Crie regras de alerta personalizadas para monitorar eventos específicos e garantir um monitoramento de segurança corporativa flexível. O ActionTrail gera alertas com base nas consultas, na frequência de verificação e nas condições de acionamento que você configura. Em seguida, o serviço reduz o ruído dos alertas e envia notificações conforme suas políticas de alerta e de ação.
Informações básicas
As regras de alerta personalizadas usam a sintaxe da Structured Query Language (SQL) para filtrar eventos. Para obter mais informações sobre a sintaxe SQL, consulte Visão geral da consulta e Visão geral de consulta e análise.
Procedimento
Faça login no console do ActionTrail.
No painel de navegação à esquerda, clique em Event Alerting.
Na página Alert Center, acesse a aba Alert Rules e clique em Create Alert.
-
No painel Create Alert, adicione uma configuração de consulta e análise.
Clique em Add à direita de Query and Analysis.
-
Na caixa de diálogo Query and Analysis, na aba Advanced Settings, defina Types como Logstore Name e Authorization Method como Default.
NotaOs campos Region e Project são preenchidos automaticamente para corresponder à trilha onde o alerta de eventos está ativado.
Selecione o Logstore para o qual a trilha entrega eventos. O nome do Logstore segue o formato
actiontrail_<trail_name>.-
Escolha se deseja ativar o Dedicated SQL.
NotaAuto: O Dedicated SQL fica desativado por padrão. Caso o limite de concorrência de consultas seja atingido ou os resultados sejam imprecisos, o Simple Log Service repetirá a consulta automaticamente usando o Dedicated SQL.
Enable: Ativa o Dedicated SQL para todas as consultas e análises.
Close: Desativa o Dedicated SQL.
Para mais detalhes sobre o Dedicated SQL, consulte Consulta e análise de alto desempenho e alta precisão (Dedicated SQL).
-
Defina o Query Time Range, insira uma instrução de consulta personalizada na caixa de texto à direita de Query e clique em Preview.
Para saber mais sobre instruções de consulta personalizadas, consulte Instruções de consulta personalizadas.
Clique em Confirm.
-
No painel Create Alert, configure parâmetros como Rule Name, Check Frequency, Group Evaluation, Trigger Condition, Add Tag, Add Annotation, No Data Recovery, Advanced Settings e Destination.
Para obter mais informações sobre os parâmetros, consulte Parâmetros da regra de monitoramento de alertas.
-
Clique em Confirm.
Após a criação da regra de alerta personalizada, ela aparecerá na lista de regras de alerta. Para mais informações, consulte Gerenciar regras de alerta.
Instruções de consulta personalizadas
|
Cenário |
Descrição |
Instrução de consulta personalizada |
|
Filtrar por serviço de nuvem e evento |
Filtra eventos pelo serviço de nuvem e pelo nome do evento. |
|
|
Obter e especificar parâmetros |
Filtra eventos por valores específicos de parâmetros no objeto |
|
|
Obter recursos |
Filtra eventos pelo nome ou tipo do recurso. Para mais informações sobre os parâmetros, consulte Estrutura de eventos de gerenciamento. |
Obtenha um único recurso. Por exemplo, obtenha o ID da instância afetada em um evento de liberação de instância ECS.
|
|
Obter identidades |
Filtra eventos pela identidade que os iniciou. As informações de identidade ( |
|
|
Contar ocorrências de eventos |
Conta as ocorrências de eventos e aciona um alerta quando um limiar especificado é excedido. |
|
Exemplos de alertas personalizados
A função arbitrary retorna um valor arbitrário não nulo de x. A sintaxe é arbitrary(x). Para mais informações, consulte a função arbitrary. Os exemplos a seguir usam essa função.
-
Exemplo 1: Alerta sobre liberação de instância ApsaraDB RDS
event.serviceName: RDS and (event.eventName: DeleteDBInstance or event.eventName: Release or event.eventName: DestroyDBInstance) | SELECT account_id, resourceArray[num] as instance_id, ram_user_id, user_type, user_name FROM (SELECT "event.userIdentity.accountId" as account_id, "event.userIdentity.principalId" as ram_user_id, split("event.resourceName", ';') as resourceArray, array_position(split("event.resourceType", ';'), 'ACS::RDS::DBInstance') as num, "event.userIdentity.type" as user_type, "event.userIdentity.userName" as user_name FROM log ) where num > 0 -
Exemplo 2: Alerta sobre alterações na configuração de grupo de segurança
event.eventName: CreateSecurityGroup OR event.eventName: AuthorizeSecurityGroup OR event.eventName: AuthorizeSecurityGroupEgress OR event.eventName: RevokeSecurityGroup OR event.eventName: RevokeSecurityGroupEgress OR event.eventName: JoinSecurityGroup OR event.eventName: LeaveSecurityGroup OR event.eventName: DeleteSecurityGroup OR event.eventName: ModifySecurityGroupPolicy) | select "event.userIdentity.accountId" as account_id, "event.userIdentity.principalId" as ram_user_id, "event.eventName" as event_name, arbitrary("event.userIdentity.type") as user_type, arbitrary("event.userIdentity.userName") as user_name group by account_id, ram_user_id, event_name
Documentos relacionados
Também é possível criar regras de alerta personalizadas no Simple Log Service. Para obter instruções, consulte Criar uma regra de monitoramento de alertas.
Depois de ativar uma regra de alerta, gerencie-a no Simple Log Service. Para mais informações, consulte Gerenciar regras de monitoramento de alertas.