Configuração de alertas de contagem exclusiva

À medida que os volumes de dados crescem e o número de alertas gerados por registros, métricas e sistemas de segurança aumenta exponencialmente, um dos indicadores mais poderosos da importância do alerta é o número de elementos afetados pelo alerta. Os exemplos podem incluir: o número de usuários que encontraram um erro 5XX ao chamar uma API, o número de grupos de consumidores Kafka que retornaram erros, o número de locais de CDN que estão carregando seu site por mais de 3 segundos ou o número de senhas diferentes com as quais um único usuário tenta fazer login no console do serviço de nuvem.

O alerta de contagem exclusiva é acionado com base no número de valores exclusivos associados a uma chave especificada em registros que correspondem aos critérios de consulta.

Esse tipo de alerta pode ajudá-lo a entender a gravidade ou a amplitude de um possível problema sem precisar analisar os dados ou os painéis.

Pré-requisitos

  • Saiba mais sobre alertas em IBM Cloud Logs. Para obter mais informações, consulte Alertas.
  • Verifique se você tem uma instânciaEvent Notifications que está na mesma conta que a instância IBM Cloud Logs e permissões para configurar recursos na instância Event Notifications.
  • Verifique se a integração de saída entre a instância IBM Cloud Logs e a instância Event Notifications está configurada. Para obter mais informações, consulte Configuração de uma integração de saída para conexão.

Gerenciamento de alertas de lançamento

Conclua as etapas a seguir:

  1. No console, clique no ícone do Menu de Navegação > Lista de recursos.
  2. Selecione sua instância do IBM Cloud Logs.
  3. Na navegação IBM Cloud Logs, clique no ícone Alertas Ícone de alertas > Gerenciamento de alertas.
  4. Clique em Novo alerta.

Escolha o tipo de alerta a ser configurado

Conclua as etapas a seguir:

  1. Escolha o tipo de alerta. Para obter mais informações, consulte Tipos de alerta.

  2. Na seção Details (Detalhes ), conclua as etapas a seguir:

    1. Insira um nome.

      • O comprimento máximo do nome é de 4096 caracteres.
    2. [Opcional] Insira uma descrição.

      • O comprimento máximo da descrição é de 4096 caracteres.
    3. [Opcional] Adicione um ou mais rótulos.

      Os rótulos são pares de chave:valor que podem ser usados posteriormente para pesquisas rápidas.

Especifique os registros que serão analisados de acordo com os critérios de filtragem

Conclua as etapas a seguir para especificar os logs que serão analisados de acordo com os critérios de filtragem:

  1. Especifique uma consulta de pesquisa Lucene para especificar os logs que serão retornados como parte do alerta.

    Você pode definir uma consulta que filtra com base em uma cadeia de texto livre. Por exemplo, para acionar um alerta quando forem identificadas solicitações POST com um código de retorno 403, você pode inserir "POST 403" como sua consulta de pesquisa. A consulta procurará por registros que incluam o valor 403 e POST.

    Você pode definir uma consulta que filtre os registros em que um campo específico corresponda ao valor da consulta. Por exemplo, você pode definir uma consulta para pesquisar o valor produção no campo ambiente: environment:"production"

    Você pode definir uma consulta que filtre os registros em que um campo específico corresponda a um intervalo de valores numéricos usando o formato [START_VALUE TO END_VALUE]. Por exemplo, para pesquisar registros que tenham códigos de status 2xx para um campo RC, você pode usar a consulta: rc.numeric:[400 TO 499]

    É possível definir uma consulta que filtre os registros em que um campo específico corresponda a uma expressão regularRegEx). Envolva a expressão RegEx com /. Por exemplo, você pode definir uma consulta para pesquisar diferentes regiões, como west-europe-1, west-europe-2, west-us-1 em uma região de campo: region:/west-(europe|us)-[12]/

    Você pode definir consultas complexas que usam os operadores booleanos AND, OR e NOT. Por exemplo, você pode definir uma consulta como environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. Adicione filtragem adicional de registros escolhendo um ou mais aplicativos.

  3. Adicione filtragem adicional de registros escolhendo 1 ou mais subsistemas.

  4. Adicione filtragem adicional de registros escolhendo um ou mais tipos de registros.

    Os valores válidos são: Debug, Verbose, Info, Warning, Error e Critical.

Especificar a condição de acionamento

Especifique a condição de acionamento que é avaliada em relação aos dados incluídos na análise desse alerta.

Na seção Conditions (Condições ), você deve configurar Unique count by key (Contagem única por chave ), Max unique values (Máximo de valores únicos ) e In timeframe (Período de tempo).

