Configuración de alertas de ratio

Puede calcular una relación entre dos consultas de registro y activar una alerta cuando la relación alcance un umbral establecido.

Algunos ejemplos de uso pueden ser:

Salud operativa: Supervise el número de respuestas salientes a las solicitudes entrantes o la proporción de códigos de error específicos con respecto al número total de errores.

Marketing: Supervise la proporción entre el tráfico procedente de regiones específicas y el tráfico global tras las campañas regionales.

Seguridad: Supervise la proporción de solicitudes denegadas, operaciones de administración específicas o solicitudes procedentes de dominios de red bloqueados en comparación con todas las solicitudes.

Requisitos previos

  • Más información sobre alertas en IBM Cloud Logs. Para más información, véase Alertas.
  • Compruebe que dispone de un Event Notifications instance que está en la misma cuenta que su IBM Cloud Logs instancia y permisos para configurar recursos en la Event Notifications instancia.
  • Compruebe que la integración saliente entre la instancia IBM Cloud Logs y la instancia Event Notifications está configurada. Para obtener más información, consulte Configuración de una integración saliente para conectarse.

Iniciar la gestión de alertas

Complete los pasossiguientes:

  1. En la consola, haga clic en el icono Menú de navegación > Lista de recursos.
  2. Seleccione la instancia de IBM Cloud Logs.
  3. In the IBM Cloud Logs navigation, click the Alertas icon > Gestión de alertas.
  4. Haga clic en Nueva alerta.

Elija el tipo de alerta que desea configurar

Complete los pasossiguientes:

  1. Elija el tipo de alerta. Para más información, consulte Tipos de alerta.

  2. En la sección Detalles, complete los siguientes pasos:

    1. Especifique un nombre.

      • La longitud máxima del nombre es de 4096 caracteres.
    2. [Opcional] Introduzca una descripción.

      • La longitud máxima de la descripción es de 4096 caracteres.
    3. [Opcional] Añadir una o varias etiquetas.

      Las etiquetas son pares clave:valor que puede utilizar posteriormente para realizar búsquedas rápidas.

Especifique los registros que se analizarán en función de los criterios de filtrado

Complete los siguientes pasos para especificar los registros que se analizarán en función de los criterios de filtrado:

  1. Especifique una consulta de búsqueda en Lucene para especificar los registros que se devolverán como parte de la alerta.

    Puede definir una consulta que filtre a partir de una cadena de texto libre. Por ejemplo, para activar una alerta cuando se identifiquen solicitudes POST que tengan un código de retorno 403, puede introducir "POST 403" como consulta de búsqueda. La consulta buscará registros que incluyan el valor 403 y POST.

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con el valor de la consulta. Por ejemplo, puede definir una consulta para buscar el valor producción en el campo entorno: environment:"production"

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con un rango de valores numéricos utilizando el formato [START_VALUE TO END_VALUE]. Por ejemplo, para buscar registros que tengan códigos de estado 2xx para un campo RC, puede utilizar la consulta: rc.numeric:[400 TO 499]

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con una expresión regularRegEx). Envuelva la expresión RegEx con /. Por ejemplo, puede definir una consulta para buscar diferentes regiones, como west-europe-1, west-europe-2, west-us-1 en una región de campo: region:/west-(europe|us)-[12]/

    Puede definir consultas complejas que utilicen los operadores booleanos AND, OR y NOT. Por ejemplo, puede definir una consulta como environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Añada filtrado adicional de registros seleccionando 1 o más aplicaciones.

  3. Añade filtrado adicional de logs eligiendo 1 o más subsistemas.

  4. Añade filtrado adicional de registros eligiendo 1 o más severidades de registro.

    Los valores válidos son: Debug, Verbose, Info, Warning, Error y Critical.

Especificar consultas

Especifique las dos consultas cuyos resultados se utilizarán para calcular la proporción. Para cada consulta:

  1. Para el alias de consulta, especifique un nombre significativo para su consulta. El alias de la consulta se incluirá en sus notificaciones de alerta.

  2. Introduzca su consulta. Su consulta puede incluir expresiones regulares.

  3. Indique si desea que su consulta se aplique a Aplicaciones y Subsistemas específicos o si debe aplicarse a todos.

  4. Especifique si su consulta debe aplicarse a Severidades específicas o si debe aplicarse a todas las severidades.

Ejemplos de consultas

A continuación se ofrecen ejemplos de combinaciones de consulta.

Ejemplo 1: Hallar la relación entre el código de error 504 y el número total de códigos de respuesta recibidos. Unas ratios más altas de lo habitual podrían indicar problemas operativos.

  • Consulta 1: status:504
  • Consulta 2: _exists_:status

Ejemplo 2: Suponiendo que las direcciones fuera de 172.xxx.xxx.xxx estén restringidas, una proporción anormal de tráfico restringido con respecto a todo el tráfico podría indicar un ataque.

  • Consulta 1: NOT client_addr:/172\\.[0-9]{1,3}\\.[0-9]{1,3}\\.[0-9]{1,3}/
  • Consulta 2: _exists_:client_addr

Ejemplo 3: Calcula cuántas solicitudes no se respondieron correctamente de todas las solicitudes que se respondieron correctamente. Una proporción superior a la habitual podría indicar problemas operativos.

