새 값 알림 구성
새 값 알림은 시간 간격 내에 새 값이 처음 발생하면 트리거됩니다. 모든 값은 알림이 활성화되어 있는 동안 동적으로 생성되는 목록에 대해 테스트됩니다. 알림은 로그의 하위 집합을 식별하는 특정 쿼리로 설정되며(필요한 경우) 원하는 간격 내에서 새 값을 추적할 수 있는 키로 정의됩니다.
많은 사용 사례에서 이 알림을 통해 시스템 내에서 발생할 수 있는 비정상적인 동작을 자동으로 감지할 수 있습니다.
예를 들어, 다음과 같습니다.
보안: 새 도메인 연결로 인해 알림이 트리거될 수 있습니다.
모니터링: 새로운 애플리케이션 오류 코드에 의해 알림이 트리거될 수 있습니다. 많은 애플리케이션이 error_code 필드를 전송합니다. 이 필드의 새 값은 애플리케이션에 새로운 문제가 있음을 나타냅니다.
새 값 알림에 대한 고려 사항
-
새 알림 또는 업데이트된 알림은 구성된 알림 기간 또는 7일 중 더 짧은 기간이 지난 후에 활성화됩니다. 이는 IBM Cloud Logs 에서 다양한 값 집합을 학습하고 기준선을 캡처하여 잘못된 알림을 방지할 수 있도록 하기 위함입니다.
-
알림은 정의된 기간 동안 최대 50K 고유 값까지 추적할 수 있습니다. 캡처된 값 목록이 50K 에 도달하면 목록에서 값이 지워질 때까지 알림이 트리거되지 않습니다. 목록에서 해당 값의 나이가 알림 시간 창과 같으면 목록에서 값이 지워집니다. 이 값이 삭제된 후 처음 감지되면 알림이 트리거됩니다.
-
처음 255자가 값으로 사용됩니다. 예를 들어 처음 255자가 동일한 값 2개가 있는 경우 이 값은 동일한 값으로 간주됩니다.
-
알림이 트리거된 후 5분의 '침묵' 시간이 있습니다. 이 기간 동안 새 값이 목록에 추가되지만 알림은 트리거되지 않습니다.
전제조건
- IBM Cloud Logs 의 알림에 대해 알아보세요. 자세한 내용은 알림을 참조하세요.
- Event Notifications 인스턴스가 IBM Cloud Logs 인스턴스와 동일한 계정에 있는지 확인하고, Event Notifications 인스턴스에서 리소스를 구성할 수 있는 권한이 있는지 확인하세요.
- IBM Cloud Logs 인스턴스와 Event Notifications 인스턴스 간의 아웃바운드 통합이 구성되었는지 확인하세요. 자세한 내용은 아웃바운드 통합을 구성하여 연결을 참조하세요.
시작 알림 관리
다음 단계를 완료하십시오.
- 콘솔에서 탐색 메뉴 아이콘
> 리소스 목록을 클릭합니다.
- IBM Cloud Logs의 인스턴스를 선택하십시오.
- IBM Cloud Logs 탐색에서 알림 아이콘
> 알림 관리를 클릭합니다.
- 새 알림을 클릭합니다.
구성할 알림 유형을 선택하세요
다음 단계를 완료하십시오.
-
알림 유형을 선택하세요. 자세한 내용은 알림 유형을 참조하세요.
-
세부 정보 섹션에서 다음 단계를 완료합니다:
-
이름을 입력하십시오.
- 이름의 최대 길이는 4096자입니다.
-
[선택 사항] 설명을 입력합니다.
- 설명의 최대 길이는 4096자입니다.
-
[선택 사항으로] 하나 이상의 레이블을 추가합니다.
라벨은 나중에 빠른 검색을 위해 사용할 수 있는 키:값 쌍입니다.
-
필터링 기준에 대해 분석할 로그를 지정합니다.
필터링 기준에 따라 분석할 로그를 지정하려면 다음 단계를 완료하세요.
-
Lucene검색 쿼리를 지정하여 알림의 일부로 반환될 로그를 지정합니다.자유 텍스트 문자열을 기준으로 필터링하는 쿼리를 정의할 수 있습니다. 예를 들어, 반환 코드가 403인 POST 요청이 식별되었을 때 알림을 트리거하려면 검색어에
"POST 403"입력하면 됩니다. 이 쿼리는403및POST값을 포함하는 로그를 찾습니다.특정 필드가 쿼리의 값과 일치하는 로그를 필터링하는 쿼리를 정의할 수 있습니다. 예를 들어 환경 필드에서 가치 생산량을 검색하는 쿼리를 정의할 수 있습니다:
environment:"production"[START_VALUE TO END_VALUE]형식을 사용하여 특정 필드가 숫자 값 범위와 일치하는 로그를 필터링하는 쿼리를 정의할 수 있습니다. 예를 들어RC필드에 대한 2xx 상태 코드가 있는 로그를 검색하려면 쿼리를 사용할 수 있습니다:rc.numeric:[400 TO 499]특정 필드가 정규 표현식( RegEx )과 일치하는 로그를 필터링하는 쿼리를 정의할 수 있습니다. RegEx 표현식을
/로 묶습니다. 예를 들어,west-europe-1, west-europe-2, west-us-1과 같은 다른 지역을 검색하는 쿼리를 'region:region:/west-(europe|us)-[12]/필드에서 정의할 수 있습니다.부울 연산자
AND,OR,NOT을 사용하여 복잡한 쿼리를 정의할 수 있습니다. 예를 들어environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/과 같은 쿼리를 정의할 수 있습니다. -
1개 이상의 애플리케이션을 선택하여 로그에 대한 추가 필터링을 추가합니다.
