Configuración de alertas estándar

Las alertas estándar son alertas que se activan por cambios en sus registros. Esta función, que se activa al cruzar un umbral de cantidad determinado de registros específicos, permite supervisar el rendimiento del sistema, recibir notificaciones cuando se producen cambios e identificar las posibles causas. Estas alertas son útiles cuando se trata de medir el número de incidentes que se producen.

Requisitos previos

  • Más información sobre alertas en IBM Cloud Logs. Para más información, véase Alertas.
  • Compruebe que dispone de un Event Notifications instance que está en la misma cuenta que su IBM Cloud Logs instancia y permisos para configurar recursos en la Event Notifications instancia.
  • Compruebe que la integración saliente entre la instancia IBM Cloud Logs y la instancia Event Notifications está configurada. Para obtener más información, consulte Configuración de una integración saliente para conectarse.

Iniciar la gestión de alertas

Complete los pasossiguientes:

  1. En la consola, haga clic en el icono Menú de navegación > Lista de recursos.
  2. Seleccione la instancia de IBM Cloud Logs.
  3. In the IBM Cloud Logs navigation, click the Alertas icon > Gestión de alertas.
  4. Haga clic en Nueva alerta.

Elija el tipo de alerta que desea configurar

Complete los pasossiguientes:

  1. Elija el tipo de alerta. Para más información, consulte Tipos de alerta.

  2. En la sección Detalles, complete los siguientes pasos:

    1. Especifique un nombre.

      • La longitud máxima del nombre es de 4096 caracteres.
    2. [Opcional] Introduzca una descripción.

      • La longitud máxima de la descripción es de 4096 caracteres.
    3. [Opcional] Añadir una o varias etiquetas.

      Las etiquetas son pares clave:valor que puede utilizar posteriormente para realizar búsquedas rápidas.

Especifique los registros que se analizarán en función de los criterios de filtrado

Complete los siguientes pasos para especificar los registros que se analizarán en función de los criterios de filtrado:

  1. Especifique una consulta de búsqueda en Lucene para especificar los registros que se devolverán como parte de la alerta.

    Puede definir una consulta que filtre a partir de una cadena de texto libre. Por ejemplo, para activar una alerta cuando se identifiquen solicitudes POST que tengan un código de retorno 403, puede introducir "POST 403" como consulta de búsqueda. La consulta buscará registros que incluyan el valor 403 y POST.

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con el valor de la consulta. Por ejemplo, puede definir una consulta para buscar el valor producción en el campo entorno: environment:"production"

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con un rango de valores numéricos utilizando el formato [START_VALUE TO END_VALUE]. Por ejemplo, para buscar registros que tengan códigos de estado 2xx para un campo RC, puede utilizar la consulta: rc.numeric:[400 TO 499]

    Puede definir una consulta que filtre los registros en los que un campo específico coincida con una expresión regularRegEx). Envuelva la expresión RegEx con /. Por ejemplo, puede definir una consulta para buscar diferentes regiones, como west-europe-1, west-europe-2, west-us-1 en una región de campo: region:/west-(europe|us)-[12]/

    Puede definir consultas complejas que utilicen los operadores booleanos AND, OR y NOT. Por ejemplo, puede definir una consulta como environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Añada filtrado adicional de registros seleccionando 1 o más aplicaciones.

  3. Añade filtrado adicional de logs eligiendo 1 o más subsistemas.

  4. Añade filtrado adicional de registros eligiendo 1 o más severidades de registro.

    Los valores válidos son: Debug, Verbose, Info, Warning, Error y Critical.

Especificar la condición de activación

Especifique la condición desencadenante que se evalúa con respecto a los datos incluidos para el análisis de esta alerta.

En la sección Condiciones, debe configurar los campos de Alertar cuándo y Agrupar por.

En Alerta cuándo, debe seleccionar si desea activar la alerta inmediatamente, o puede definir una regla que se base en el número de incidencias dentro de una ventana de tiempo especificada, o puede optar por configurar una alerta dinámica que detecte comportamientos anómalos automáticamente.

  • Elija Notify Immediately para que se le notifique inmediatamente, en cuanto se evalúe 1 registro que coincida con los criterios de filtrado.

    Para las alertas de " Notify Immediately ", la alerta se activa en cuanto una línea cumple los criterios de la consulta. " IBM Cloud Logs " espera entonces un minuto antes de que se active una alerta adicional de " Notify Immediately " que cumpla los mismos criterios de consulta. Si la alerta no se resuelve, la condición de repetición ( Notify ) indica la frecuencia con la que se le notifica la misma alerta con un nuevo evento después de que se haya activado.

  • Seleccione More Than para recibir una notificación cuando el recuento de las entradas que coinciden con la definición de alerta sea superior al umbral elegido.

    Para las alertas de More Than configuradas para 0 líneas dentro de un período de tiempo, la alerta se activa tan pronto como 1 línea cumple los criterios de consulta. La alerta no espera a que se alcance el umbral de tiempo configurado para activarla.

  • Seleccione Less Than para recibir una notificación cuando el recuento de las entradas que coinciden con la definición de alerta sea inferior al umbral elegido.

  • Elija More Than Usual para recibir una notificación inmediata mediante la activación de una alerta dinámica que detecta comportamientos anómalos automáticamente, sin establecer valores de umbral fijos. Sólo debe definir el umbral mínimo. Si selecciona este tipo, observe que los algoritmos tardan una semana en aprender el patrón de tráfico y activarse en función de los datos que fluyen por el sistema.

