Configuração de alertas de proporção

Você pode calcular uma proporção entre duas consultas de registro e acionar um alerta quando a proporção atingir um limite definido.

Exemplos de usos podem incluir:

Integridade operacional: Monitore o número de respostas de saída para solicitações de entrada ou a proporção de códigos de erro específicos em relação ao número total de erros.

Marketing: Monitore a proporção entre o tráfego de regiões específicas e o tráfego geral após as campanhas regionais.

Segurança: Monitore a proporção de solicitações negadas, operações de administração específicas ou solicitações originadas de domínios de rede bloqueados em comparação com todas as solicitações.

Pré-requisitos

  • Saiba mais sobre alertas em IBM Cloud Logs. Para obter mais informações, consulte Alertas.
  • Verifique se você tem uma instânciaEvent Notifications que está na mesma conta que a instância IBM Cloud Logs e permissões para configurar recursos na instância Event Notifications.
  • Verifique se a integração de saída entre a instância IBM Cloud Logs e a instância Event Notifications está configurada. Para obter mais informações, consulte Configuração de uma integração de saída para conexão.

Gerenciamento de alertas de lançamento

Conclua as etapas a seguir:

  1. No console, clique no ícone do Menu de Navegação > Lista de recursos.
  2. Selecione sua instância do IBM Cloud Logs.
  3. Na navegação IBM Cloud Logs, clique no ícone Alertas Ícone de alertas > Gerenciamento de alertas.
  4. Clique em Novo alerta.

Escolha o tipo de alerta a ser configurado

Conclua as etapas a seguir:

  1. Escolha o tipo de alerta. Para obter mais informações, consulte Tipos de alerta.

  2. Na seção Details (Detalhes ), conclua as etapas a seguir:

    1. Insira um nome.

      • O comprimento máximo do nome é de 4096 caracteres.
    2. [Opcional] Insira uma descrição.

      • O comprimento máximo da descrição é de 4096 caracteres.
    3. [Opcional] Adicione um ou mais rótulos.

      Os rótulos são pares de chave:valor que podem ser usados posteriormente para pesquisas rápidas.

Especifique os registros que serão analisados de acordo com os critérios de filtragem

Conclua as etapas a seguir para especificar os logs que serão analisados de acordo com os critérios de filtragem:

  1. Especifique uma consulta de pesquisa Lucene para especificar os logs que serão retornados como parte do alerta.

    Você pode definir uma consulta que filtra com base em uma cadeia de texto livre. Por exemplo, para acionar um alerta quando forem identificadas solicitações POST com um código de retorno 403, você pode inserir "POST 403" como sua consulta de pesquisa. A consulta procurará por registros que incluam o valor 403 e POST.

    Você pode definir uma consulta que filtre os registros em que um campo específico corresponda ao valor da consulta. Por exemplo, você pode definir uma consulta para pesquisar o valor produção no campo ambiente: environment:"production"

    Você pode definir uma consulta que filtre os registros em que um campo específico corresponda a um intervalo de valores numéricos usando o formato [START_VALUE TO END_VALUE]. Por exemplo, para pesquisar registros que tenham códigos de status 2xx para um campo RC, você pode usar a consulta: rc.numeric:[400 TO 499]

    É possível definir uma consulta que filtre os registros em que um campo específico corresponda a uma expressão regularRegEx). Envolva a expressão RegEx com /. Por exemplo, você pode definir uma consulta para pesquisar diferentes regiões, como west-europe-1, west-europe-2, west-us-1 em uma região de campo: region:/west-(europe|us)-[12]/

    Você pode definir consultas complexas que usam os operadores booleanos AND, OR e NOT. Por exemplo, você pode definir uma consulta como environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Adicione filtragem adicional de registros escolhendo um ou mais aplicativos.

  3. Adicione filtragem adicional de registros escolhendo 1 ou mais subsistemas.

  4. Adicione filtragem adicional de registros escolhendo um ou mais tipos de registros.

    Os valores válidos são: Debug, Verbose, Info, Warning, Error e Critical.

Especificar consultas

Especifique as duas consultas cujos resultados serão usados para calcular a proporção. Para cada consulta:

  1. Para o Alias da consulta, especifique um nome significativo para sua consulta. O alias da consulta será incluído em suas notificações de alerta.

  2. Digite sua consulta. Sua consulta pode incluir regex.

  3. Indique se você deseja que sua consulta seja aplicada a aplicativos e subsistemas específicos ou se ela deve ser aplicada a todos.

  4. Especifique se sua consulta deve ser aplicada a severidades específicas ou se deve ser aplicada a todas as severidades.

Exemplo de consultas

A seguir, exemplos de combinações de consultas.

Exemplo 1: Encontre a proporção entre o código de erro 504 e o número total de códigos de resposta recebidos. Índices mais altos do que o normal podem indicar problemas operacionais.

  • Consulta 1: status:504
  • Consulta 2: _exists_:status

Exemplo 2: supondo que os endereços fora de 172.xxx.xxx.xxx sejam restritos, uma proporção anormal de tráfego restrito em relação a todo o tráfego pode indicar um ataque.

  • Consulta 1: NOT client_addr:/172\\.[0-9]{1,3}\\.[0-9]{1,3}\\.[0-9]{1,3}/
  • Consulta 2: _exists_:client_addr

Exemplo 3: Calcula quantas solicitações não foram respondidas com êxito dentre todas as solicitações bem-sucedidas. Um índice mais alto do que o normal pode indicar problemas operacionais.

