Configurazione degli avvisi di nuovi valori

L'avviso di nuovo valore viene attivato dalla prima occorrenza di un nuovo valore entro un intervallo di tempo. Tutti i valori vengono testati rispetto a un elenco creato dinamicamente mentre l'avviso è attivo. L'avviso è impostato da una query specifica che identifica un sottoinsieme di registri (se necessario) ed è definito con una chiave per tenere traccia dei nuovi valori entro l'intervallo desiderato.

In molti casi d'uso, questo avviso consente di rilevare automaticamente possibili comportamenti anomali all'interno del sistema.

Ad esempio:

Sicurezza: Un avviso potrebbe essere attivato da una nuova connessione al dominio.

Monitoraggio: Un avviso potrebbe essere attivato da un nuovo codice di errore dell'applicazione. Molte applicazioni inviano un campo error_code. Un nuovo valore per questo campo indica un nuovo problema con l'applicazione.

Considerazioni sulle nuove segnalazioni di valore

  • Un avviso nuovo o aggiornato diventa attivo dopo il periodo più breve tra la finestra temporale di avviso configurata e 7 giorni. In questo modo IBM Cloud Logs può allenarsi su un insieme di valori diversi, acquisire una linea di base e cercare di prevenire le false notifiche.

  • L'avviso può tracciare fino a 50K valori unici nella finestra temporale definita. Quando l'elenco dei valori catturati arriva a 50K, l'avviso non viene attivato finché i valori non vengono cancellati dall'elenco. Un valore viene cancellato dall'elenco quando la sua età nell'elenco è uguale alla finestra temporale di avviso. Il primo rilevamento di questo valore dopo la sua eliminazione attiverà un avviso.

  • I primi 255 caratteri saranno utilizzati come valore. Ad esempio, se ci sono 2 valori che hanno gli stessi primi 255 caratteri, saranno considerati lo stesso valore.

  • Dopo l'attivazione dell'allarme, è previsto un periodo di "silenzio" di 5 minuti. Durante questo periodo, verranno aggiunti nuovi valori all'elenco, ma l'avviso non verrà attivato.

Prerequisiti

  • Per saperne di più sugli avvisi, consultare IBM Cloud Logs. Per ulteriori informazioni, vedere Avviso.
  • Verificare di avere un'istanzaEvent Notifications che sia nello stesso account dell'istanza IBM Cloud Logs e i permessi per configurare le risorse nell'istanza Event Notifications.
  • Verificare che l'integrazione in uscita tra l'istanza IBM Cloud Logs e l'istanza Event Notifications sia configurata. Per ulteriori informazioni, vedere Configurazione della connessione di un'integrazione in uscita.

Gestione degli avvisi di lancio

Completa i seguenti passi:

  1. Nella console, fare clic sull'icona del menu di navigazione Icona del menu di navigazione > Elenco risorse.
  2. Selezionare l'istanza di IBM Cloud Logs.
  3. In the IBM Cloud Logs navigation, click the Avvisi icon > Gestione degli avvisi.
  4. Fare clic su Nuovo avviso.

Scegliere il tipo di avviso da configurare

Completa i seguenti passi:

  1. Scegliere il tipo di avviso. Per ulteriori informazioni, vedere Tipi di avviso.

  2. Nella sezione Dettagli, completare i seguenti passaggi:

    1. Immettere un nome.

      • La lunghezza massima del nome è di 4096 caratteri.
    2. [Facoltativo] Inserire una descrizione.

      • La lunghezza massima della descrizione è di 4096 caratteri.
    3. [Opzionale] Aggiungere una o più etichette.

      Le etichette sono coppie chiave:valore che possono essere utilizzate in seguito per una ricerca rapida.

Specificare i registri che verranno analizzati in base ai criteri di filtraggio

Completare i passaggi seguenti per specificare i registri da analizzare in base ai criteri di filtraggio:

  1. Specificare una query di ricerca Lucene per specificare i registri che verranno restituiti come parte dell'avviso.

    È possibile definire una query che filtra in base a una stringa di testo libero. Ad esempio, per attivare un avviso quando vengono identificate richieste POST con codice di ritorno 403, è possibile inserire "POST 403" come query di ricerca. La query cercherà i registri che includono i valori 403 e POST.

    È possibile definire una query che filtri i registri in cui un campo specifico corrisponde al valore della query. Ad esempio, è possibile definire una query per cercare il valore produzione nel campo ambiente: environment:"production"

    È possibile definire una query che filtri i registri in cui un campo specifico corrisponde a un intervallo di valori numerici utilizzando il formato [START_VALUE TO END_VALUE]. Ad esempio, per cercare i registri che hanno codici di stato 2xx per un campo RC, si può usare la query: rc.numeric:[400 TO 499]

    È possibile definire una query che filtri i registri in cui un campo specifico corrisponde a un'espressione regolareRegEx). Avvolgere l'espressione RegEx con /. Ad esempio, è possibile definire una query per cercare regioni diverse, come west-europe-1, west-europe-2, west-us-1 in una regione di campo: region:/west-(europe|us)-[12]/

    È possibile definire query complesse che utilizzano gli operatori booleani AND, OR e NOT. Ad esempio, è possibile definire una query come environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Aggiungere un ulteriore filtraggio dei log scegliendo 1 o più applicazioni.

