Configurazione degli avvisi di conteggio unico
Con la crescita dei volumi di dati e l'aumento esponenziale del numero di avvisi generati da log, metriche e sistemi di sicurezza, uno degli indicatori più potenti dell'importanza degli avvisi è il numero di elementi interessati dall'avviso. Alcuni esempi possono essere: il numero di utenti che hanno riscontrato un errore 5XX durante la chiamata a un'API, il numero di gruppi di consumatori Kafka che hanno restituito errori, il numero di posizioni CDN che stanno caricando il vostro sito per più di 3 secondi o il numero di password diverse con cui un singolo utente tenta di accedere alla console del vostro servizio cloud.
L'avviso di conteggio univoco viene attivato in base al numero di valori univoci associati a una chiave specificata nei registri che corrispondono ai criteri della query.
Questo tipo di avviso può aiutare a capire la gravità o l'ampiezza di un potenziale problema senza dover analizzare i dati o i dashboard.
Prerequisiti
- Per saperne di più sugli avvisi, consultare IBM Cloud Logs. Per ulteriori informazioni, vedere Avviso.
- Verificare di avere un'istanzaEvent Notifications che sia nello stesso account dell'istanza IBM Cloud Logs e i permessi per configurare le risorse nell'istanza Event Notifications.
- Verificare che l'integrazione in uscita tra l'istanza IBM Cloud Logs e l'istanza Event Notifications sia configurata. Per ulteriori informazioni, vedere Configurazione della connessione di un'integrazione in uscita.
Gestione degli avvisi di lancio
Completa i seguenti passi:
- Nella console, fare clic sull'icona del menu di navigazione
> Elenco risorse.
- Selezionare l'istanza di IBM Cloud Logs.
- In the IBM Cloud Logs navigation, click the Avvisi icon
> Gestione degli avvisi.
- Fare clic su Nuovo avviso.
Scegliere il tipo di avviso da configurare
Completa i seguenti passi:
-
Scegliere il tipo di avviso. Per ulteriori informazioni, vedere Tipi di avviso.
-
Nella sezione Dettagli, completare i seguenti passaggi:
-
Immettere un nome.
- La lunghezza massima del nome è di 4096 caratteri.
-
[Facoltativo] Inserire una descrizione.
- La lunghezza massima della descrizione è di 4096 caratteri.
-
[Opzionale] Aggiungere una o più etichette.
Le etichette sono coppie chiave:valore che possono essere utilizzate in seguito per una ricerca rapida.
-
Specificare i registri che verranno analizzati in base ai criteri di filtraggio
Completare i passaggi seguenti per specificare i registri da analizzare in base ai criteri di filtraggio:
-
Specificare una query di ricerca
Luceneper specificare i registri che verranno restituiti come parte dell'avviso.È possibile definire una query che filtra in base a una stringa di testo libero. Ad esempio, per attivare un avviso quando vengono identificate richieste POST con codice di ritorno 403, è possibile inserire
"POST 403"come query di ricerca. La query cercherà i registri che includono i valori403ePOST.È possibile definire una query che filtri i registri in cui un campo specifico corrisponde al valore della query. Ad esempio, è possibile definire una query per cercare il valore produzione nel campo ambiente:
environment:"production"È possibile definire una query che filtri i registri in cui un campo specifico corrisponde a un intervallo di valori numerici utilizzando il formato
[START_VALUE TO END_VALUE]. Ad esempio, per cercare i registri che hanno codici di stato 2xx per un campoRC, si può usare la query:rc.numeric:[400 TO 499]È possibile definire una query che filtri i registri in cui un campo specifico corrisponde a un'espressione regolareRegEx). Avvolgere l'espressione RegEx con
/. Ad esempio, è possibile definire una query per cercare regioni diverse, comewest-europe-1, west-europe-2, west-us-1in una regione di campo:region:/west-(europe|us)-[12]/È possibile definire query complesse che utilizzano gli operatori booleani
AND,OReNOT. Ad esempio, è possibile definire una query comeenvironment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
Aggiungere un ulteriore filtraggio dei log scegliendo 1 o più applicazioni.
-
Aggiungere un ulteriore filtraggio dei registri scegliendo 1 o più sottosistemi.
-
Aggiungete un ulteriore filtraggio dei registri scegliendo 1 o più tipi di registro.
I valori validi sono:
Debug,Verbose,Info,Warning,Error, eCritical.
Specificare la condizione di attivazione
Specificare la condizione di attivazione che viene valutata rispetto ai dati inclusi per l'analisi di questo avviso.
Nella sezione Condizioni, è necessario configurare Conteggio univoco per chiave, Valori univoci massimi e Intervallo di tempo.
-
In Conteggio unico per tasto selezionare il tasto che si desidera monitorare.
