Configurazione degli avvisi standard

Gli avvisi standard sono avvisi che vengono attivati dalle modifiche ai registri. Attivata dal superamento di una determinata soglia di quantità di registri specifici, questa funzione consente di monitorare le prestazioni del sistema, di ricevere una notifica quando si verificano cambiamenti e di individuare le potenziali cause. Questi avvisi sono utili quando si cerca di misurare il numero di occorrenze di un particolare incidente.

Prerequisiti

  • Per saperne di più sugli avvisi, consultare IBM Cloud Logs. Per ulteriori informazioni, vedere Avviso.
  • Verificare di avere un'istanzaEvent Notifications che sia nello stesso account dell'istanza IBM Cloud Logs e i permessi per configurare le risorse nell'istanza Event Notifications.
  • Verificare che l'integrazione in uscita tra l'istanza IBM Cloud Logs e l'istanza Event Notifications sia configurata. Per ulteriori informazioni, vedere Configurazione della connessione di un'integrazione in uscita.

Gestione degli avvisi di lancio

Completa i seguenti passi:

  1. Nella console, fare clic sull'icona del menu di navigazione Icona del menu di navigazione > Elenco risorse.
  2. Selezionare l'istanza di IBM Cloud Logs.
  3. In the IBM Cloud Logs navigation, click the Avvisi icon > Gestione degli avvisi.
  4. Fare clic su Nuovo avviso.

Scegliere il tipo di avviso da configurare

Completa i seguenti passi:

  1. Scegliere il tipo di avviso. Per ulteriori informazioni, vedere Tipi di avviso.

  2. Nella sezione Dettagli, completare i seguenti passaggi:

    1. Immettere un nome.

      • La lunghezza massima del nome è di 4096 caratteri.
    2. [Facoltativo] Inserire una descrizione.

      • La lunghezza massima della descrizione è di 4096 caratteri.
    3. [Opzionale] Aggiungere una o più etichette.

      Le etichette sono coppie chiave:valore che possono essere utilizzate in seguito per una ricerca rapida.

Specificare i registri che verranno analizzati in base ai criteri di filtraggio

Completare i passaggi seguenti per specificare i registri da analizzare in base ai criteri di filtraggio:

  1. Specificare una query di ricerca Lucene per specificare i registri che verranno restituiti come parte dell'avviso.

    È possibile definire una query che filtra in base a una stringa di testo libero. Ad esempio, per attivare un avviso quando vengono identificate richieste POST con codice di ritorno 403, è possibile inserire "POST 403" come query di ricerca. La query cercherà i registri che includono i valori 403 e POST.

    È possibile definire una query che filtri i registri in cui un campo specifico corrisponde al valore della query. Ad esempio, è possibile definire una query per cercare il valore produzione nel campo ambiente: environment:"production"

    È possibile definire una query che filtri i registri in cui un campo specifico corrisponde a un intervallo di valori numerici utilizzando il formato [START_VALUE TO END_VALUE]. Ad esempio, per cercare i registri che hanno codici di stato 2xx per un campo RC, si può usare la query: rc.numeric:[400 TO 499]

    È possibile definire una query che filtri i registri in cui un campo specifico corrisponde a un'espressione regolareRegEx). Avvolgere l'espressione RegEx con /. Ad esempio, è possibile definire una query per cercare regioni diverse, come west-europe-1, west-europe-2, west-us-1 in una regione di campo: region:/west-(europe|us)-[12]/

    È possibile definire query complesse che utilizzano gli operatori booleani AND, OR e NOT. Ad esempio, è possibile definire una query come environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Aggiungere un ulteriore filtraggio dei log scegliendo 1 o più applicazioni.

  3. Aggiungere un ulteriore filtraggio dei registri scegliendo 1 o più sottosistemi.

  4. Aggiungete un ulteriore filtraggio dei registri scegliendo 1 o più tipi di registro.

    I valori validi sono: Debug, Verbose, Info, Warning, Error, e Critical.

Specificare la condizione di attivazione

Specificare la condizione di attivazione che viene valutata rispetto ai dati inclusi per l'analisi di questo avviso.

