Configuração de alertas padrão

Os alertas padrão são alertas acionados por alterações em seus registros. Acionado ao ultrapassar um limite de quantidade definido de registros específicos, esse recurso permite monitorar o desempenho do sistema, receber notificações quando ocorrem alterações e identificar possíveis causas. Esses alertas são úteis quando se tenta medir o número de ocorrências de um determinado incidente.

Pré-requisitos

  • Saiba mais sobre alertas em IBM Cloud Logs. Para obter mais informações, consulte Alertas.
  • Verifique se você tem uma instânciaEvent Notifications que está na mesma conta que a instância IBM Cloud Logs e permissões para configurar recursos na instância Event Notifications.
  • Verifique se a integração de saída entre a instância IBM Cloud Logs e a instância Event Notifications está configurada. Para obter mais informações, consulte Configuração de uma integração de saída para conexão.

Gerenciamento de alertas de lançamento

Conclua as etapas a seguir:

  1. No console, clique no ícone do Menu de Navegação > Lista de recursos.
  2. Selecione sua instância do IBM Cloud Logs.
  3. Na navegação IBM Cloud Logs, clique no ícone Alertas Ícone de alertas > Gerenciamento de alertas.
  4. Clique em Novo alerta.

Escolha o tipo de alerta a ser configurado

Conclua as etapas a seguir:

  1. Escolha o tipo de alerta. Para obter mais informações, consulte Tipos de alerta.

  2. Na seção Details (Detalhes ), conclua as etapas a seguir:

    1. Insira um nome.

      • O comprimento máximo do nome é de 4096 caracteres.
    2. [Opcional] Insira uma descrição.

      • O comprimento máximo da descrição é de 4096 caracteres.
    3. [Opcional] Adicione um ou mais rótulos.

      Os rótulos são pares de chave:valor que podem ser usados posteriormente para pesquisas rápidas.

Especifique os registros que serão analisados de acordo com os critérios de filtragem

Conclua as etapas a seguir para especificar os logs que serão analisados de acordo com os critérios de filtragem:

  1. Especifique uma consulta de pesquisa Lucene para especificar os logs que serão retornados como parte do alerta.

    Você pode definir uma consulta que filtra com base em uma cadeia de texto livre. Por exemplo, para acionar um alerta quando forem identificadas solicitações POST com um código de retorno 403, você pode inserir "POST 403" como sua consulta de pesquisa. A consulta procurará por registros que incluam o valor 403 e POST.

    Você pode definir uma consulta que filtre os registros em que um campo específico corresponda ao valor da consulta. Por exemplo, você pode definir uma consulta para pesquisar o valor produção no campo ambiente: environment:"production"

    Você pode definir uma consulta que filtre os registros em que um campo específico corresponda a um intervalo de valores numéricos usando o formato [START_VALUE TO END_VALUE]. Por exemplo, para pesquisar registros que tenham códigos de status 2xx para um campo RC, você pode usar a consulta: rc.numeric:[400 TO 499]

    É possível definir uma consulta que filtre os registros em que um campo específico corresponda a uma expressão regularRegEx). Envolva a expressão RegEx com /. Por exemplo, você pode definir uma consulta para pesquisar diferentes regiões, como west-europe-1, west-europe-2, west-us-1 em uma região de campo: region:/west-(europe|us)-[12]/

    Você pode definir consultas complexas que usam os operadores booleanos AND, OR e NOT. Por exemplo, você pode definir uma consulta como environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Adicione filtragem adicional de registros escolhendo um ou mais aplicativos.

  3. Adicione filtragem adicional de registros escolhendo 1 ou mais subsistemas.

  4. Adicione filtragem adicional de registros escolhendo um ou mais tipos de registros.

    Os valores válidos são: Debug, Verbose, Info, Warning, Error e Critical.

Especificar a condição de acionamento

Especifique a condição de acionamento que é avaliada em relação aos dados incluídos na análise desse alerta.

Na seção Condições, você deve configurar os campos em Alerta quando e Agrupar por.

Em Alert When (Alerta quando), você deve selecionar se deseja acionar o alerta imediatamente ou pode definir uma regra baseada no número de ocorrências dentro de uma janela de tempo especificada ou pode optar por configurar um alerta dinâmico que detecte automaticamente um comportamento anormal.

  • Escolha Notify Immediately para ser notificado imediatamente, assim que um registro de log for avaliado para corresponder aos critérios de filtragem.

    Para alertas Notify Immediately, o alerta é acionado assim que uma linha atende aos critérios de consulta. IBM Cloud Logs aguarda 1 minuto antes de ser acionado um alerta Notify Immediately adicional que atenda aos mesmos critérios de consulta. Se o alerta não for resolvido, a condição Notify indicará com que frequência você será notificado sobre o mesmo alerta com um novo evento depois que ele for acionado.

  • Selecione More Than para ser notificado quando a contagem de entradas que correspondem à definição de alerta for maior que o limite escolhido.

    Para alertas do site More Than configurados para 0 linhas em um período de tempo, o alerta é acionado assim que uma linha atender aos critérios de consulta. O alerta não espera pelo limite de tempo configurado para disparar o alerta.

  • Escolha Less Than para ser notificado quando a contagem de entradas que correspondem à definição de alerta for menor que o limite escolhido.

  • Escolha More Than Usual para ser notificado imediatamente, acionando um alerta dinâmico que detecta automaticamente o comportamento anormal, sem definir valores de limite fixos. Você deve definir apenas o limite mínimo. Se você selecionar esse tipo, observe que leva uma semana para que os algoritmos aprendam o padrão de tráfego e sejam acionados com base nos dados que fluem pelo sistema.

