Utilisation des groupes de règles

Dans IBM® Cloud Logs, les règles d'analyse sont organisées en groupes de règles. Chaque groupe a un nom et un ensemble de règles avec une relation logique entre eux. Les journaux sont traités selon l'ordre du groupe de règles (du début à la fin). Ils sont ensuite traités par l'ordre des règles au sein du groupe de règles et en fonction des opérateurs logiques qui les séparent (AND/OR). Les règles vous aident à traiter, analyser et restructurer les données de journal afin de préparer la surveillance et l'analyse.

Création d'un groupe de règles

Pour créer un groupe de règles dans l'interface utilisateur IBM® Cloud Logs, cliquez sur l'icône Pipeline de données Icône Pipeline de données > Règles d'analyse syntaxique et cliquez sur Nouveau groupe de règles ou choisissez l'une des options de création rapide de règles.

Une définition de groupe de règles comporte plusieurs sections. Suivez les étapes suivantes pour créer un groupe de règles :

  1. Dans la section Détails, entrez le Nom du groupe de règles et la Description du groupe de règles.

    Chaque groupe a un nom et peut avoir une description facultative.

  2. Dans la section Rule Matcher, configurez les applications, les sous-systèmes et les niveaux de gravité qui définissent les journaux sur lesquels appliquer les règles incluses dans le groupe de règles.

    La section Rule Matcher définit une requête. Seuls les journaux qui correspondent à la requête du comparateur de règles sont traités par le groupe. Cette mise en correspondance est importante pour s'assurer que seuls les journaux prévus passent par les règles de groupe et pour des raisons de performances.

    La requête du comparateur de règles est définie en sélectionnant un ensemble d'applications, de sous-systèmes et de gravités. Seuls les journaux qui correspondent à tous les composants de la requête sont traités par le groupe. Toutes les entrées de la section sont facultatives. Si vous ne sélectionnez pas de champ ou ne définissez pas de RegEx, le groupe de règles s'exécute sur tous vos journaux.

  3. Dans la section Règles, configurez une séquence de règles à appliquer aux données.

    L'ordre des règles est important, car il a une incidence sur le résultat final.

    Les options des règles sont les suivantes:

    • Règle d'analyse: règle de conversion de texte non structuré en JSON.

    • Extraire: règle permettant d'extraire des valeurs spécifiques dont vous avez besoin en tant que clés JSON sans avoir à analyser la totalité du journal.

    • Extraire JSON: règle permettant d'extraire la valeur d'une clé JSON dans une zone de métadonnées.

    • Remplacer: règle permettant de corriger la structure du journal, de modifier la gravité du journal ou d'obscurcir les informations.

    • Bloquer: règle permettant de filtrer les journaux entrants à l'aide d'une expression RegEx.

    • Extraction d'horodatage: règle de remplacement de l'horodatage de journal par un horodatage inclus dans l'enregistrement de journal.

    • Stringify JSON Field: règle permettant de réduire le nombre de zones indexées en transformant un objet JSON en une zone JSON stringify.

    • Zone JSON d'analyse: règle de transformation des journaux échappés ou convertis en chaîne au format JSON.

    Lorsque vous créez une règle, vous pouvez utiliser l'exemple de zone de journal pour vérifier votre règle. Créez ou collez une connexion dans cette zone et elle affiche les résultats de la règle qui traite le journal.

Modification de l'ordre d'exécution des groupes de règles

Vous pouvez modifier l'ordre des groupes de règles. Vous pouvez modifier leur ordre en les faisant glisser pour les réorganiser dans la liste.

Suppression d'un groupe de règles

Pour supprimer un groupe de règles, cliquez sur le groupe, puis sur DELETE RULE GROUP.

Edition d'un groupe de règles

Pour éditer un groupe de règles, cliquez sur le groupe, apportez vos modifications, puis cliquez sur SAVE CHANGES.

Ajout de plusieurs règles à un groupe de règles

Vous pouvez ajouter d'autres règles à un groupe de règles après avoir créé le groupe de règles.

Procédez comme suit pour ajouter des règles à un groupe de règles :

  1. Sélectionnez le groupe de règles. Sélectionnez ensuite ADD RULE.

  2. Sélectionnez la relation logique entre une règle existante et une nouvelle règle. Vous pouvez utiliser la logique AND/OR.

    Exemple :

    Rule-1 AND Rule-2 signifie qu'un journal est toujours traité par les deux règles.

    Rule-1 OR Rule-2 signifie que le journal est traité par Rule-1 ou Rule-2, selon la première occurrence ou aucune des deux si aucune ne correspond au journal. En d'autres termes, si Rule-1 correspond au journal, la Rule-2 ne lui est pas appliquée.

Modification de l'ordre d'exécution des règles dans un groupe de règles

Vous pouvez modifier l'ordre d'exécution des règles au sein d'un groupe de règles en faisant glisser la règle dans une nouvelle position par rapport à d'autres règles.

Ordre d'exécution des règles

Au fur et à mesure que les journaux sont ingérés, les groupes de règles sont appliqués dans l'ordre, en commençant par le haut.

Au sein d'un groupe de règles:

  1. La requête du comparateur de groupe de règles est appliquée en premier.

    Seuls les journaux qui correspondent aux applications, aux sous-systèmes et aux niveaux de gravité configurés continuent d'appliquer les règles d'analyse syntaxique.

  2. Les règles d'analyse sont ensuite appliquées de haut en bas, comme défini dans l'interface utilisateur des règles d'analyse. Vous pouvez faire glisser et déposer des règles à différents endroits si vous devez appliquer une règle avant d'autres.

    • Les règles d'un groupe de règles sont appliquées de la première règle de la liste à la dernière règle répertoriée.

    • Vous pouvez combiner des règles au sein d'un groupe de règles en sélectionnant des conditions d' AND s ou d' OR s. Lorsque vous sélectionnez AND, toutes les règles sont essayées et appliquées si l'expression régulière s'applique à cette ligne de journal. Lorsque vous sélectionnez OR, dès qu'une règle correspond à la ligne du journal, les autres règles ne sont pas appliquées.

    Les opérateurs OR et AND du groupe ne suivent pas l'ordre mathématique des opérations.

    Les règles sont appliquées immédiatement pour que la sortie d'une règle devienne l'entrée de la suivante.

L'ordre d'exécution des groupes de règles et des règles est important et définit la structure finale du journal.

Placez les règles de bloc en premier et utilisez le comparateur de règles lorsque cela est possible afin d'éviter un traitement inutile des journaux et d'accélérer le traitement des données.

Par exemple, prenez en compte les deux règles suivantes qui analysent les journaux d'Heroku Postgres:

Le journal de suivi comporte cette entrée à la fin: follower_lag_commits. Cette entrée signifie que la règle de leader capture les deux journaux car elle est moins restrictive et que toutes les autres zones correspondent. Le suiveur correspond uniquement aux journaux du suiveur (la première chaîne de test n'est pas capturée dans l'exemple de suiveur car elle ne comporte pas d'entrée supplémentaire). La règle de suivi serait exécutée en premier.

Activation ou désactivation d'un groupe de règles

Vous pouvez définir sur actif ou inactif un groupe de règles à l'aide de la bascule associée au groupe de règles.