-
1개 이상의 하위 시스템을 선택하여 로그에 대한 추가 필터링을 추가합니다.
-
1개 이상의 로그 심각도를 선택하여 추가 로그 필터링을 추가합니다.
유효한 값은
Debug,Verbose,Info,Warning,Error및Critical입니다.
트리거 조건 지정
이 알림의 분석을 위해 포함된 데이터에 대해 평가할 트리거 조건을 지정합니다.
조건 섹션에서 트리거 조건을 구성합니다:
추적할 키에서 알림을 모니터링할 키를 선택합니다.
마지막 새 값에 대한 알림에서 모니터링할 기간을 선택합니다.
선택한 기간 내에 키에 대해 새로운 값이 감지되면 알림이 트리거됩니다.
그룹 기준에서 값을 집계하고 알림이 트리거되는 시기를 결정할 JSON 필드를 최대 2개까지 구성할 수 있습니다.
-
지정된 시간 내에 집계된 값이 필터링 조건 섹션에 설정된 임계값을 초과하는 경우 알림이 트리거됩니다.
-
지정된 시간 내에 특정 집계 값에 대한 조건 임계값이 충족되면 알림이 트리거됩니다.
-
2개의 값을 구성하는 경우 일치하는 로그는 먼저 상위 필드에 의해 집계된 다음 하위 필드에 의해 집계됩니다. 임계값이 부모와 자식 모두의 고유한 조합을 충족하면 알림이 발생합니다.
알림 세부 정보 구성
다음 단계를 완료하십시오.
-
알림을 구성하여 알림이 트리거되면 얼마나 자주 이벤트를 받을지 정의할 수 있습니다. 기본값은 0시간 10분으로 설정되어 있습니다.
-
이벤트가 해결되면 자동으로 해결을 사용 설정하여 이벤트를 받습니다.
알림의 조건이 더 이상 이벤트를 트리거하지 않으면 처음에 트리거된 이벤트는 해결된 것으로 표시됩니다.
-
팬텀 모드 사용을 사용 설정하여 이 알림이 팬텀 알림임을 표시합니다.
팬텀 알림은 플로우 알림의 빌딩 블록 역할을 합니다.
팬텀 알림은 독립적인 이벤트 알림을 트리거하지 않습니다.
이 옵션을 사용 설정하면 알림 섹션이 알림 정의에서 제거됩니다.
-
통합을 추가합니다.
연동 서비스를 추가하려면 아웃바운드 연동 서비스가 정의되어 있어야 합니다. 자세한 내용은 Event Notifications 서비스와의 연동 구성하기를 참조하세요.
일정 및 포함할 로그 콘텐츠 설정
다음 단계를 완료하십시오.
-
일정 섹션에서 이 알림이 활성화되는 시기를 제어할 일정을 설정합니다. 특정 요일과 시간을 선택할 수 있습니다.
-
알림 내용 섹션에서 트리거되는 이벤트에 샘플 로그 행을 포함할지, 아니면 일부 필드만 포함할지 정의합니다.
알림 알림에 포함할 특정 JSON 키를 선택하거나 알림 메시지에 전체 로그 텍스트를 포함하려면 이 값을 비워둡니다:
-
옵션 1: 알림의 필터링 조건과 일치하는 로그 행 하나를 포함하려면 비워둡니다.
-
옵션 2: 선택한 필드를 키:값 쌍 형식으로 포함하도록 JSON 키를 지정합니다. 필드를 추가하려면 로그 레코드가 JSON 형식이어야 한다는 점에 유의하세요.
이름에
.이 포함된 JSON 키는 선택된 필드로 사용할 수 없습니다. -
옵션 3: 필터로 JSON 경로를 지정합니다.
-
알림이 트리거되면 이벤트에 포함되는 데이터의 양에 제한이 있습니다. 이러한 제한 사항에 대한 자세한 내용은 데이터 크기를 참조하세요.
알림 구성 저장
다음 단계를 완료하십시오.
-
알림을 확인합니다.
확인을 클릭하여 데이터를 평가하여 지난 24시간 동안 알림이 기준과 일치한 횟수를 확인합니다.
확인은 우선순위 인사이트 파이프라인의 데이터만 평가합니다. 분석 및 경보 파이프라인에서 사용 가능한 데이터에 대해 알림이 트리거되도록 구성된 경우에는 이 기능을 사용할 수 없다는 점에 유의하세요.
-
경보 작성을 클릭하십시오.
알림 확인
알림을 트리거합니다. 알림이 트리거되고 처리되면 시스템은 이메일, Slack, SMS 또는 통합 인시던트 관리 플랫폼과 같은 다양한 채널을 통해 지정된 사용자 또는 팀에게 알림을 보냅니다. 그런 다음 인시던트 페이지로 이동하여 트리거된 알림에 대한 정보를 볼 수 있습니다. 자세한 내용은 IBM Cloud Logs 트리거된 알림 관리하기를 참조하세요.