Configuration des alertes de flux

Une alerte de flux est conçue pour vous avertir lorsqu'une combinaison d'événements d'alerte se produit dans une séquence spécifique au cours d'une période définie.

Par exemple, pour surveiller l'augmentation du taux de demandes HTTP en raison d'une utilisation élevée de l'unité centrale, vous pouvez définir une alerte de flux qui se déclenche lorsqu'une alerte surveillant un taux d'erreur HTTP élevé se déclenche dans un délai défini, suivie d'une alerte d'utilisation élevée de l'unité centrale.

Les alertes de flux sont notamment utilisées pour

  • Corrélation complète des données : Vous pouvez corréler les alertes sur les journaux, les mesures et les événements de sécurité. Cette approche multidimensionnelle permet d'obtenir une vision globale des performances de votre système, et pas seulement des tranches d'informations isolées, ce qui vous garantit de disposer de toutes les données nécessaires pour prendre des décisions en connaissance de cause.

  • Analyse avancée des causes profondes : Les alertes de flux peuvent être configurées pour identifier la cause première d'un problème. Grâce à la possibilité de définir une alerte qui identifie déjà la cause première, vous pouvez réagir rapidement aux problèmes, réduisant ainsi les temps d'arrêt du système et améliorant l'efficacité opérationnelle.

  • Réduction de la fatigue liée aux alertes : Les systèmes de surveillance traditionnels inondent souvent les utilisateurs d'alertes redondantes, ce qui entraîne une lassitude à l'égard des alertes et la possibilité de négliger des problèmes critiques. En appliquant un filtre de critères ordonnés et limités dans le temps, les alertes de flux réduisent considérablement les fausses alertes. Cela signifie que vous n'êtes alerté que lorsque toutes les conditions définies sont remplies, ce qui vous évite de recevoir des notifications inutiles.

    Vous pouvez encore réduire le nombre de vos notifications en activant le mode fantôme pour les alertes individuelles composant une alerte de flux. Ensuite, seule l'alerte de flux déclenche la séquence de notification et crée un incident, tandis que les alertes qui la composent restent silencieuses.

  • Séquences d'alerte personnalisables : Avec les alertes de flux, vous pouvez définir votre séquence d'alerte à l'aide d'une interface simple de type "glisser-déposer". Créez un flux qui ne se déclenche que si tous les critères sont remplis en termes d'ordre et de temps, offrant ainsi une expérience de contrôle intuitive et personnalisée.

  • Dépannage efficace : Grâce à la possibilité de visualiser la séquence des alertes sur un canevas, le dépannage devient plus facile et plus efficace. Vous pouvez facilement identifier des modèles, comprendre la chaîne d'événements qui a conduit à une alerte et agir rapidement pour rectifier le problème.

  • Optimisation de l'utilisation des ressources : Vous économiserez beaucoup de temps et de ressources en réduisant les fausses alertes et en permettant l'identification des causes profondes. Cette optimisation permet à votre équipe de se concentrer sur des tâches plus stratégiques, plutôt que d'être occupée par un flux constant de fausses alertes.

Comprendre les éléments constitutifs des journaux de bord

L'outil de création de flux est utilisé pour combiner visuellement et enchaîner les alertes définies par l'utilisateur qui déclencheront une alerte de flux. Les éléments de base de l'alerte de flux sont les étapes et les groupes.

Un groupe représente une combinaison logique d'alertes individuelles définies par l'utilisateur. Le groupe prend en charge les opérateurs logiques OR, AND, et NOT pour combiner plusieurs alertes individuelles.

Exemple de groupes de journaux de flux
Groupes de journaux de flux dans l'outil de construction de flux

Une étape représente des groupes d'alerte qui doivent se déclencher dans un délai précis. Plusieurs groupes peuvent être présents dans une étape.

Exemple d'étapes du journal des flux
Étapes du journal des flux dans l'outil de construction de flux

Limites des registres de flux

Les journaux de flux ont les limitations suivantes :

Configuration requise

  • Pour en savoir plus sur les alertes, consultez IBM Cloud Logs Pour plus d'informations, voir Alerting.
  • Vérifiez que vous disposez d'une instanceEvent Notifications dans le même compte que votre instance IBM Cloud Logs et des permissions pour configurer les ressources dans l'instance Event Notifications.
  • Vérifier que l'intégration sortante entre l'instance IBM Cloud Logs et l'instance Event Notifications est configurée. Pour plus d'informations, voir Configuration de la connexion d'une intégration sortante.

Lancer la gestion des alertes

Procédez comme suit :

  1. Dans la console, cliquez sur l'icône Menu de navigation Icône Menu de navigation > Liste des ressources.
  2. Sélectionnez votre instance IBM Cloud Logs.
  3. Dans la navigation IBM Cloud Logs, cliquez sur l'icône Alertes Icône Alertes > Gestion des alertes.
  4. Cliquez sur Nouvelle alerte.

