Configuración de alertas relativas al tiempo
Detecte automáticamente comportamientos anómalos en su sistema utilizando las alertas relativas al tiempo. Las alertas se activan cuando un ratio fijo alcanza un umbral establecido en comparación con un periodo de tiempo pasado.
Requisitos previos
- Más información sobre alertas en IBM Cloud Logs. Para más información, véase Alertas.
- Compruebe que dispone de un Event Notifications instance que está en la misma cuenta que su IBM Cloud Logs instancia y permisos para configurar recursos en la Event Notifications instancia.
- Compruebe que la integración saliente entre la instancia IBM Cloud Logs y la instancia Event Notifications está configurada. Para obtener más información, consulte Configuración de una integración saliente para conectarse.
Iniciar la gestión de alertas
Complete los pasossiguientes:
- En la consola, haga clic en el
Menú de navegación > Lista de recursos.
- Seleccione la instancia de IBM Cloud Logs.
- In the IBM Cloud Logs navigation, click the Alertas icon
> Gestión de alertas.
- Haga clic en Nueva alerta.
Elija el tipo de alerta que desea configurar
Complete los pasossiguientes:
-
Elija el tipo de alerta. Para más información, consulte Tipos de alerta.
-
En la sección Detalles, complete los siguientes pasos:
-
Especifique un nombre.
- La longitud máxima del nombre es de 4096 caracteres.
-
[Opcional] Introduzca una descripción.
- La longitud máxima de la descripción es de 4096 caracteres.
-
[Opcional] Añadir una o varias etiquetas.
Las etiquetas son pares clave:valor que puede utilizar posteriormente para realizar búsquedas rápidas.
-
Especifique los registros que se analizarán en función de los criterios de filtrado
Complete los siguientes pasos para especificar los registros que se analizarán en función de los criterios de filtrado:
-
Especifique una consulta de búsqueda en
Lucenepara especificar los registros que se devolverán como parte de la alerta.Puede definir una consulta que filtre a partir de una cadena de texto libre. Por ejemplo, para activar una alerta cuando se identifiquen solicitudes POST que tengan un código de retorno 403, puede introducir
"POST 403"como consulta de búsqueda. La consulta buscará registros que incluyan el valor403yPOST.Puede definir una consulta que filtre los registros en los que un campo específico coincida con el valor de la consulta. Por ejemplo, puede definir una consulta para buscar el valor producción en el campo entorno:
environment:"production"Puede definir una consulta que filtre los registros en los que un campo específico coincida con un rango de valores numéricos utilizando el formato
[START_VALUE TO END_VALUE]. Por ejemplo, para buscar registros que tengan códigos de estado 2xx para un campoRC, puede utilizar la consulta:rc.numeric:[400 TO 499]Puede definir una consulta que filtre los registros en los que un campo específico coincida con una expresión regularRegEx). Envuelva la expresión RegEx con
/. Por ejemplo, puede definir una consulta para buscar diferentes regiones, comowest-europe-1, west-europe-2, west-us-1en una región de campo:region:/west-(europe|us)-[12]/Puede definir consultas complejas que utilicen los operadores booleanos
AND,ORyNOT. Por ejemplo, puede definir una consulta comoenvironment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
Añada filtrado adicional de registros seleccionando 1 o más aplicaciones.
-
Añade filtrado adicional de logs eligiendo 1 o más subsistemas.
-
Añade filtrado adicional de registros eligiendo 1 o más severidades de registro.
Los valores válidos son:
Debug,Verbose,Info,Warning,ErroryCritical.
Especificar la condición de activación
Especifique la condición desencadenante que se evalúa con respecto a los datos incluidos para el análisis de esta alerta.
En la sección Condiciones, debe configurar los campos en Alerta si ratio es y Agrupar por.
En Alerta si ratio es, debe seleccionar si la alerta se activa cuando la consulta coincide más o menos que el número de veces configurado dentro de la ventana de tiempo definida.
-
Elija
More than thresholdpara recibir una notificación cuando la relación entre los dos periodos de tiempo sea superior al umbral elegido. -
Elija
Less than thresholdpara recibir una notificación cuando la relación entre los dos periodos de tiempo sea inferior al umbral elegido.
La siguiente tabla incluye las ventanas de tiempo que puede configurar:
| Ventana de tiempo | Definición |
|---|---|
Previous hour |
Compara los resultados de la consulta de la hora anterior con los de la hora actual |
Same hour yesterday |
Compara los resultados de la consulta de la hora actual con los resultados de la misma hora de ayer (hace 24 horas) |
Same hour last week |
Compara los resultados de la consulta de la hora actual con los resultados de la misma hora del mismo día de la semana pasada (hace 7 días) |
Yesterday |
Compara los resultados de la consulta del día actual (24 horas) con los del día anterior (24 horas) |
Same day last week |
Compara los resultados de la consulta del día actual (24 horas) con el mismo día de la semana pasada (hace 7 días) |
Same day last month |
Compara los resultados de la consulta del día actual con los resultados del mismo día del mes anterior |
Las comparaciones temporales se realizan cada 5 minutos para las comparaciones horarias (Previous hour, Same hour yesterday, Same hour last week) y cada 10 minutos para las comparaciones diarias (Yesterday,
Same day last week, Same day last month).
