Enrichissement des données

Vous pouvez facilement enrichir vos données logs avec IBM Cloud Logs. Vous pouvez ajouter automatiquement des zones à vos journaux JSON en fonction de correspondances spécifiques dans vos données de journal en utilisant votre propre source de données personnalisée prédéfinie. Ainsi, vous pouvez améliorer vos données de journal avec des informations métier, d'opérations ou de sécurité qui ne sont pas disponibles lors de l'exécution.

Vous pouvez enrichir vos journaux de deux manières possibles:

  • Sélectionnez une clé de journal à utiliser pour rechercher une valeur de clé et enrichir les journaux automatiquement lors de l'ingestion. Les journaux sont sauvegardés avec les zones enrichies. Les avantages de ce mode sont les suivants:

    • Les journaux sont automatiquement enrichis.

    • Les journaux incluent les données d'enrichissement, qui peuvent être consommées partout (par exemple, dans n'importe quelle requête et également par des produits tiers qui lisent les journaux à partir du compartiment).

  • Utilisez la requête DataPrime enrich pour rechercher une valeur dans une table et enrichir le journal de manière dynamique pour la requête. Les avantages de ce mode sont les suivants:

    • Vous pouvez enrichir les anciens journaux déjà versés dans IBM Cloud Logs.

    • L'enrichissement n'augmente pas la taille des journaux stockés, car l'enrichissement est effectué de manière dynamique et n'est utilisé que pour les résultats de la requête.

Cas d'utilisation de l'enrichissement de données

Voici quelques exemples de cas d'utilisation dans lesquels l'enrichissement peut être utile:

Monitoring

Dans cet exemple, supposons que nous avons des journaux avec un identificateur unique universel représentant un client. Toutefois, aucune zone n'existe dans le journal avec le nom du client.

Vous pouvez enrichir le journal en ajoutant une zone contenant le nom du client afin de visualiser et de rechercher la base des journaux sur le nom. Avec l'enrichissement personnalisé, vous créez l'enrichissement en configurant un fichier CSV pour faire correspondre chaque UUID à un nom de client.

Sécurité

Dans cet exemple, les journaux contiennent une zone avec un nom de domaine qui représente l'emplacement d'accès à une application. Vous souhaitez créer une alerte qui crée une notification si une tentative d'accès à l'application est effectuée à partir d'un domaine non autorisé.

Vous pouvez créer un fichier CSV avec une liste de domaines autorisés afin que chaque journal soit enrichi d'un champ (domain_enriched) avec le mot allowed pour les domaines de la liste. Vous pouvez ensuite créer une alerte pour les journaux qui ne contiennent pas cette zone (par exemple, NOT domain_enriched:allowed).