Nella sezione Condizioni, è necessario configurare i campi in Avvisa quando e Raggruppa per.

In Avvisi quando, si deve scegliere se attivare l'avviso immediatamente, oppure se definire una regola basata sul numero di occorrenze entro una finestra temporale specificata, o ancora se configurare un avviso dinamico che rilevi automaticamente un comportamento anomalo.

  • Scegliere Notify Immediately per ricevere una notifica immediata, non appena un record di registro viene valutato in base ai criteri di filtraggio.

    Per gli avvisi di tipo " Notify Immediately ", l'avviso viene attivato non appena 1 riga soddisfa i criteri di ricerca. L'avviso " IBM Cloud Logs " attende quindi 1 minuto prima che venga attivato un ulteriore avviso di tipo " Notify Immediately " che soddisfi gli stessi criteri di ricerca. Se l'allarme non viene risolto, la condizione " Notify " indica la frequenza con cui si riceve notifica dello stesso allarme con un nuovo evento dopo che è stato attivato.

  • Scegliere More Than per ricevere una notifica quando il numero di voci che corrispondono alla definizione di avviso è superiore alla soglia scelta.

    Per gli avvisi di tipo " More Than " configurati per 0 righe entro un periodo di tempo, l'avviso viene attivato non appena 1 riga soddisfa i criteri di ricerca. L'allarme non attende che la soglia di tempo configurata attivi l'allarme.

  • Scegliere Less Than per ricevere una notifica quando il conteggio delle voci che corrispondono alla definizione di avviso è inferiore alla soglia scelta.

  • Scegliete More Than Usual per essere avvisati immediatamente attivando un avviso dinamico che rileva automaticamente i comportamenti anomali, senza impostare valori di soglia fissi. È necessario definire solo la soglia minima. Se si seleziona questo tipo, si noti che gli algoritmi impiegano una settimana per apprendere l'andamento del traffico e attivarsi in base ai dati che scorrono nel sistema.

La tabella seguente elenca le opzioni disponibili per configurare questo tipo di avviso:

Condizioni di allarme standard
Avvisare quando Ricorrenze Finestra temporale
Notify Immediately Opzione non disponibile Opzione non disponibile
More than threshold [*] Impostare un numero Le opzioni valide sono: 5 minuti, 10 minuti, 15 minuti, 20 minuti, 30 minuti, 1 ora, 2 ore, 4 ore, 6 ore, 12 ore, 24 ore, 36 ore
Less than threshold Impostare un numero Le opzioni valide sono: 5 minuti, 10 minuti, 15 minuti, 20 minuti, 30 minuti, 1 ora, 2 ore, 4 ore, 6 ore, 12 ore, 24 ore, 36 ore
More Than Usual Impostare un numero Le opzioni valide sono: 5 minuti, 10 minuti, 15 minuti, 20 minuti, 30 minuti, 1 ora, 2 ore, 4 ore, 6 ore, 12 ore, 24 ore

Se si utilizza la condizione Meno di una soglia, è possibile gestire i valori non rilevati.

I valori non rilevati si verificano quando una permutazione di un avviso inferiore alla soglia smette di essere inviata, causando l'attivazione multipla dell'avviso (per ogni intervallo di tempo in cui non è stato inviato).

Quando si visualizza un avviso con valori non rilevati, si può scegliere di ritirarli manualmente o di selezionare un periodo di tempo dopo il quale i valori non rilevati saranno ritirati automaticamente. È anche possibile disattivare l'attivazione su valori non rilevati per interrompere immediatamente l'invio di avvisi quando si verifica un valore non rilevato.

In Group By è possibile configurare fino a 2 campi JSON i cui valori vengono aggregati e determinano l'attivazione di un avviso.

  • Un avviso viene attivato quando uno qualsiasi dei valori aggregati supera la soglia configurata nella sezione Condizioni di filtraggio entro l'intervallo di tempo specificato.

  • Un avviso viene attivato quando la soglia di condizione è soddisfatta per uno specifico valore aggregato entro l'intervallo di tempo specificato.