Por ejemplo, si en la última hora una consulta devuelve 180 registros de errores. La consulta de la hora anterior devolvió 60 registros de errores. En este caso, la relación entre las dos horas es 3. Si la alerta se configura para un ratio superior a 1 en comparación con la hora anterior, se activará la alerta.
Si utiliza la condición Menos que el umbral, tendrá la opción de gestionar los valores no detectados.
Los valores no detectados se producen cuando una permutación de una alerta inferior al umbral deja de enviarse provocando múltiples disparos de la alerta (por cada marco temporal en el que no se envió).
Cuando vea una alerta con valores no detectados, tiene la opción de retirar estos valores manualmente, o seleccionar un periodo de tiempo tras el cual los valores no detectados se retirarán automáticamente. También puede desactivar la activación en valores no detectados para detener inmediatamente el envío de alertas cuando se produzca un valor no detectado.
Activación de alertas en el infinito
Si el segundo resultado de la consulta devuelve un valor cero, la proporción calculada sería un número infinito.
Puede especificar si desea o no activar la alerta en esta condición seleccionando o deseleccionando No activar en Infinito.
En Agrupar por, puede configurar hasta 2 campos JSON cuyos valores se agregan y determinan cuándo se activa una alerta.
-
Se activa una alerta cuando alguno de los valores agregados aparece por encima del umbral configurado en la sección de condiciones de filtrado dentro del plazo especificado.
-
Se activa una alerta cuando se alcanza el umbral de la condición para un valor agregado específico dentro del plazo especificado.
-
Si configura 2 valores, los registros coincidentes se agregarán primero por el campo padre y luego por el campo hijo. Se disparará una alerta cuando el umbral alcance la combinación única de padre e hijo.
Configurar los detalles de la notificación
Complete los pasossiguientes:
-
Configure Notificar cada para definir la frecuencia con la que desea recibir un evento una vez activada la alerta. Por defecto está ajustado a 0 horas y 10 minutos.
-
Active Resolver automáticamente para obtener un evento cuando el evento se haya resuelto.
Cuando la condición de la alerta deja de activar eventos, el evento que se activó inicialmente se marca como resuelto.
-
Activar Activar modo fantas ma para indicar que esta alerta es una alerta fantasma.
Una alerta fantasma sirve como bloque de construcción para las alertas de flujo.
Una alerta fantasma no activa notificaciones de eventos independientes.
Al activar esta opción, se elimina la sección Notificaciones de la definición de la alerta.
-
Añade una integración.
Debe tener definida una integración saliente para poder añadir una integración. Para más información, consulte Configurar la integración con el servicio de Event Notifications.
Establecer un calendario y qué contenido de registro incluir
Complete los pasossiguientes:
-
En la sección Horario, establezca un Horario para controlar cuándo se activa esta alerta. Puede elegir días y horas concretos.
-
En la sección Contenido de la notificación, defina si desea incluir una línea de registro de muestra o sólo algunos campos en el evento que se activa.
Elija claves JSON específicas para incluirlas en la notificación de alerta, o déjelo en blanco para incluir el texto completo del registro en el mensaje de alerta:
-
Opción 1: Dejar en blanco para incluir una línea de registro que coincida con las condiciones de filtrado de la alerta.
-
Opción 2: Especifique claves JSON para incluir los campos seleccionados en el formato de pares clave:valor. Tenga en cuenta que para poder añadir campos, sus registros deben estar en formato JSON.
Las claves JSON que contienen un
.en su nombre no pueden utilizarse como campos seleccionados. -
Opción 3: Especifique una ruta JSON como filtro.
-
Cuando se activa una alerta, hay limitaciones en la cantidad de datos que se incluyen en el evento. Para más información sobre estas limitaciones, véase Tamaño de los datos.
Guardar la configuración de alertas
Complete los pasossiguientes:
-
Verifique la alerta.
Haga clic en Verificar para evaluar los datos y averiguar cuántas veces ha coincidido la alerta con los criterios en las últimas 24 horas.
Verificar sólo evalúa los datos de la cadena Información prioritaria. Si su alerta está configurada para activarse con los datos disponibles en la canalización Analizar y alertar, observe que esta función no está disponible.
-
Pulse Crear alerta.
Verificación de la alerta
Activar una alerta. Una vez que se activa y procesa una alerta, el sistema envía notificaciones a los usuarios o equipos designados a través de diversos canales, como correo electrónico, Slack, SMS o plataformas integradas de gestión de incidentes. A continuación, puede ir a la página Incidentes para ver información sobre las alertas activadas. Para obtener más información, consulte Gestión de alertas activadas en IBM Cloud Logs.