Configuração de alertas de novos valores
O alerta de novo valor é acionado pela primeira ocorrência de um novo valor em um intervalo de tempo. Todos os valores são testados em uma lista que é criada dinamicamente enquanto o alerta está ativo. O alerta é definido por uma consulta específica que identifica um subconjunto de registros (se necessário) e é definido com uma chave para rastrear novos valores dentro do intervalo desejado.
Em muitos casos de uso, esse alerta permite que você detecte automaticamente um possível comportamento anormal em seu sistema.
Por exemplo:
Segurança: Um alerta pode ser acionado por uma nova conexão de domínio.
Monitoramento: Um alerta pode ser acionado por um novo código de erro do aplicativo. Muitos aplicativos enviam um campo error_code. Um novo valor para esse campo indica um novo problema com o aplicativo.
Considerações sobre alertas de novos valores
-
Um alerta novo ou atualizado se tornará ativo após a janela de tempo de alerta configurada ou 7 dias, o que for mais curto. Assim, o site IBM Cloud Logs pode treinar o conjunto de valores diferentes, capturar uma linha de base e tentar evitar notificações falsas.
-
O alerta pode rastrear até 50K valores exclusivos na janela de tempo definida. Quando a lista de valores capturados chegar a 50K, o alerta não será acionado até que os valores sejam removidos da lista. Um valor será excluído da lista quando sua idade na lista for igual à janela de tempo de alerta. A primeira detecção desse valor depois que ele for excluído acionará um alerta.
-
Os primeiros 255 caracteres serão usados como o valor. Por exemplo, se houver dois valores com os mesmos 255 primeiros caracteres, eles serão considerados o mesmo valor.
-
Há um período de "silêncio" de 5 minutos depois que o alerta é acionado. Durante esse tempo, novos valores serão adicionados à lista, mas o alerta não será acionado.
Pré-requisitos
- Saiba mais sobre alertas em IBM Cloud Logs. Para obter mais informações, consulte Alertas.
- Verifique se você tem uma instânciaEvent Notifications que está na mesma conta que a instância IBM Cloud Logs e permissões para configurar recursos na instância Event Notifications.
- Verifique se a integração de saída entre a instância IBM Cloud Logs e a instância Event Notifications está configurada. Para obter mais informações, consulte Configuração de uma integração de saída para conexão.
Gerenciamento de alertas de lançamento
Conclua as etapas a seguir:
- No console, clique no
do Menu de Navegação > Lista de recursos.
- Selecione sua instância do IBM Cloud Logs.
- Na navegação IBM Cloud Logs, clique no ícone Alertas
> Gerenciamento de alertas.
- Clique em Novo alerta.
Escolha o tipo de alerta a ser configurado
Conclua as etapas a seguir:
-
Escolha o tipo de alerta. Para obter mais informações, consulte Tipos de alerta.
-
Na seção Details (Detalhes ), conclua as etapas a seguir:
-
Insira um nome.
- O comprimento máximo do nome é de 4096 caracteres.
-
[Opcional] Insira uma descrição.
- O comprimento máximo da descrição é de 4096 caracteres.
-
[Opcional] Adicione um ou mais rótulos.
Os rótulos são pares de chave:valor que podem ser usados posteriormente para pesquisas rápidas.
-
Especifique os registros que serão analisados de acordo com os critérios de filtragem
Conclua as etapas a seguir para especificar os logs que serão analisados de acordo com os critérios de filtragem:
-
Especifique uma consulta de pesquisa
Lucenepara especificar os logs que serão retornados como parte do alerta.Você pode definir uma consulta que filtra com base em uma cadeia de texto livre. Por exemplo, para acionar um alerta quando forem identificadas solicitações POST com um código de retorno 403, você pode inserir
"POST 403"como sua consulta de pesquisa. A consulta procurará por registros que incluam o valor403ePOST.Você pode definir uma consulta que filtre os registros em que um campo específico corresponda ao valor da consulta. Por exemplo, você pode definir uma consulta para pesquisar o valor produção no campo ambiente:
environment:"production"Você pode definir uma consulta que filtre os registros em que um campo específico corresponda a um intervalo de valores numéricos usando o formato
[START_VALUE TO END_VALUE]. Por exemplo, para pesquisar registros que tenham códigos de status 2xx para um campoRC, você pode usar a consulta:rc.numeric:[400 TO 499]É possível definir uma consulta que filtre os registros em que um campo específico corresponda a uma expressão regularRegEx). Envolva a expressão RegEx com
/. Por exemplo, você pode definir uma consulta para pesquisar diferentes regiões, comowest-europe-1, west-europe-2, west-us-1em uma região de campo:region:/west-(europe|us)-[12]/Você pode definir consultas complexas que usam os operadores booleanos
AND,OReNOT. Por exemplo, você pode definir uma consulta comoenvironment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
Adicione filtragem adicional de registros escolhendo um ou mais aplicativos.