La siguiente tabla enumera las opciones que tiene para configurar este tipo de alerta:

Condiciones de alerta estándar
Alerta cuando Apariciones Ventana de tiempo
Notify Immediately Opción no disponible Opción no disponible
More than threshold [*] Establecer un número Las opciones válidas son: 5 minutos, 10 minutos, 15 minutos, 20 minutos, 30 minutos, 1 hora, 2 horas, 4 horas, 6 horas, 12 horas, 24 horas, 36 horas
Less than threshold Establecer un número Las opciones válidas son: 5 minutos, 10 minutos, 15 minutos, 20 minutos, 30 minutos, 1 hora, 2 horas, 4 horas, 6 horas, 12 horas, 24 horas, 36 horas
More Than Usual Establecer un número Las opciones válidas son: 5 minutos, 10 minutos, 15 minutos, 20 minutos, 30 minutos, 1 hora, 2 horas, 4 horas, 6 horas, 12 horas, 24 horas

Si utiliza la condición Menos que el umbral, tendrá la opción de gestionar los valores no detectados.

Los valores no detectados se producen cuando una permutación de una alerta inferior al umbral deja de enviarse provocando múltiples disparos de la alerta (por cada marco temporal en el que no se envió).

Cuando vea una alerta con valores no detectados, tiene la opción de retirar estos valores manualmente, o seleccionar un periodo de tiempo tras el cual los valores no detectados se retirarán automáticamente. También puede desactivar la activación en valores no detectados para detener inmediatamente el envío de alertas cuando se produzca un valor no detectado.

En Agrupar por, puede configurar hasta 2 campos JSON cuyos valores se agregan y determinan cuándo se activa una alerta.

  • Se activa una alerta cuando alguno de los valores agregados aparece por encima del umbral configurado en la sección de condiciones de filtrado dentro del plazo especificado.

  • Se activa una alerta cuando se alcanza el umbral de la condición para un valor agregado específico dentro del plazo especificado.

  • Si configura 2 valores, los registros coincidentes se agregarán primero por el campo padre y luego por el campo hijo. Se disparará una alerta cuando el umbral alcance la combinación única de padre e hijo.

Configurar los detalles de la notificación

Complete los pasossiguientes:

  1. Configure Notificar cada para definir la frecuencia con la que desea recibir un evento una vez activada la alerta. Por defecto está ajustado a 0 horas y 10 minutos.

  2. Active Resolver automáticamente para obtener un evento cuando el evento se haya resuelto.

    Cuando la condición de la alerta deja de desencadenar eventos, el evento desencadenado inicialmente se marca como resuelto.

  3. Activar Activar modo fantas ma para indicar que esta alerta es una alerta fantasma.

    Una alerta fantasma sirve como bloque de construcción para las alertas de flujo.

    Una alerta fantasma no activa notificaciones de eventos independientes.

    Al activar esta opción, se elimina la sección Notificaciones de la definición de la alerta.

  4. Añade una integración.

    Debe tener definida una integración saliente para poder añadir una integración. Para más información, consulte Configurar la integración con el servicio de Event Notifications.

Establecer un calendario y qué contenido de registro incluir

Complete los pasossiguientes:

  1. En la sección Horario, establezca un Horario para controlar cuándo se activa esta alerta. Puede elegir días y horas concretos.

  2. En la sección Contenido de la notificación, defina si desea incluir una línea de registro de muestra o sólo algunos campos en el evento que se activa.

    Elija claves JSON específicas para incluirlas en la notificación de alerta, o déjelo en blanco para incluir el texto completo del registro en el mensaje de alerta:

    • Opción 1: Dejar en blanco para incluir una línea de registro que coincida con las condiciones de filtrado de la alerta.

    • Opción 2: Especifique claves JSON para incluir los campos seleccionados en el formato de pares clave:valor. Tenga en cuenta que para poder añadir campos, sus registros deben estar en formato JSON.

      Las claves JSON que contienen un . en su nombre no pueden utilizarse como campos seleccionados.

    • Opción 3: Especifique una ruta JSON como filtro.

Cuando se activa una alerta, hay limitaciones en la cantidad de datos que se incluyen en el evento. Para más información sobre estas limitaciones, véase Tamaño de los datos.

Guardar la configuración de alertas

Complete los pasossiguientes:

  1. Verifique la alerta.

    Haga clic en Verificar para evaluar los datos y averiguar cuántas veces ha coincidido la alerta con los criterios en las últimas 24 horas.

    Verificar sólo evalúa los datos de la cadena Información prioritaria. Si su alerta está configurada para activarse con los datos disponibles en la canalización Analizar y alertar, observe que esta función no está disponible.

  2. Pulse Crear alerta.

Verificación de la alerta

Activar una alerta. Una vez que se activa y procesa una alerta, el sistema envía notificaciones a los usuarios o equipos designados a través de diversos canales, como correo electrónico, Slack, SMS o plataformas integradas de gestión de incidentes. A continuación, puede ir a la página Incidentes para ver información sobre las alertas activadas. Para obtener más información, consulte Gestión de alertas activadas en IBM Cloud Logs.

Límites de las alertas dinámicas

Una alerta dinámica es una alerta con una condición Más de lo habitual o Menos de lo habitual. A cada alerta dinámica se le asignan 500 permutaciones, con un máximo de 10.000 permutaciones permitidas para cualquier instancia de IBM Cloud Logs.

El límite de permutación significa que se puede configurar un máximo de 20 alertas dinámicas para una instancia de IBM Cloud Logs.

Puede seguir creando otras alertas no dinámicas cuando haya alcanzado el límite de 20 alertas dinámicas.