  1. Em Unique count by key (Contagem única por tecla ), selecione a tecla que deseja monitorar.

  2. Para Valores exclusivos máximos, especifique o número máximo de valores exclusivos para a Contagem exclusiva por chave dentro do período monitorado antes do alerta ser acionado.

  3. Para In timeframe (No período ), selecione o período a ser monitorado para valores exclusivos. O período de tempo pode ser em intervalos selecionados de 1 minute a 36 hours.

Você também pode agrupar valores da chave especificada por Contagem única por chave por uma segunda chave, selecionando Agrupar contagem única por chave específica e configurando o seguinte:

  1. Em Group by key (Agrupar por chave ), selecione a chave a ser usada para agrupar os valores-chave da chave especificada em Unique count by key (Contagem única por chave ).

  2. Usando o controle deslizante Max unique values for group by key, indique os valores exclusivos que são agrupados por Group by key. O valor Max unique count values should not exceed é calculado com base na sua seleção de controle deslizante. Como a contagem total máxima geral é limitada a 10.000, os valores de contagem máxima exclusiva não devem exceder o valor exibido vezes o valor de Valores exclusivos.

Por exemplo, se os valores exclusivos forem 663, a contagem máxima de valores exclusivos não deve exceder 15, pois 663 * 15 = 9945. Nesse caso, um valor de contagem máxima exclusiva não deve exceder 16 seria maior do que a contagem máxima geral permitida de 10.000.

Quando o limite Max unique count values should not exceed é atingido para o grupo de chaves, o alerta é acionado.

Configurar os detalhes da notificação

Conclua as etapas a seguir:

  1. Configure Notify every para definir a frequência com que você deseja receber um evento quando o alerta for acionado. Por padrão, é definido como 0 horas e 10 minutos.

  2. Ative a opção Resolver automaticamente para obter um evento quando o evento for resolvido.

    Quando a condição do alerta não estiver mais acionando eventos, o evento acionado inicialmente será marcado como resolvido.

  3. Ativar Ativar o modo fantasma para indicar que esse alerta é um alerta fantasma.

    Um alerta Phantom serve como um bloco de construção para alertas de fluxo.

    Um alerta Phantom não aciona notificações de eventos independentes.

    Quando você ativa essa opção, a seção Notificações é removida da definição de alerta.

  4. Adicione uma integração.

    Você deve ter uma integração de saída definida para poder adicionar uma integração. Para obter mais informações, consulte Configuração da integração com o serviço Event Notifications).

Definir um cronograma e o conteúdo do registro a ser incluído

Conclua as etapas a seguir:

  1. Na seção Schedule (Programação ), defina uma programação para controlar quando esse alerta é ativado. Você pode escolher dias e horários específicos.

  2. Na seção Notification Content (Conteúdo da notificação ), defina se deseja incluir um exemplo de linha de log ou apenas alguns campos no evento acionado.

    Escolha chaves JSON específicas para incluir na notificação de alerta ou deixe essa opção em branco para incluir o texto completo do registro na mensagem de alerta:

    • Opção 1: Deixe em branco para incluir uma linha de registro que corresponda às condições de filtragem do alerta.

    • Opção 2: Especifique chaves JSON para incluir campos selecionados no formato de pares de chave:valor. Observe que, para poder adicionar campos, seus registros de log devem estar no formato JSON.

      As chaves JSON que contêm um . em seu nome não podem ser usadas como campos selecionados.

    • Opção 3: Especifique um caminho JSON como o filtro.

Quando um alerta é acionado, há limitações para a quantidade de dados que são incluídos no evento. Para obter mais informações sobre essas limitações, consulte Tamanho dos dados.

Salvar a configuração do alerta

Conclua as etapas a seguir:

  1. Verifique o alerta.

    Clique em Verify (Verificar ) para avaliar os dados e descobrir quantas vezes o alerta correspondeu aos critérios nas últimas 24 horas.

    A verificação avalia os dados somente no pipeline Insights prioritários. Se o seu alerta estiver configurado para ser acionado em dados disponíveis no pipeline Analisar e alertar, observe que esse recurso não está disponível.

  2. Clique em Criar alerta.

Verificação de seu alerta

Acionar um alerta. Depois que um alerta é acionado e processado, o sistema envia notificações para os usuários ou equipes designados por meio de vários canais, como e-mail, Slack, SMS ou plataformas integradas de gerenciamento de incidentes. Em seguida, você pode ir para a página Incidents (Incidentes ) para ver informações sobre os alertas acionados. Para obter mais informações, consulte Gerenciamento de alertas acionados em IBM Cloud Logs.