Configuration des alertes standard
Les alertes standard sont des alertes déclenchées par des modifications de vos journaux. Déclenchée par le franchissement d'un seuil de quantité défini de journaux spécifiques, cette fonction vous permet de surveiller les performances du système, d'être averti en cas de changement et d'identifier les causes potentielles. Ces alertes sont utiles pour mesurer le nombre d'occurrences d'un incident particulier.
Configuration requise
- Pour en savoir plus sur les alertes, consultez IBM Cloud Logs Pour plus d'informations, voir Alerting.
- Vérifiez que vous disposez d'une instanceEvent Notifications dans le même compte que votre instance IBM Cloud Logs et des permissions pour configurer les ressources dans l'instance Event Notifications.
- Vérifier que l'intégration sortante entre l'instance IBM Cloud Logs et l'instance Event Notifications est configurée. Pour plus d'informations, voir Configuration de la connexion d'une intégration sortante.
Lancer la gestion des alertes
Procédez comme suit :
- Dans la console, cliquez sur l'icône Menu de navigation
> Liste des ressources.
- Sélectionnez votre instance IBM Cloud Logs.
- Dans la navigation IBM Cloud Logs, cliquez sur l'icône Alertes
> Gestion des alertes.
- Cliquez sur Nouvelle alerte.
Choisissez le type d'alerte à configurer
Procédez comme suit :
-
Choisissez le type d'alerte. Pour plus d'informations, voir les types d'alerte.
-
Dans la section Détails, effectuez les étapes suivantes :
-
Entrez un nom.
- La longueur maximale du nom est de 4096 caractères.
-
[Facultatif] Saisir une description.
- La longueur maximale de la description est de 4096 caractères.
-
[Facultatif] Ajouter une ou plusieurs étiquettes.
Les étiquettes sont des paires clé/valeur que vous pouvez utiliser ultérieurement pour une recherche rapide.
-
Spécifiez les journaux qui seront analysés en fonction des critères de filtrage
Effectuez les étapes suivantes pour spécifier les journaux qui seront analysés en fonction des critères de filtrage :
-
Spécifiez une requête de recherche
Lucenepour spécifier les journaux qui seront renvoyés dans le cadre de l'alerte.Vous pouvez définir une requête qui filtre sur la base d'une chaîne de texte libre. Par exemple, pour déclencher une alerte lorsque des requêtes POST ayant un code de retour de 403 sont identifiées, vous pouvez saisir
"POST 403"comme requête de recherche. La requête recherchera les journaux qui contiennent les valeurs403etPOST.Vous pouvez définir une requête qui filtre les journaux dans lesquels un champ spécifique correspond à la valeur de la requête. Par exemple, vous pouvez définir une requête pour rechercher la valeur production dans le champ environnement :
environment:"production"Vous pouvez définir une requête qui filtre les journaux dans lesquels un champ spécifique correspond à une plage de valeurs numériques utilisant le format
[START_VALUE TO END_VALUE]Par exemple, pour rechercher les journaux qui ont des codes d'état 2xx pour un champRC, vous pouvez utiliser la requête :rc.numeric:[400 TO 499]Vous pouvez définir une requête qui filtre les journaux dont un champ spécifique correspond à une expression régulièreRegEx Entourer l'expression RegEx d'un
/Par exemple, vous pouvez définir une requête pour rechercher différentes régions, telles quewest-europe-1, west-europe-2, west-us-1dans une région de champ :region:/west-(europe|us)-[12]/Vous pouvez définir des requêtes complexes qui utilisent les opérateurs booléens
AND,ORetNOT. Par exemple, vous pouvez définir une requête telle queenvironment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
Ajoutez un filtrage supplémentaire des journaux en choisissant une ou plusieurs applications.
-
Ajoutez un filtrage supplémentaire des journaux en choisissant un ou plusieurs sous-systèmes.
-
Ajoutez un filtrage supplémentaire des journaux en choisissant une ou plusieurs catégories de journaux.
Les valeurs valides sont:
Debug,Verbose,Info,Warning,ErroretCritical.
Spécifier la condition de déclenchement
Spécifiez la condition de déclenchement qui est évaluée par rapport aux données incluses dans l'analyse de cette alerte.
