配置唯一计数警报
随着数据量的增长以及日志、度量和安全系统生成的警报数量呈指数级增长,警报重要性的最有力指标之一就是受警报影响的元素数量。 例如:在调用 API 时遇到 5XX 错误的用户数量、返回错误的 Kafka 消费者群组数量、当前加载网站超过 3 秒的 CDN 位置数量,或单个用户尝试登录云服务控制台的不同密码数量。
唯一值计数警报是根据日志中符合查询条件的指定键相关唯一值的数量触发的。
这类警报可帮助您了解潜在问题的严重性或广泛性,而无需分析数据或仪表盘。
先决条件
- 了解IBM Cloud Logs中的警报。 有关详细信息,请参阅 警报。
- 检查您是否有一个与您的 Event Notifications实例位于同一帐户中的IBM Cloud Logs实例,以及是否有权在Event Notifications实例中配置资源。
- 检查IBM Cloud Logs实例和Event Notifications实例之间的出站集成是否已配置。 有关更多信息,请参阅 配置出站集成以进行连接。
启动警报管理
完成以下步骤:
- 在控制台中,单击导航菜单图标
> 资源列表。
- 选择您的IBM Cloud Logs 实例。
- 在IBM Cloud Logs导航中,单击警报图标
>警报管理。
- 单击新警报。
选择要配置的警报类型
完成以下步骤:
-
选择警报类型。 更多信息,请参阅 警报类型。
-
在详细信息部分,完成以下步骤:
-
输入名称。
- 名称的最大长度为 4096 个字符。
-
[可选]输入描述。
- 说明的最大长度为 4096 个字符。
-
[可选]添加一个或多个标签。
标签是键值对,以后可以用来快速搜索。
-
指定将根据过滤标准分析的日志
完成以下步骤,指定将根据过滤标准进行分析的日志:
-
指定
Lucene搜索查询,以指定作为警报一部分返回的日志。您可以定义一个查询,根据自由文本字符串进行筛选。 例如,要在识别到返回代码为 403 的 POST 请求时触发警报,可以输入
"POST 403"作为搜索查询。 查询将查找包含403和POST值的日志。您可以定义一个查询,过滤特定字段与查询中的值相匹配的日志。 例如,您可以定义一个查询,搜索环境字段中的生产值:
environment:"production"您可以定义一个查询,使用格式
[START_VALUE TO END_VALUE]过滤特定字段与数值范围相匹配的日志。 例如,要搜索字段RC有 2xx 状态代码的日志,可以使用查询:rc.numeric:[400 TO 499]您可以定义查询,过滤特定字段与正则表达式RegEx) 匹配的日志。 用
/包住RegEx表达式。 例如,您可以定义一个查询来搜索不同的区域,如字段区域中的west-europe-1, west-europe-2, west-us-1:region:/west-(europe|us)-[12]/您可以定义使用布尔运算符
AND、OR和NOT的复杂查询。 例如,您可以定义一个查询,如environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
选择 1 个或多个应用程序,增加日志过滤功能。
-
选择 1 个或多个子系统,增加日志过滤功能。
-
通过选择 1 个或多个日志等级来增加日志过滤功能。
有效值为
Debug,Verbose,Info,Warning,Error,和Critical。
指定触发条件
指定触发条件,该条件将根据包含在此警报分析中的数据进行评估。
在“条件”部分,您必须配置“按键唯一计数”、“最大唯一值”和“在时间范围内”。
-
在“按键独特计数”中选择要监控的按键。
-
对于 “最大唯一值”, 请指定在触发警报之前,监控时间范围内按键的唯一计数键的最大唯一值数。
-
为 " In timeframe"(时间范围 )选择要监控唯一值的时间范围。 时间间隔可从
1 minute到36 hours。
您还可以通过选择按特定键对唯一计数进行分组,然后配置以下内容,将按****唯一计数指定的键的值按第二个键分组:
-
在“按键分组”中,选择用于分组在“按键唯一计数”中指定的键值的键。
-
使用按键分组的最大唯一值滑块,指出按键分组的唯一值。 最大唯一计数值不应超过根据滑块选择计算得出的值。 由于最大总计数限制为 10000,因此最大唯一计数值不能超过显示值乘以唯一值。
例如,如果唯一值为 663,则最大唯一计数值不应超过 15,因为 663 * 15 = 9945。 在这种情况下,最大唯一计数值不应超过 16,这将大于允许的总最大计数 10000。
当达到关键字组的最大唯一计数值不应超过阈值时,就会触发警报。
配置通知详情
完成以下步骤:
-
配置“每次通知”,以定义触发警报后多久会收到一次事件。 默认设置为 0 小时 10 分钟。
-
启用“自动解决”,以便在事件解决后获取事件。
当警报的条件不再触发事件时,最初被触发的事件将被标记为已解决。
-
启用 启用幻影模式,表示此警报为幻影警报。
幻影警报是流量警报的基础模块。
幽灵警报不会触发独立的事件通知。
启用此选项后,警报定义中的“通知”部分将被删除。
-
添加集成。
必须已定义外发集成,才能添加集成。 有关详细信息,请参阅 配置与Event Notifications服务的集成。
设置时间表和日志内容
完成以下步骤:
-
在“时间表”部分,设置时间表以控制何时启用此警报。 您可以选择特定的日期和时间。
-
在“通知内容”部分,定义是否要在触发的事件中包含日志行示例或仅包含某些字段。
选择要包含在警报通知中的特定 JSON 键,或留空以在警报信息中包含完整的日志文本:
-
选项 1:留空,包含符合警报过滤条件的一个日志行。
-
选项 2:指定 JSON 键,以包含键:值对格式的选定字段。 请注意,要添加字段,日志记录必须是 JSON 格式。
名称中包含
.的 JSON 键不能用作选定字段。 -
选项 3:指定一个 JSON 路径作为过滤器。
-
触发警报时,事件中包含的数据量是有限制的。 有关这些限制的更多信息,请参阅 数据大小。
保存警报配置
完成以下步骤:
-
验证警报。
单击“验证”评估数据,找出警报在过去 24 小时内符合标准的次数。
验证仅评估优先级洞察管道中的数据。 如果您的警报配置为根据分析和警报管道中的数据触发,请注意此功能不可用。
-
单击创建警报。
验证您的警报
触发警报。 一旦触发并处理了警报,系统就会通过电子邮件、Slack、短信或集成事件管理平台等各种渠道向指定用户或团队发送通知。 然后,您可以进入“事件”页面查看触发警报的相关信息。 有关更多信息,请参阅 IBM Cloud Logs中的管理触发式警报。