  • Se si configurano 2 valori, i registri corrispondenti saranno aggregati prima per il campo padre e poi per il campo figlio. Un avviso viene emesso quando la soglia soddisfa la combinazione unica di genitore e figlio.

Configurare i dettagli della notifica

Completa i seguenti passi:

  1. Configurare Notify every per definire la frequenza con cui si desidera ricevere un evento una volta attivato l'avviso. Per impostazione predefinita è impostato su 0 ore e 10 minuti.

  2. Attivare Risolvi automaticamente per ottenere un evento quando l'evento è stato risolto.

    Quando la condizione dell'avviso non attiva più eventi, l'evento attivato inizialmente viene contrassegnato come risolto.

  3. Abilita Abilita la modalità phantom per indicare che questo avviso è un avviso phantom.

    Un avviso Phantom funge da elemento costitutivo per gli avvisi di flusso.

    Un avviso Phantom non attiva notifiche di eventi indipendenti.

    Quando si attiva questa opzione, la sezione Notifiche viene rimossa dalla definizione dell'avviso.

  4. Aggiungere un'integrazione.

    Per poter aggiungere un'integrazione è necessario aver definito un'integrazione in uscita. Per ulteriori informazioni, vedere Configurazione dell'integrazione con il servizio Event Notifications.

Impostare un calendario e il contenuto del registro da includere

Completa i seguenti passi:

  1. Nella sezione Pianificazione, impostare una Pianificazione per controllare quando l'avviso è attivato. È possibile scegliere giorni e orari specifici.

  2. Nella sezione Contenuto della notifica, definire se si desidera includere una riga di registro di esempio o solo alcuni campi nell'evento attivato.

    Scegliere chiavi JSON specifiche da includere nella notifica di avviso, oppure lasciare vuoto per includere il testo completo del registro nel messaggio di avviso:

    • Opzione 1: Lasciare vuoto per includere una riga di registro che corrisponde alle condizioni di filtraggio dell'avviso.

    • Opzione 2: specificare le chiavi JSON per includere i campi selezionati nel formato di coppie chiave:valore. Si noti che per poter aggiungere i campi, i record di log devono essere in formato JSON.

      Le chiavi JSON che contengono un . nel nome non possono essere utilizzate come campi selezionati.

    • Opzione 3: specificare un percorso JSON come filtro.

Quando viene attivato un avviso, ci sono limitazioni alla quantità di dati che vengono inclusi nell'evento. Per ulteriori informazioni su queste limitazioni, vedere Dimensione dei dati.

Salvare la configurazione degli avvisi

Completa i seguenti passi:

  1. Verificare l'avviso.

    Fare clic su Verifica per valutare i dati e scoprire quante volte l'avviso corrisponde ai criteri nelle ultime 24 ore.

    La verifica valuta solo i dati della pipeline Insight priorità. Se l'avviso è configurato per attivarsi sui dati disponibili nella pipeline Analizza e avvisa, questa funzione non è disponibile.

  2. Fai clic su Crea avviso.

Verifica della segnalazione

Attivare un allarme. Una volta attivato ed elaborato un allarme, il sistema invia notifiche agli utenti o ai team designati attraverso vari canali, come e-mail, Slack, SMS o piattaforme integrate di gestione degli incidenti. È quindi possibile accedere alla pagina Incidenti per visualizzare le informazioni sugli avvisi attivati. Per ulteriori informazioni, vedere Gestione degli avvisi attivati in IBM Cloud Logs.

Limiti di allerta dinamici

Un avviso dinamico è un avviso con una condizione Più del solito o Meno del solito. A ogni avviso dinamico sono assegnate 500 permutazioni, con un massimo di 10.000 permutazioni consentite per ogni istanza di IBM Cloud Logs.

Il limite di permutazione significa che è possibile configurare un massimo di 20 avvisi dinamici per un'istanza IBM Cloud Logs.

È ancora possibile creare altri avvisi non dinamici una volta raggiunto il limite di 20 avvisi dinamici.