A tabela a seguir lista as opções que você tem para configurar esse tipo de alerta:

Condições de alerta padrão
Alerta quando Ocorrências Período de tempo
Notify Immediately Opção não disponível Opção não disponível
More than threshold [*] Definir um número As opções válidas são: 5 minutos, 10 minutos, 15 minutos, 20 minutos, 30 minutos, 1 hora, 2 horas, 4 horas, 6 horas, 12 horas, 24 horas, 36 horas
Less than threshold Definir um número As opções válidas são: 5 minutos, 10 minutos, 15 minutos, 20 minutos, 30 minutos, 1 hora, 2 horas, 4 horas, 6 horas, 12 horas, 24 horas, 36 horas
More Than Usual Definir um número As opções válidas são: 5 minutos, 10 minutos, 15 minutos, 20 minutos, 30 minutos, 1 hora, 2 horas, 4 horas, 6 horas, 12 horas, 24 horas

Se estiver usando a condição Menor que o limite, você terá a opção de gerenciar valores não detectados.

Os valores não detectados ocorrem quando uma permutação de um alerta Menor que o limite deixa de ser enviada, causando vários acionamentos do alerta (para cada período de tempo em que ele não foi enviado).

Ao visualizar um alerta com valores não detectados, você tem a opção de retirar esses valores manualmente ou selecionar um período de tempo após o qual os valores não detectados serão automaticamente retirados. Você também pode desativar o acionamento em valores não detectados para interromper imediatamente o envio de alertas quando ocorrer um valor não detectado.

Em Group By, você pode configurar até dois campos JSON cujos valores são agregados e determinam quando um alerta é acionado.

  • Um alerta é acionado quando qualquer um dos valores agregados aparece mais do que o limite configurado na seção de condições de filtragem dentro do período de tempo especificado.

  • Um alerta é acionado quando o limite da condição é atingido para um valor agregado específico dentro do período de tempo especificado.

  • Se você configurar 2 valores, os registros correspondentes serão agregados primeiro pelo campo pai e depois pelo campo filho. Um alerta será disparado quando o limite atingir a combinação exclusiva de pai e filho.

Configurar os detalhes da notificação

Conclua as etapas a seguir:

  1. Configure Notify every para definir a frequência com que você deseja receber um evento quando o alerta for acionado. Por padrão, é definido como 0 horas e 10 minutos.

  2. Ative a opção Resolver automaticamente para obter um evento quando o evento for resolvido.

    Quando a condição do alerta deixa de acionar eventos, o evento acionado inicialmente é marcado como resolvido.

  3. Ativar Ativar o modo fantasma para indicar que esse alerta é um alerta fantasma.

    Um alerta Phantom serve como um bloco de construção para alertas de fluxo.

    Um alerta Phantom não aciona notificações de eventos independentes.

    Quando você ativa essa opção, a seção Notificações é removida da definição de alerta.

  4. Adicione uma integração.

    Você deve ter uma integração de saída definida para poder adicionar uma integração. Para obter mais informações, consulte Configuração da integração com o serviço Event Notifications).

Definir um cronograma e o conteúdo do registro a ser incluído

Conclua as etapas a seguir:

  1. Na seção Schedule (Programação ), defina uma programação para controlar quando esse alerta é ativado. Você pode escolher dias e horários específicos.

  2. Na seção Notification Content (Conteúdo da notificação ), defina se deseja incluir um exemplo de linha de log ou apenas alguns campos no evento acionado.

    Escolha chaves JSON específicas para incluir na notificação de alerta ou deixe essa opção em branco para incluir o texto completo do registro na mensagem de alerta:

    • Opção 1: Deixe em branco para incluir uma linha de registro que corresponda às condições de filtragem do alerta.

    • Opção 2: Especifique chaves JSON para incluir campos selecionados no formato de pares de chave:valor. Observe que, para poder adicionar campos, seus registros de log devem estar no formato JSON.

      As chaves JSON que contêm um . em seu nome não podem ser usadas como campos selecionados.

    • Opção 3: Especifique um caminho JSON como o filtro.

Quando um alerta é acionado, há limitações para a quantidade de dados que são incluídos no evento. Para obter mais informações sobre essas limitações, consulte Tamanho dos dados.

Salvar a configuração do alerta

Conclua as etapas a seguir:

  1. Verifique o alerta.

    Clique em Verify (Verificar ) para avaliar os dados e descobrir quantas vezes o alerta correspondeu aos critérios nas últimas 24 horas.

    A verificação avalia os dados somente no pipeline Insights prioritários. Se o seu alerta estiver configurado para ser acionado em dados disponíveis no pipeline Analisar e alertar, observe que esse recurso não está disponível.

  2. Clique em Criar alerta.

Verificação de seu alerta

Acionar um alerta. Depois que um alerta é acionado e processado, o sistema envia notificações para os usuários ou equipes designados por meio de vários canais, como e-mail, Slack, SMS ou plataformas integradas de gerenciamento de incidentes. Em seguida, você pode ir para a página Incidents (Incidentes ) para ver informações sobre os alertas acionados. Para obter mais informações, consulte Gerenciamento de alertas acionados em IBM Cloud Logs.

Limites de alertas dinâmicos

Um alerta dinâmico é um alerta com uma condição Mais do que o normal ou Menos do que o normal. São alocadas 500 permutações para cada alerta dinâmico, com um máximo de 10.000 permutações permitidas para qualquer instância do IBM Cloud Logs.

O limite de permutação significa que um máximo de 20 alertas dinâmicos pode ser configurado para uma instância do IBM Cloud Logs.

Você ainda pode criar outros alertas não dinâmicos quando tiver atingido o limite de 20 alertas dinâmicos.