  • Consulta 1: request_status:success
  • Consulta 2: response_status:rejectrequest

Especificar a condição de acionamento

Especifique a condição de acionamento que é avaliada em relação aos dados incluídos na análise desse alerta.

Em Alerta se: Consulta 1 / Consulta 2 for igual, você deve selecionar se o alerta será acionado quando a consulta for correspondida mais ou menos do que o número limite dentro da janela de tempo definida.

  • Escolha More than threshold para ser notificado quando a proporção entre os resultados da consulta for maior que o limite escolhido.

  • Escolha Less than threshold para ser notificado quando a proporção entre os resultados da consulta for menor que o limite escolhido.

Se estiver usando a condição Menor que o limite, você terá a opção de gerenciar valores não detectados.

Os valores não detectados ocorrem quando uma permutação de um alerta Menor que o limite deixa de ser enviada, causando vários acionamentos do alerta (para cada período de tempo em que ele não foi enviado).

Ao visualizar um alerta com valores não detectados, você tem a opção de retirar esses valores manualmente ou selecionar um período de tempo após o qual os valores não detectados serão automaticamente retirados. Você também pode desativar o acionamento em valores não detectados para interromper imediatamente o envio de alertas quando ocorrer um valor não detectado.

Acionamento de alertas no infinito

Se o segundo resultado da consulta retornar um valor zero, a proporção calculada será um número infinito.

Você pode especificar se deseja ou não acionar o alerta nessa condição, marcando ou desmarcando a opção Não acionar no Infinito.

Em Group By, você pode configurar até dois campos JSON cujos valores são agregados e determinam quando um alerta é acionado.

  • Um alerta é acionado quando qualquer um dos valores agregados aparece mais do que o limite configurado na seção de condições de filtragem dentro do período de tempo especificado.

  • Um alerta é acionado quando o limite da condição é atingido para um valor agregado específico dentro do período de tempo especificado.

  • Se você configurar 2 valores, os registros correspondentes serão agregados primeiro pelo campo pai e depois pelo campo filho. Um alerta será disparado quando o limite atingir a combinação exclusiva de pai e filho.

Configurar os detalhes da notificação

Conclua as etapas a seguir:

  1. Configure Notify every para definir a frequência com que você deseja receber um evento quando o alerta for acionado. Por padrão, é definido como 0 horas e 10 minutos.

  2. Ative a opção Resolver automaticamente para obter um evento quando o evento for resolvido.

    Quando a condição do alerta deixa de acionar eventos, o evento acionado inicialmente é marcado como resolvido.

  3. Ativar Ativar o modo fantasma para indicar que esse alerta é um alerta fantasma.

    Um alerta Phantom serve como um bloco de construção para alertas de fluxo.

    Um alerta Phantom não aciona notificações de eventos independentes.

    Quando você ativa essa opção, a seção Notificações é removida da definição de alerta.

  4. Adicione uma integração.

    Você deve ter uma integração de saída definida para poder adicionar uma integração. Para obter mais informações, consulte Configuração da integração com o serviço Event Notifications).

Definir um cronograma e o conteúdo do registro a ser incluído

Conclua as etapas a seguir:

  1. Na seção Schedule (Programação ), defina uma programação para controlar quando esse alerta é ativado. Você pode escolher dias e horários específicos.

  2. Na seção Notification Content (Conteúdo da notificação ), defina se deseja incluir um exemplo de linha de log ou apenas alguns campos no evento acionado.

    Escolha chaves JSON específicas para incluir na notificação de alerta ou deixe essa opção em branco para incluir o texto completo do registro na mensagem de alerta:

    • Opção 1: Deixe em branco para incluir uma linha de registro que corresponda às condições de filtragem do alerta.

    • Opção 2: Especifique chaves JSON para incluir campos selecionados no formato de pares de chave:valor. Observe que, para poder adicionar campos, seus registros de log devem estar no formato JSON.

      As chaves JSON que contêm um . em seu nome não podem ser usadas como campos selecionados.

    • Opção 3: Especifique um caminho JSON como o filtro.

Quando um alerta é acionado, há limitações para a quantidade de dados que são incluídos no evento. Para obter mais informações sobre essas limitações, consulte Tamanho dos dados.

Salvar a configuração do alerta

Conclua as etapas a seguir:

  1. Verifique o alerta.

    Clique em Verify (Verificar ) para avaliar os dados e descobrir quantas vezes o alerta correspondeu aos critérios nas últimas 24 horas.

    A verificação avalia os dados somente no pipeline Insights prioritários. Se o seu alerta estiver configurado para ser acionado em dados disponíveis no pipeline Analisar e alertar, observe que esse recurso não está disponível.

  2. Clique em Criar alerta.

Verificação de seu alerta

Acionar um alerta. Depois que um alerta é acionado e processado, o sistema envia notificações para os usuários ou equipes designados por meio de vários canais, como e-mail, Slack, SMS ou plataformas integradas de gerenciamento de incidentes. Em seguida, você pode ir para a página Incidents (Incidentes ) para ver informações sobre os alertas acionados. Para obter mais informações, consulte Gerenciamento de alertas acionados em IBM Cloud Logs.