  • Consulta 1: request_status:success
  • Consulta 2: response_status:rejectrequest

Especificar la condición de activación

Especifique la condición desencadenante que se evalúa con respecto a los datos incluidos para el análisis de esta alerta.

En Alerta si: Consulta 1 / Consulta 2 es igual, debe seleccionar si la alerta se activa cuando la consulta tiene más o menos coincidencias que el número umbral dentro de la ventana de tiempo definida.

  • Elija More than threshold para recibir una notificación cuando la relación entre los resultados de la consulta sea superior al umbral elegido.

  • Elija Less than threshold para recibir una notificación cuando la relación entre los resultados de la consulta sea inferior al umbral elegido.

Si utiliza la condición Menos que el umbral, tendrá la opción de gestionar los valores no detectados.

Los valores no detectados se producen cuando una permutación de una alerta inferior al umbral deja de enviarse provocando múltiples disparos de la alerta (por cada marco temporal en el que no se envió).

Cuando vea una alerta con valores no detectados, tiene la opción de retirar estos valores manualmente, o seleccionar un periodo de tiempo tras el cual los valores no detectados se retirarán automáticamente. También puede desactivar la activación en valores no detectados para detener inmediatamente el envío de alertas cuando se produzca un valor no detectado.

Activación de alertas en el infinito

Si el segundo resultado de la consulta devuelve un valor cero, la proporción calculada sería un número infinito.

Puede especificar si desea o no activar la alerta en esta condición seleccionando o deseleccionando No activar en Infinito.

En Agrupar por, puede configurar hasta 2 campos JSON cuyos valores se agregan y determinan cuándo se activa una alerta.

  • Se activa una alerta cuando alguno de los valores agregados aparece por encima del umbral configurado en la sección de condiciones de filtrado dentro del plazo especificado.

  • Se activa una alerta cuando se alcanza el umbral de la condición para un valor agregado específico dentro del plazo especificado.

  • Si configura 2 valores, los registros coincidentes se agregarán primero por el campo padre y luego por el campo hijo. Se disparará una alerta cuando el umbral alcance la combinación única de padre e hijo.

Configurar los detalles de la notificación

Complete los pasossiguientes:

  1. Configure Notificar cada para definir la frecuencia con la que desea recibir un evento una vez activada la alerta. Por defecto está ajustado a 0 horas y 10 minutos.

  2. Active Resolver automáticamente para obtener un evento cuando el evento se haya resuelto.

    Cuando la condición de la alerta deja de desencadenar eventos, el evento desencadenado inicialmente se marca como resuelto.

  3. Activar Activar modo fantas ma para indicar que esta alerta es una alerta fantasma.

    Una alerta fantasma sirve como bloque de construcción para las alertas de flujo.

    Una alerta fantasma no activa notificaciones de eventos independientes.

    Al activar esta opción, se elimina la sección Notificaciones de la definición de la alerta.

  4. Añade una integración.

    Debe tener definida una integración saliente para poder añadir una integración. Para más información, consulte Configurar la integración con el servicio de Event Notifications.

Establecer un calendario y qué contenido de registro incluir

Complete los pasossiguientes:

  1. En la sección Horario, establezca un Horario para controlar cuándo se activa esta alerta. Puede elegir días y horas concretos.

  2. En la sección Contenido de la notificación, defina si desea incluir una línea de registro de muestra o sólo algunos campos en el evento que se activa.

    Elija claves JSON específicas para incluirlas en la notificación de alerta, o déjelo en blanco para incluir el texto completo del registro en el mensaje de alerta:

    • Opción 1: Dejar en blanco para incluir una línea de registro que coincida con las condiciones de filtrado de la alerta.

    • Opción 2: Especifique claves JSON para incluir los campos seleccionados en el formato de pares clave:valor. Tenga en cuenta que para poder añadir campos, sus registros deben estar en formato JSON.

      Las claves JSON que contienen un . en su nombre no pueden utilizarse como campos seleccionados.

    • Opción 3: Especifique una ruta JSON como filtro.

Cuando se activa una alerta, hay limitaciones en la cantidad de datos que se incluyen en el evento. Para más información sobre estas limitaciones, véase Tamaño de los datos.

Guardar la configuración de alertas

Complete los pasossiguientes:

  1. Verifique la alerta.

    Haga clic en Verificar para evaluar los datos y averiguar cuántas veces ha coincidido la alerta con los criterios en las últimas 24 horas.

    Verificar sólo evalúa los datos de la cadena Información prioritaria. Si su alerta está configurada para activarse con los datos disponibles en la canalización Analizar y alertar, observe que esta función no está disponible.

  2. Pulse Crear alerta.

Verificación de la alerta

Activar una alerta. Una vez que se activa y procesa una alerta, el sistema envía notificaciones a los usuarios o equipos designados a través de diversos canales, como correo electrónico, Slack, SMS o plataformas integradas de gestión de incidentes. A continuación, puede ir a la página Incidentes para ver información sobre las alertas activadas. Para obtener más información, consulte Gestión de alertas activadas en IBM Cloud Logs.