Dans la section Conditions, vous devez configurer les champs Alert When et Group By.
Dans Alert When, vous devez choisir de déclencher l'alerte immédiatement, de définir une règle basée sur le nombre d'occurrences dans une fenêtre de temps spécifiée ou de configurer une alerte dynamique qui détecte automatiquement un comportement anormal.
-
Choisissez
Notify Immediatelypour être notifié immédiatement, dès qu'un enregistrement est évalué comme correspondant aux critères de filtrage.Pour les alertes d'
Notify Immediately, l'alerte est déclenchée dès qu'une ligne répond aux critères de la requête. L' IBM Cloud Logs, ensuite, attend une minute avant qu'une alerte d'Notify Immediatelysupplémentaire répondant aux mêmes critères de la requête ne soit déclenchée. Si l'alerte n'est pas résolue, la condition d'Notifys indique la fréquence à laquelle vous êtes averti de la même alerte avec un nouvel événement après son déclenchement. -
Sélectionnez
More Thanpour être informé lorsque le nombre d'entrées correspondant à la définition de l'alerte est supérieur au seuil choisi.Pour les alertes d'
More Thans configurées pour 0 lignes dans une période donnée, l'alerte est déclenchée dès qu'une ligne répond aux critères de la requête. L'alerte n'attend pas que le seuil de temps configuré déclenche l'alerte. -
Sélectionnez
Less Thanpour être informé lorsque le nombre d'entrées correspondant à la définition de l'alerte est inférieur au seuil choisi. -
Choisissez
More Than Usualpour être averti immédiatement par le déclenchement d'une alerte dynamique qui détecte automatiquement les comportements anormaux, sans fixer de seuils. Vous ne devez définir que le seuil minimal. Si vous sélectionnez ce type, notez qu'il faut une semaine pour que les algorithmes apprennent le schéma de circulation et se déclenchent en fonction des données qui circulent dans le système.
Le tableau suivant répertorie les options disponibles pour configurer ce type d'alerte :
| Alerter quand... | Occurrences | Fenêtre de temps |
|---|---|---|
Notify Immediately |
Option non disponible | Option non disponible |
More than threshold [*] |
Définir un nombre | Les options valables sont les suivantes : 5 minutes, 10 minutes, 15 minutes, 20 minutes, 30 minutes, 1 heure, 2 heures, 4 heures, 6 heures, 12 heures, 24 heures, 36 heures |
Less than threshold |
Définir un nombre | Les options valables sont les suivantes : 5 minutes, 10 minutes, 15 minutes, 20 minutes, 30 minutes, 1 heure, 2 heures, 4 heures, 6 heures, 12 heures, 24 heures, 36 heures |
More Than Usual |
Définir un nombre | Les options valables sont les suivantes : 5 minutes, 10 minutes, 15 minutes, 20 minutes, 30 minutes, 1 heure, 2 heures, 4 heures, 6 heures, 12 heures, 24 heures |
Si vous utilisez la condition Inférieur au seuil, vous aurez la possibilité de gérer les valeurs non détectées.
Les valeurs non détectées se produisent lorsqu'une permutation d'une alerte inférieure au seuil cesse d'être envoyée, entraînant de multiples déclenchements de l'alerte (pour chaque période au cours de laquelle elle n'a pas été envoyée).
Lorsque vous consultez une alerte contenant des valeurs non détectées, vous avez la possibilité de retirer ces valeurs manuellement ou de sélectionner une période après laquelle les valeurs non détectées seront automatiquement retirées. Vous pouvez également désactiver le déclenchement sur les valeurs non détectées pour arrêter immédiatement l'envoi d'alertes lorsqu'une valeur non détectée se produit.
Dans Group By, vous pouvez configurer jusqu'à 2 champs JSON dont les valeurs sont agrégées et déterminent le déclenchement d'une alerte.
-
Une alerte est déclenchée lorsque l'une des valeurs agrégées dépasse le seuil configuré dans la section des conditions de filtrage dans le délai spécifié.
-
Une alerte est déclenchée lorsque le seuil de condition est atteint pour une valeur agrégée spécifique dans le délai spécifié.
