Configuração de alertas em IBM Cloud Logs
Crie um alerta em IBM Cloud Logs para detecção antecipada de anomalias, resposta proativa a incidentes ou melhoria do tempo médio de resolução (MTTR).
Pré-requisitos
- Saiba mais sobre alertas em IBM Cloud Logs. Para obter mais informações, consulte Alertas.
- Verifique se você tem uma instânciaEvent Notifications que está na mesma conta que a instância IBM Cloud Logs e permissões para configurar recursos na instância Event Notifications.
- Verifique se a integração de saída entre a instância IBM Cloud Logs e a instância Event Notifications está configurada. Para obter mais informações, consulte Configuração de uma integração de saída para conexão.
Gerenciamento de alertas de lançamento
Conclua as etapas a seguir:
- No console, clique no
do Menu de Navegação > Lista de recursos.
- Selecione sua instância do IBM Cloud Logs.
- Na navegação IBM Cloud Logs, clique no ícone Alertas
> Gerenciamento de alertas.
- Clique em Novo alerta.
Escolha o tipo de alerta a ser configurado
Conclua as etapas a seguir:
-
Escolha o tipo de alerta. Para obter mais informações, consulte Tipos de alerta.
-
Na seção Details (Detalhes ), conclua as etapas a seguir:
-
Insira um nome.
- O comprimento máximo do nome é de 4096 caracteres.
-
[Opcional] Insira uma descrição.
- O comprimento máximo da descrição é de 4096 caracteres.
-
[Opcional] Adicione um ou mais rótulos.
Os rótulos são pares de chave:valor que podem ser usados posteriormente para pesquisas rápidas.
-
Especifique os registros que serão analisados de acordo com os critérios de filtragem
Conclua as etapas a seguir para especificar os logs que serão analisados de acordo com os critérios de filtragem:
-
Especifique uma consulta de pesquisa
Lucenepara especificar os logs que serão retornados como parte do alerta.Você pode definir uma consulta que filtra com base em uma cadeia de texto livre. Por exemplo, para acionar um alerta quando forem identificadas solicitações POST com um código de retorno 403, você pode inserir
"POST 403"como sua consulta de pesquisa. A consulta procurará por registros que incluam o valor403ePOST.Você pode definir uma consulta que filtre os registros em que um campo específico corresponda ao valor da consulta. Por exemplo, você pode definir uma consulta para pesquisar o valor produção no campo ambiente:
environment:"production"Você pode definir uma consulta que filtre os registros em que um campo específico corresponda a um intervalo de valores numéricos usando o formato
[START_VALUE TO END_VALUE]. Por exemplo, para pesquisar registros que tenham códigos de status 2xx para um campoRC, você pode usar a consulta:rc.numeric:[400 TO 499]É possível definir uma consulta que filtre os registros em que um campo específico corresponda a uma expressão regularRegEx). Envolva a expressão RegEx com
/. Por exemplo, você pode definir uma consulta para pesquisar diferentes regiões, comowest-europe-1, west-europe-2, west-us-1em uma região de campo:region:/west-(europe|us)-[12]/Você pode definir consultas complexas que usam os operadores booleanos
AND,OReNOT. Por exemplo, você pode definir uma consulta comoenvironment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
Adicione filtragem adicional de registros escolhendo um ou mais aplicativos.
-
Adicione filtragem adicional de registros escolhendo 1 ou mais subsistemas.
-
Adicione filtragem adicional de registros escolhendo um ou mais tipos de registros.
Os valores válidos são:
Debug,Verbose,Info,Warning,ErroreCritical.
Especificar a condição de acionamento
Especifique a condição de acionamento que é avaliada em relação aos dados incluídos na análise desse alerta.
Você deve definir sua condição de acionamento. Não deixe a configuração da condição de acionamento em branco ou todos os logs gerarão alertas.
Essa condição especificada por você difere de acordo com o tipo de alerta.
| Tipo de alerta | Informações de configuração de condições |
|---|---|
| Alertas padrão | Informações de configuração |
| Alertas relativos ao tempo | Informações de configuração |
| Alertas de contagem única | Informações de configuração |
| Alertas de proporção | Informações de configuração |
| Alertas de novos valores | Informações de configuração |
| Alertas de métricas | Informações de configuração |
| Alertas de fluxo | Informações de configuração |
Configurar os detalhes da notificação
Conclua as etapas a seguir:
-
Configure Notify every para definir a frequência com que você deseja receber um evento quando o alerta for acionado. Por padrão, é definido como 0 horas e 10 minutos.
-
Ative a opção Resolver automaticamente para obter um evento quando o evento for resolvido.
Quando a condição do alerta não estiver mais acionando eventos, o evento acionado inicialmente será marcado como resolvido.
-
Ativar Ativar o modo fantasma para indicar que esse alerta é um alerta fantasma.
Um alerta Phantom serve como um bloco de construção para alertas de fluxo.
Um alerta Phantom não aciona notificações de eventos independentes.
Quando você ativa essa opção, a seção Notificações é removida da definição de alerta.
-
Adicione uma integração.
Você deve ter uma integração de saída definida para poder adicionar uma integração. Para obter mais informações, consulte Configuração da integração com o serviço Event Notifications).
Definir um cronograma e o conteúdo do registro a ser incluído
Conclua as etapas a seguir:
-
Na seção Schedule (Programação ), defina uma programação para controlar quando esse alerta é ativado. Você pode escolher dias e horários específicos.
-
Na seção Notification Content (Conteúdo da notificação ), defina se deseja incluir um exemplo de linha de log ou apenas alguns campos no evento acionado.
Escolha chaves JSON específicas para incluir na notificação de alerta ou deixe essa opção em branco para incluir o texto completo do registro na mensagem de alerta:
-
Opção 1: Deixe em branco para incluir uma linha de registro que corresponda às condições de filtragem do alerta.
-
Opção 2: Especifique chaves JSON para incluir campos selecionados no formato de pares de chave:valor. Observe que, para poder adicionar campos, seus registros de log devem estar no formato JSON.
As chaves JSON que contêm um
.em seu nome não podem ser usadas como campos selecionados. -
Opção 3: Especifique um caminho JSON como o filtro.
-
Quando um alerta é acionado, há limitações para a quantidade de dados que são incluídos no evento. Para obter mais informações sobre essas limitações, consulte Tamanho dos dados.
Salvar a configuração do alerta
Conclua as etapas a seguir:
-
Verifique o alerta.
Clique em Verify (Verificar ) para avaliar os dados e descobrir quantas vezes o alerta correspondeu aos critérios nas últimas 24 horas.
A verificação avalia os dados somente no pipeline Insights prioritários. Se o seu alerta estiver configurado para ser acionado em dados disponíveis no pipeline Analisar e alertar, observe que esse recurso não está disponível.
-
Clique em Criar alerta.
Verificação de seu alerta
Acionar um alerta. Depois que um alerta é acionado e processado, o sistema envia notificações para os usuários ou equipes designados por meio de vários canais, como e-mail, Slack, SMS ou plataformas integradas de gerenciamento de incidentes. Em seguida, você pode ir para a página Incidents (Incidentes ) para ver informações sobre os alertas acionados. Para obter mais informações, consulte Gerenciamento de alertas acionados em IBM Cloud Logs.