-
Adicione filtragem adicional de registros escolhendo 1 ou mais subsistemas.
-
Adicione filtragem adicional de registros escolhendo um ou mais tipos de registros.
Os valores válidos são:
Debug,Verbose,Info,Warning,ErroreCritical.
Especificar a condição de acionamento
Especifique a condição de acionamento que é avaliada em relação aos dados incluídos na análise desse alerta.
Na seção Condições, configure a condição de acionamento:
Em Key to track (Chave a ser rastreada ), selecione a chave que deseja monitorar para o alerta.
Em Notify on new value in the last (Notificar sobre novo valor no último ), selecione o período de tempo a ser monitorado.
Se for detectado um novo valor para a chave dentro do período de tempo selecionado, o alerta será acionado.
Em Group By, você pode configurar até dois campos JSON cujos valores são agregados e determinam quando um alerta é acionado.
-
Um alerta é acionado quando qualquer um dos valores agregados aparece mais do que o limite configurado na seção de condições de filtragem dentro do período de tempo especificado.
-
Um alerta é acionado quando o limite da condição é atingido para um valor agregado específico dentro do período de tempo especificado.
-
Se você configurar 2 valores, os registros correspondentes serão agregados primeiro pelo campo pai e depois pelo campo filho. Um alerta será disparado quando o limite atingir a combinação exclusiva de pai e filho.
Configurar os detalhes da notificação
Conclua as etapas a seguir:
-
Configure Notify every para definir a frequência com que você deseja receber um evento quando o alerta for acionado. Por padrão, é definido como 0 horas e 10 minutos.
-
Ative a opção Resolver automaticamente para obter um evento quando o evento for resolvido.
Quando a condição do alerta deixa de acionar eventos, o evento acionado inicialmente é marcado como resolvido.
-
Ativar Ativar o modo fantasma para indicar que esse alerta é um alerta fantasma.
Um alerta Phantom serve como um bloco de construção para alertas de fluxo.
Um alerta Phantom não aciona notificações de eventos independentes.
Quando você ativa essa opção, a seção Notificações é removida da definição de alerta.
-
Adicione uma integração.
Você deve ter uma integração de saída definida para poder adicionar uma integração. Para obter mais informações, consulte Configuração da integração com o serviço Event Notifications).
Definir um cronograma e o conteúdo do registro a ser incluído
Conclua as etapas a seguir:
-
Na seção Schedule (Programação ), defina uma programação para controlar quando esse alerta é ativado. Você pode escolher dias e horários específicos.
-
Na seção Notification Content (Conteúdo da notificação ), defina se deseja incluir um exemplo de linha de log ou apenas alguns campos no evento acionado.
Escolha chaves JSON específicas para incluir na notificação de alerta ou deixe essa opção em branco para incluir o texto completo do registro na mensagem de alerta:
-
Opção 1: Deixe em branco para incluir uma linha de registro que corresponda às condições de filtragem do alerta.
-
Opção 2: Especifique chaves JSON para incluir campos selecionados no formato de pares de chave:valor. Observe que, para poder adicionar campos, seus registros de log devem estar no formato JSON.
As chaves JSON que contêm um
.em seu nome não podem ser usadas como campos selecionados. -
Opção 3: Especifique um caminho JSON como o filtro.
-
Quando um alerta é acionado, há limitações para a quantidade de dados que são incluídos no evento. Para obter mais informações sobre essas limitações, consulte Tamanho dos dados.
Salvar a configuração do alerta
Conclua as etapas a seguir:
-
Verifique o alerta.
Clique em Verify (Verificar ) para avaliar os dados e descobrir quantas vezes o alerta correspondeu aos critérios nas últimas 24 horas.
A verificação avalia os dados somente no pipeline Insights prioritários. Se o seu alerta estiver configurado para ser acionado em dados disponíveis no pipeline Analisar e alertar, observe que esse recurso não está disponível.
-
Clique em Criar alerta.
Verificação de seu alerta
Acionar um alerta. Depois que um alerta é acionado e processado, o sistema envia notificações para os usuários ou equipes designados por meio de vários canais, como e-mail, Slack, SMS ou plataformas integradas de gerenciamento de incidentes. Em seguida, você pode ir para a página Incidents (Incidentes ) para ver informações sobre os alertas acionados. Para obter mais informações, consulte Gerenciamento de alertas acionados em IBM Cloud Logs.