設定新值警示

新值警示會在時間間隔內首次出現新值時觸發。 所有值都會針對清單進行測試,該清單是在警示作用中動態建立的。 警報由特定的查詢設定,該查詢會識別紀錄的子集 (如果需要),並定義一個關鍵以追蹤想要的間隔內的新值。

在許多使用個案中,此警報可讓您自動偵測系統內可能出現的異常行為。

例如:

安全性:新的網域連線可能會觸發警報。

監控:新的應用程式錯誤代碼可能會觸發警報。 許多應用程式都會傳送 error_code 欄位。 此欄位的新值表示應用程式出現新問題。

新價值警示的考慮因素

  • 新的或更新的警報會在設定的警報時間視窗或 7 天(以較短者為準)之後生效。 這樣 IBM Cloud Logs 就可以在不同值的集合上進行訓練,擷取基線,並嘗試防止錯誤通知。

  • 在定義的時間視窗中,警報最多可追蹤 50K 唯一值。 當擷取值清單到達 50K 時,才會觸發警報,直到清單中的值被清除為止。 當值在清單中的時間等於警示時間視窗時,該值會從清單中清除。 刪除此值後,若第一次偵測到此值,就會觸發警報。

  • 前 255 個字元將作為值。 例如,如果有 2 個值的前 255 個字元相同,它們會被視為相同的值。

  • 警報觸發後,有 5 分鐘的「靜音」時間。 在此期間,會有新的值加入清單,但不會觸發警報。

先決條件

  • 了解IBM Cloud Logs中的警報。 有關更多信息,請參閱 警報
  • 檢查您是否擁有與您的 Event Notifications實例位於同一帳戶中的IBM Cloud Logs實例,以及在Event Notifications
  • 檢查是否配置了IBM Cloud Logs實例和Event Notifications實例之間的出站整合。 有關更多信息,請參閱 配置出站整合以進行連接

啟動警報管理

請完成下列步驟:

  1. 在控制台中,按一下導航功能表圖示導覽功能表圖示> 資源清單
  2. 選擇您的IBM Cloud Logs實例。
  3. 在IBM Cloud Logs導覽中,按一下警報圖示警報圖示>警報管理
  4. 點擊新警報

選擇要設定的警報類型

請完成下列步驟:

  1. 選擇警報類型。 有關詳細信息,請參閱 警報類型

  2. 詳細資料部分,完成下列步驟:

    1. 輸入名稱。

      • 名稱的最大長度為 4096 個字元。
    2. [選項]輸入說明。

      • 說明的最大長度為 4096 個字元。
    3. [選項]加入一個或多個標籤。

      標籤是鍵:值對,您可以稍後使用它們進行快速搜尋。

指定將根據過濾條件進行分析的日誌

完成以下步驟以指定將根據過濾條件進行分析的日誌:

  1. 指定 Lucene 搜尋查詢,以指定將作為警報一部分傳回的記錄。

    您可以定義基於自由文字字串進行篩選的查詢。 例如,要在識別出回傳代碼為 403 的 POST 請求時觸發警報,您可以輸入 "POST 403" 作為搜尋查詢。 該查詢將尋找包含值 403POST 的日誌。

    您可以定義一個查詢來過濾特定欄位與查詢中的值相符的日誌。 例如,您可以定義查詢,搜尋環境欄位中的生產值:environment:"production"

    您可以定義一個查詢,用於過濾特定欄位與使用 [START_VALUE TO END_VALUE] 格式的一系列數值相符的日誌。 例如,若要搜尋 2xx 狀態代碼欄位 RC 的日誌,您可以使用查詢:rc.numeric:[400 TO 499]

    您可以定義一個查詢來過濾特定欄位與正規表示式 ( RegEx ) 相符的日誌。 用 / 包裹RegEx表達式。 例如,您可以定義一個查詢來搜尋不同區域,例如在欄位區域中搜尋 west-europe-1, west-europe-2, west-us-1region:/west-(europe|us)-[12]/

    您可以定義使用布林運算子 ANDORNOT 的複雜查詢。 例如,您可以定義查詢,例如 environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. 透過選擇 1 個或多個應用程式來新增額外的日誌過濾。

  3. 透過選擇 1 個或多個子系統來新增額外的日誌過濾。

  4. 透過選擇 1 個或多個日誌等級來新增額外的日誌過濾。

    有效值為:DebugVerboseInfoWarningErrorCritical

指定觸發條件

指定觸發條件,該條件會針對包含在此警報分析中的資料進行評估。

在「件」區段中,設定您的觸發條件:

要追蹤的鑰匙中,選擇要監控警報的鑰匙。

最後通知新值中選擇要監控的時間段。

如果在選取的時間段內偵測到關鍵有新的值,就會觸發警報。

Group By 中,您最多可以配置 2 個 JSON 字段,這些字段的值將被聚合並確定何時觸發警報。

  • 當指定時間範圍內任何聚合值出現超過過濾條件部分中配置的閾值時,就會觸發警報。

  • 當指定時間範圍內特定聚合值滿足條件閾值時,將觸發警報。

  • 如果配置2個值,則匹配的日誌將首先按父字段聚合,然後按子字段聚合。 當閾值滿足父級和子級的唯一組合時,將觸發警報。

配置通知詳細信息

請完成下列步驟:

  1. 配置通知間隔以定義觸發警報後您希望取得事件的頻率。 預設為 0 小時 10 分鐘。

  2. 啟用「自動解決」,以在事件已解決時取得事件。

    當警示的條件不再觸發事件時,最初被觸發的事件將被標記為已解決。

  3. 啟用啟用幻像模式以指示此警報為幻象警報。

    虛擬警報充當流量警報的構建塊。

    虛擬警報不會觸發獨立的事件通知。

    當您啟用此選項時,通知部分將從警報定義中刪除。

  4. 添加集成。

    您必須定義出站整合才能新增整合。 有關更多信息,請參閱 配置與Event Notifications服務的整合

設定時間表以及要包含的日誌內容

請完成下列步驟:

  1. 在*「計劃」*部分中,設定一個計劃來控制何時啟用此警報。 您可以選擇特定的日期和時間。

  2. 在*「通知內容」*部分中,定義是要包含範例日誌行還是僅在觸發的事件中包含某些欄位。

    選擇要包含在警報通知中的特定 JSON 鍵,或將此留空以在警報訊息中包含完整的日誌文字:

    • 選項 1:留空以包含與警報過濾條件相符的一條日誌行。

    • 選項 2:指定 JSON 鍵以包含鍵:值對格式的選定欄位。 請注意,為了能夠新增字段,您的日誌記錄必須採用 JSON 格式。

      名稱中包含 . 的 JSON 鍵不能用作選取欄位。

    • 選項 3:指定 JSON 路徑作為篩選器。

當警報觸發時,事件中包含的資料量是有限制的。 有關這些限制的更多信息,請參閱 資料大小

儲存警報配置

請完成下列步驟:

  1. 驗證警報。

    按一下 「驗證」 以評估數據,以了解過去 24 小時內警報與條件相符的次數。

    驗證僅評估優先洞察管道中的資料。 如果您的警報配置為根據分析及警示管道中的可用資料觸發,請注意此功能不可用。

  2. 按一下建立警示

驗證您的警報

觸發警報。 一旦觸發並處理警報,系統就會透過電子郵件、Slack、簡訊或整合事件管理平台等各種管道向指定使用者或團隊發送通知。 然後,您可以前往事件頁面以查看有關觸發的警報的資訊。 有關更多信息,請參閱 管理IBM Cloud Logs中觸發的警報