadas en IBM Cloud Logs.