Enriquecendo dados

Você pode enriquecer facilmente seus dados de registro com IBM Cloud Logs. É possível incluir campos automaticamente em seus logs JSON com base em correspondências específicas em seus dados de log usando uma origem de dados customizada predefinida de sua própria origem. Dessa forma, é possível aprimorar seus dados de log com informações de negócios, operações ou segurança que não estão disponíveis no tempo de execução.

É possível enriquecer seus logs de duas maneiras possíveis:

  • Selecione uma chave de registro a ser usada para consultar um valor de chave e enriquecer os registros automaticamente durante a ingestão.. Os logs são salvos com os campos enriquecidos As vantagens deste modo são:

    • Os logs são enriquecidos automaticamente

    • Os logs incluem os dados de enriquecimento, que podem ser consumidos em todos os lugares (por exemplo, em qualquer consulta e também por produtos de terceiros que leem os logs do depósito)

  • Use a consulta DataPrime enrich para consultar um valor em uma tabela e enriquecer o log dinamicamente para a consulta. As vantagens deste modo são:

    • É possível enriquecer logs antigos já alimentados no IBM Cloud Logs.

    • O enriquecimento não aumenta o tamanho dos logs armazenados, pois o enriquecimento é feito dinamicamente e é usado somente para os resultados da consulta.

Casos de uso de enriquecimento de dados

Alguns casos de uso de exemplo em que o enriquecimento pode ser útil são:

Monitoring

Neste exemplo, suponha que tenhamos logs com um UUID representando um cliente. No entanto, nenhum campo existe no log com o nome do cliente.

É possível enriquecer o log incluindo um campo contendo o nome do cliente para que seja possível visualizar e procurar a base de logs no nome.. Com o enriquecimento personalizado, você cria o enriquecimento configurando um arquivo CSV para mapear cada UUID para um nome de cliente.

Segurança

Neste exemplo, os logs contêm um campo com um nome de domínio que representa onde um aplicativo é acessado. Você deseja criar um alerta que crie uma notificação se uma tentativa de acessar o aplicativo for feita de um domínio não autorizado.

Você pode criar um arquivo CSV com uma lista de domínios permitidos para que cada registro seja enriquecido com um campo (domain_enriched) com a palavra allowed para os domínios da lista. Em seguida, é possível criar um alerta para logs que não contêm esse campo (por exemplo, NOT domain_enriched:allowed).