Choisissez le type d'alerte à configurer

Procédez comme suit :

  1. Choisissez le type d'alerte. Pour plus d'informations, voir les types d'alerte.

  2. Dans la section Détails, effectuez les étapes suivantes :

    1. Entrez un nom.

      • La longueur maximale du nom est de 4096 caractères.
    2. [Facultatif] Saisir une description.

      • La longueur maximale de la description est de 4096 caractères.
    3. [Facultatif] Ajouter une ou plusieurs étiquettes.

      Les étiquettes sont des paires clé/valeur que vous pouvez utiliser ultérieurement pour une recherche rapide.

Définir le flux d'alertes

  1. Cliquez sur Open Flow Builder. La boîte de dialogue du constructeur affiche les alertes précédemment configurées dans le panneau Alertes existantes.

  2. Faites glisser et déposez les alertes existantes du panneau Alertes existantes dans l'espace de travail du générateur de flux.

  3. Organiser les alertes en groupes et en étapes.

  4. Fixer un calendrier pour chaque étape.

  5. Cliquez sur Appliquer pour enregistrer le flux d'alertes.

  6. Sélectionnez les touches Group By.

    Les touches disponibles seront le groupe d'intersection entre les différentes alertes. Par exemple, si l 'alerte A est groupée par Region et par Cluster, et que l' alerte B est groupée par Region et par Pod, le flux d'alertes ne pourra être groupé que par Region, et non par Cluster ou Pod, puisqu'il s'agit de la seule option de groupage disponible pour les deux alertes du flux. Vous pouvez voir quelles options de regroupement sont disponibles pour chaque alerte dans le générateur d'alertes en survolant l'alerte et en consultant la description de l'alerte.

Configurer les détails de la notification

Procédez comme suit :

  1. Configurez Notify every pour définir la fréquence à laquelle vous souhaitez recevoir un événement une fois l'alerte déclenchée. La valeur par défaut est de 0 heure et 10 minutes.

  2. Activez l'option Résoudre automatiquement pour obtenir un événement lorsque l'événement a été résolu.

    Lorsque la condition de l'alerte ne déclenche plus d'événements, l'événement initialement déclenché est marqué comme résolu.

  3. Activer Activer le mode fantôme pour indiquer que cette alerte est une alerte fantôme.

    Une alerte fantôme sert d'élément de base pour les alertes de flux.

    Une alerte fantôme ne déclenche pas de notifications d'événements indépendants.

    Lorsque vous activez cette option, la section Notifications est supprimée de la définition de l'alerte.

  4. Ajouter une intégration.

    Vous devez avoir défini une intégration sortante pour pouvoir ajouter une intégration. Pour plus d'informations, voir Configuration de l'intégration avec le service de Event Notifications

Établir un calendrier et déterminer le contenu du journal à inclure

Procédez comme suit :

  1. Dans la section Calendrier, définissez un calendrier pour contrôler le moment où cette alerte est activée. Vous pouvez choisir des jours et des heures spécifiques.

  2. Dans la section Contenu de la notification, indiquez si vous souhaitez inclure un exemple de ligne de journal ou seulement certains champs dans l'événement déclenché.

    Choisissez des clés JSON spécifiques à inclure dans la notification d'alerte, ou laissez ce champ vide pour inclure le texte complet du journal dans le message d'alerte :

    • Option 1 : Laisser vide pour inclure une ligne de journal qui correspond aux conditions de filtrage de l'alerte.

    • Option 2 : Spécifier des clés JSON pour inclure les champs sélectionnés dans le format des paires clé/valeur. Notez que pour pouvoir ajouter des champs, vos enregistrements doivent être au format JSON.

      Les clés JSON contenant un . dans leur nom ne peuvent pas être utilisées comme champs sélectionnés.

    • Option 3 : Spécifier un chemin JSON comme filtre.

Lorsqu'une alerte est déclenchée, la quantité de données incluses dans l'événement est limitée. Pour plus d'informations sur ces limitations, voir Taille des données.

Sauvegarder la configuration de l'alerte

Procédez comme suit :

  1. Vérifier l'alerte.

    Cliquez sur Vérifier pour évaluer les données et savoir combien de fois l'alerte a correspondu aux critères au cours des dernières 24 heures.

    Verify évalue uniquement les données du pipeline Informations de priorité Si votre alerte est configurée pour se déclencher sur des données disponibles dans le pipeline Analyser et alerter, vous remarquerez que cette fonctionnalité n'est pas disponible.

  2. Cliquez sur Créer une alerte.

Vérification de l'alerte

Déclencher une alerte. Une fois qu'une alerte est déclenchée et traitée, le système envoie des notifications aux utilisateurs ou aux équipes désignés par le biais de différents canaux tels que le courrier électronique, Slack, les SMS ou les plateformes intégrées de gestion des incidents. Vous pouvez ensuite accéder à la page Incidents pour obtenir des informations sur les alertes déclenchées. Pour plus d'informations, voir Gestion des alertes déclenchées dans IBM Cloud Logs