-
Per Valori unici massimi specificare il numero massimo di valori unici per il Conteggio unico per chiave nell'intervallo di tempo monitorato prima che venga attivato l'avviso.
-
Per In timeframe selezionare l'intervallo di tempo da monitorare per i valori unici. L'intervallo di tempo può essere selezionato tra
1 minutee36 hours.
È inoltre possibile raggruppare i valori della chiave specificata da Conteggio univoco per chiave con una seconda chiave selezionando Gruppo conteggio univoco per chiave specifica e configurando quanto segue:
-
In Raggruppa per chiave selezionare la chiave da utilizzare per raggruppare i valori della chiave specificata in Conteggio unico per chiave.
-
Utilizzando il cursore Valori unici massimi per gruppo per chiave, indicare i valori unici che sono raggruppati per Gruppo per chiave. Il valore massimo del conteggio unico non deve superare il valore viene calcolato in base alla selezione del cursore. Poiché il conteggio massimo complessivo è limitato a 10000, i valori del conteggio massimo univoco non devono superare il valore visualizzato moltiplicato per il valore dei valori univoci.
Ad esempio, se i valori unici sono 663, il valore massimo del conteggio unico non deve essere superiore a 15, poiché 663 * 15 = 9945. In questo caso, un valore di conteggio massimo univoco non superiore a 16 sarebbe superiore al conteggio massimo complessivo consentito di 10000.
Quando per il gruppo di chiavi viene raggiunta la soglia Max unique count values should not exceed, viene attivato l'avviso.
Configurare i dettagli della notifica
Completa i seguenti passi:
-
Configurare Notify every per definire la frequenza con cui si desidera ricevere un evento una volta attivato l'avviso. Per impostazione predefinita è impostato su 0 ore e 10 minuti.
-
Attivare Risolvi automaticamente per ottenere un evento quando l'evento è stato risolto.
Quando la condizione dell'avviso non attiva più eventi, l'evento attivato inizialmente viene contrassegnato come risolto.
-
Abilita Abilita la modalità phantom per indicare che questo avviso è un avviso phantom.
Un avviso Phantom funge da elemento costitutivo per gli avvisi di flusso.
Un avviso Phantom non attiva notifiche di eventi indipendenti.
Quando si attiva questa opzione, la sezione Notifiche viene rimossa dalla definizione dell'avviso.
-
Aggiungere un'integrazione.
Per poter aggiungere un'integrazione è necessario aver definito un'integrazione in uscita. Per ulteriori informazioni, vedere Configurazione dell'integrazione con il servizio Event Notifications.
Impostare un calendario e il contenuto del registro da includere
Completa i seguenti passi:
-
Nella sezione Pianificazione, impostare una Pianificazione per controllare quando l'avviso è attivato. È possibile scegliere giorni e orari specifici.
-
Nella sezione Contenuto della notifica, definire se si desidera includere una riga di registro di esempio o solo alcuni campi nell'evento attivato.
Scegliere chiavi JSON specifiche da includere nella notifica di avviso, oppure lasciare vuoto per includere il testo completo del registro nel messaggio di avviso:
-
Opzione 1: Lasciare vuoto per includere una riga di registro che corrisponde alle condizioni di filtraggio dell'avviso.
-
Opzione 2: specificare le chiavi JSON per includere i campi selezionati nel formato di coppie chiave:valore. Si noti che per poter aggiungere i campi, i record di log devono essere in formato JSON.
Le chiavi JSON che contengono un
.nel nome non possono essere utilizzate come campi selezionati. -
Opzione 3: specificare un percorso JSON come filtro.
-
Quando viene attivato un avviso, ci sono limitazioni alla quantità di dati che vengono inclusi nell'evento. Per ulteriori informazioni su queste limitazioni, vedere Dimensione dei dati.
Salvare la configurazione degli avvisi
Completa i seguenti passi:
-
Verificare l'avviso.
Fare clic su Verifica per valutare i dati e scoprire quante volte l'avviso corrisponde ai criteri nelle ultime 24 ore.
La verifica valuta solo i dati della pipeline Insight priorità. Se l'avviso è configurato per attivarsi sui dati disponibili nella pipeline Analizza e avvisa, questa funzione non è disponibile.
-
Fai clic su Crea avviso.
Verifica della segnalazione
Attivare un allarme. Una volta attivato ed elaborato un allarme, il sistema invia notifiche agli utenti o ai team designati attraverso vari canali, come e-mail, Slack, SMS o piattaforme integrate di gestione degli incidenti. È quindi possibile accedere alla pagina Incidenti per visualizzare le informazioni sugli avvisi attivati. Per ulteriori informazioni, vedere Gestione degli avvisi attivati in IBM Cloud Logs.