-
Si vous configurez 2 valeurs, les journaux correspondants seront d'abord agrégés par le champ parent, puis par le champ enfant. Une alerte est déclenchée lorsque le seuil atteint la combinaison unique du parent et de l'enfant.
Configurer les détails de la notification
Procédez comme suit :
-
Configurez Notify every pour définir la fréquence à laquelle vous souhaitez recevoir un événement une fois l'alerte déclenchée. La valeur par défaut est de 0 heure et 10 minutes.
-
Activez l'option Résoudre automatiquement pour obtenir un événement lorsque l'événement a été résolu.
Lorsque la condition de l'alerte ne déclenche plus d'événements, l'événement initialement déclenché est marqué comme résolu.
-
Activer Activer le mode fantôme pour indiquer que cette alerte est une alerte fantôme.
Une alerte fantôme sert d'élément de base pour les alertes de flux.
Une alerte fantôme ne déclenche pas de notifications d'événements indépendants.
Lorsque vous activez cette option, la section Notifications est supprimée de la définition de l'alerte.
-
Ajouter une intégration.
Vous devez avoir défini une intégration sortante pour pouvoir ajouter une intégration. Pour plus d'informations, voir Configuration de l'intégration avec le service de Event Notifications
Établir un calendrier et déterminer le contenu du journal à inclure
Procédez comme suit :
-
Dans la section Calendrier, définissez un calendrier pour contrôler le moment où cette alerte est activée. Vous pouvez choisir des jours et des heures spécifiques.
-
Dans la section Contenu de la notification, indiquez si vous souhaitez inclure un exemple de ligne de journal ou seulement certains champs dans l'événement déclenché.
Choisissez des clés JSON spécifiques à inclure dans la notification d'alerte, ou laissez ce champ vide pour inclure le texte complet du journal dans le message d'alerte :
-
Option 1 : Laisser vide pour inclure une ligne de journal qui correspond aux conditions de filtrage de l'alerte.
-
Option 2 : Spécifier des clés JSON pour inclure les champs sélectionnés dans le format des paires clé/valeur. Notez que pour pouvoir ajouter des champs, vos enregistrements doivent être au format JSON.
Les clés JSON contenant un
.dans leur nom ne peuvent pas être utilisées comme champs sélectionnés. -
Option 3 : Spécifier un chemin JSON comme filtre.
-
Lorsqu'une alerte est déclenchée, la quantité de données incluses dans l'événement est limitée. Pour plus d'informations sur ces limitations, voir Taille des données.
Sauvegarder la configuration de l'alerte
Procédez comme suit :
-
Vérifier l'alerte.
Cliquez sur Vérifier pour évaluer les données et savoir combien de fois l'alerte a correspondu aux critères au cours des dernières 24 heures.
Verify évalue uniquement les données du pipeline Informations de priorité Si votre alerte est configurée pour se déclencher sur des données disponibles dans le pipeline Analyser et alerter, vous remarquerez que cette fonctionnalité n'est pas disponible.
-
Cliquez sur Créer une alerte.
Vérification de l'alerte
Déclencher une alerte. Une fois qu'une alerte est déclenchée et traitée, le système envoie des notifications aux utilisateurs ou aux équipes désignés par le biais de différents canaux tels que le courrier électronique, Slack, les SMS ou les plateformes intégrées de gestion des incidents. Vous pouvez ensuite accéder à la page Incidents pour obtenir des informations sur les alertes déclenchées. Pour plus d'informations, voir Gestion des alertes déclenchées dans IBM Cloud Logs
Limites d'alertes dynamiques
Une alerte dynamique est une alerte dont la condition est Plus que d'habitude ou Moins que d'habitude. Chaque alerte dynamique se voit attribuer 500 permutations, avec un maximum de 10 000 permutations autorisées pour toute instance IBM Cloud Logs.
La limite de permutation signifie qu'un maximum de 20 alertes dynamiques peut être configuré pour une instance IBM Cloud Logs.
Vous pouvez encore créer d'autres alertes non dynamiques lorsque vous avez atteint la limite de 20 alertes dynamiques.