配置新值警报

新值警报由时间间隔内首次出现的新值触发。 所有值都将根据警报激活时动态创建的列表进行测试。 警报由特定查询设置,该查询可识别日志子集(如有需要),并定义了一个关键字,用于跟踪所需时间间隔内的新值。

在许多使用案例中,该警报可让您自动检测系统中可能存在的异常行为。

例如:

安全性:新的域连接可能会触发警报。

监控:新的应用程序错误代码可能会触发警报。 许多应用程序都会发送一个 error_code 字段。 该字段的新值表示应用程序出现了新问题。

新价值警报的考虑因素

  • 新的或更新的警报将在配置的警报时间窗口或 7 天(以较短者为准)后生效。 这样,IBM Cloud Logs 就可以对不同的值集进行训练,捕捉基线,并尽量避免错误通知。

  • 在定义的时间窗口内,警报最多可跟踪 50K 个唯一值。 当捕获值列表达到 50K 时,将不会触发警报,直到列表中的值被清除。 当一个值在列表中的时间等于警报时间窗口时,该值将从列表中清除。 删除后首次检测到该值将触发警报。

  • 将使用前 255 个字符作为值。 例如,如果有两个值的前 255 个字符相同,它们将被视为相同的值。

  • 警报触发后有 5 分钟的“静默”时间。 在此期间,新值将被添加到列表中,但不会触发警报。

先决条件

  • 了解IBM Cloud Logs中的警报。 有关详细信息,请参阅 警报
  • 检查您是否有一个与您的 Event Notifications实例位于同一帐户中的IBM Cloud Logs实例,以及是否有权在Event Notifications实例中配置资源。
  • 检查IBM Cloud Logs实例和Event Notifications实例之间的出站集成是否已配置。 有关更多信息,请参阅 配置出站集成以进行连接

启动警报管理

完成以下步骤:

  1. 在控制台中,单击导航菜单图标导航菜单图标 > 资源列表
  2. 选择您的IBM Cloud Logs 实例。
  3. 在IBM Cloud Logs导航中,单击警报图标警报图标>警报管理
  4. 单击新警报

选择要配置的警报类型

完成以下步骤:

  1. 选择警报类型。 更多信息,请参阅 警报类型

  2. 详细信息部分,完成以下步骤:

    1. 输入名称。

      • 名称的最大长度为 4096 个字符。
    2. [可选]输入描述。

      • 说明的最大长度为 4096 个字符。
    3. [可选]添加一个或多个标签。

      标签是键值对,以后可以用来快速搜索。

指定将根据过滤标准分析的日志

完成以下步骤,指定将根据过滤标准进行分析的日志:

  1. 指定 Lucene 搜索查询,以指定作为警报一部分返回的日志。

    您可以定义一个查询,根据自由文本字符串进行筛选。 例如,要在识别到返回代码为 403 的 POST 请求时触发警报,可以输入 "POST 403" 作为搜索查询。 查询将查找包含 403POST 值的日志。

    您可以定义一个查询,过滤特定字段与查询中的值相匹配的日志。 例如,您可以定义一个查询,搜索环境字段中的生产值:environment:"production"

    您可以定义一个查询,使用格式 [START_VALUE TO END_VALUE] 过滤特定字段与数值范围相匹配的日志。 例如,要搜索字段 RC 有 2xx 状态代码的日志,可以使用查询:rc.numeric:[400 TO 499]

    您可以定义查询,过滤特定字段与正则表达式RegEx) 匹配的日志。 用 / 包住RegEx表达式。 例如,您可以定义一个查询来搜索不同的区域,如字段区域中的 west-europe-1, west-europe-2, west-us-1region:/west-(europe|us)-[12]/

    您可以定义使用布尔运算符 ANDORNOT 的复杂查询。 例如,您可以定义一个查询,如 environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. 选择 1 个或多个应用程序,增加日志过滤功能。

  3. 选择 1 个或多个子系统,增加日志过滤功能。

  4. 通过选择 1 个或多个日志等级来增加日志过滤功能。

    有效值为 Debug, Verbose, Info, Warning, Error,和 Critical

指定触发条件

指定触发条件,该条件将根据包含在此警报分析中的数据进行评估。

条件部分,配置触发条件:

在“要跟踪的按键”中选择要监控警报的按键。

最后通知新值中选择要监控的时间段。

如果在所选时间段内检测到密钥有新值,就会触发警报。

“按组”中,您最多可以配置 2 个 JSON 字段,这些字段的值将被汇总并决定何时触发警报。

  • 在指定的时间范围内,当任何汇总值超过过滤条件部分配置的阈值时,就会触发警报。

  • 在指定的时间范围内,当特定的汇总值达到条件阈值时,就会触发警报。

  • 如果配置 2 个值,匹配的日志将首先按父字段聚合,然后再按子字段聚合。 当阈值满足父类和子类的唯一组合时,警报就会触发。

配置通知详情

完成以下步骤:

  1. 配置“每次通知”,以定义触发警报后多久会收到一次事件。 默认设置为 0 小时 10 分钟。

  2. 启用“自动解决”,以便在事件解决后获取事件。

    当警报的条件不再触发事件时,最初被触发的事件将被标记为已解决。

  3. 启用 启用幻影模式,表示此警报为幻影警报。

    幻影警报是流量警报的基础模块。

    幽灵警报不会触发独立的事件通知。

    启用此选项后,警报定义中的“通知”部分将被删除。

  4. 添加集成。

    必须已定义外发集成,才能添加集成。 有关详细信息,请参阅 配置与Event Notifications服务的集成

设置时间表和日志内容

完成以下步骤:

  1. 在“时间表”部分,设置时间表以控制何时启用此警报。 您可以选择特定的日期和时间。

  2. 在“通知内容”部分,定义是否要在触发的事件中包含日志行示例或仅包含某些字段。

    选择要包含在警报通知中的特定 JSON 键,或留空以在警报信息中包含完整的日志文本:

    • 选项 1:留空,包含符合警报过滤条件的一个日志行。

    • 选项 2:指定 JSON 键,以包含键:值对格式的选定字段。 请注意,要添加字段,日志记录必须是 JSON 格式。

      名称中包含 . 的 JSON 键不能用作选定字段。

    • 选项 3:指定一个 JSON 路径作为过滤器。

触发警报时,事件中包含的数据量是有限制的。 有关这些限制的更多信息,请参阅 数据大小

保存警报配置

完成以下步骤:

  1. 验证警报。

    单击“验证”评估数据,找出警报在过去 24 小时内符合标准的次数。

    验证仅评估优先级洞察管道中的数据。 如果您的警报配置为根据分析和警报管道中的数据触发,请注意此功能不可用。

  2. 单击创建警报

验证您的警报

触发警报。 一旦触发并处理了警报,系统就会通过电子邮件、Slack、短信或集成事件管理平台等各种渠道向指定用户或团队发送通知。 然后,您可以进入“事件”页面查看触发警报的相关信息。 有关更多信息,请参阅 IBM Cloud Logs中的管理触发式警报