  3. Aggiungere un ulteriore filtraggio dei registri scegliendo 1 o più sottosistemi.

  4. Aggiungete un ulteriore filtraggio dei registri scegliendo 1 o più tipi di registro.

    I valori validi sono: Debug, Verbose, Info, Warning, Error, e Critical.

Specificare la condizione di attivazione

Specificare la condizione di attivazione che viene valutata rispetto ai dati inclusi per l'analisi di questo avviso.

Nella sezione Condizioni, configurare la condizione di attivazione:

In Chiave da monitorare selezionare la chiave che si desidera monitorare per l'avviso.

In Notify on new value in the last selezionare il periodo di tempo da monitorare.

Se viene rilevato un nuovo valore per la chiave entro il periodo di tempo selezionato, viene attivato l'avviso.

In Group By è possibile configurare fino a 2 campi JSON i cui valori vengono aggregati e determinano l'attivazione di un avviso.

  • Un avviso viene attivato quando uno qualsiasi dei valori aggregati supera la soglia configurata nella sezione Condizioni di filtraggio entro l'intervallo di tempo specificato.

  • Un avviso viene attivato quando la soglia di condizione è soddisfatta per uno specifico valore aggregato entro l'intervallo di tempo specificato.

  • Se si configurano 2 valori, i registri corrispondenti saranno aggregati prima per il campo padre e poi per il campo figlio. Un avviso viene emesso quando la soglia soddisfa la combinazione unica di genitore e figlio.

Configurare i dettagli della notifica

Completa i seguenti passi:

  1. Configurare Notify every per definire la frequenza con cui si desidera ricevere un evento una volta attivato l'avviso. Per impostazione predefinita è impostato su 0 ore e 10 minuti.

  2. Attivare Risolvi automaticamente per ottenere un evento quando l'evento è stato risolto.

    Quando la condizione dell'avviso non attiva più eventi, l'evento attivato inizialmente viene contrassegnato come risolto.

  3. Abilita Abilita la modalità phantom per indicare che questo avviso è un avviso phantom.

    Un avviso Phantom funge da elemento costitutivo per gli avvisi di flusso.

    Un avviso Phantom non attiva notifiche di eventi indipendenti.

    Quando si attiva questa opzione, la sezione Notifiche viene rimossa dalla definizione dell'avviso.

  4. Aggiungere un'integrazione.

    Per poter aggiungere un'integrazione è necessario aver definito un'integrazione in uscita. Per ulteriori informazioni, vedere Configurazione dell'integrazione con il servizio Event Notifications.

Impostare un calendario e il contenuto del registro da includere

Completa i seguenti passi:

  1. Nella sezione Pianificazione, impostare una Pianificazione per controllare quando l'avviso è attivato. È possibile scegliere giorni e orari specifici.

  2. Nella sezione Contenuto della notifica, definire se si desidera includere una riga di registro di esempio o solo alcuni campi nell'evento attivato.

    Scegliere chiavi JSON specifiche da includere nella notifica di avviso, oppure lasciare vuoto per includere il testo completo del registro nel messaggio di avviso:

    • Opzione 1: Lasciare vuoto per includere una riga di registro che corrisponde alle condizioni di filtraggio dell'avviso.

    • Opzione 2: specificare le chiavi JSON per includere i campi selezionati nel formato di coppie chiave:valore. Si noti che per poter aggiungere i campi, i record di log devono essere in formato JSON.

      Le chiavi JSON che contengono un . nel nome non possono essere utilizzate come campi selezionati.

    • Opzione 3: specificare un percorso JSON come filtro.

Quando viene attivato un avviso, ci sono limitazioni alla quantità di dati che vengono inclusi nell'evento. Per ulteriori informazioni su queste limitazioni, vedere Dimensione dei dati.

Salvare la configurazione degli avvisi

Completa i seguenti passi:

  1. Verificare l'avviso.

    Fare clic su Verifica per valutare i dati e scoprire quante volte l'avviso corrisponde ai criteri nelle ultime 24 ore.

    La verifica valuta solo i dati della pipeline Insight priorità. Se l'avviso è configurato per attivarsi sui dati disponibili nella pipeline Analizza e avvisa, questa funzione non è disponibile.

  2. Fai clic su Crea avviso.

Verifica della segnalazione

Attivare un allarme. Una volta attivato ed elaborato un allarme, il sistema invia notifiche agli utenti o ai team designati attraverso vari canali, come e-mail, Slack, SMS o piattaforme integrate di gestione degli incidenti. È quindi possibile accedere alla pagina Incidenti per visualizzare le informazioni sugli avvisi attivati. Per ulteriori informazioni, vedere Gestione degli avvisi attivati in IBM Cloud Logs.