Todos os produtos
Search
Central de documentação

Security Center:Configure observability monitoring and alerts for Agentic SOC

Última atualização: Jun 27, 2026

Use o recurso de observabilidade em nuvem do Agentic SOC com o Simple Log Service (SLS) para monitorar e criar alertas sobre a integridade do serviço, o uso de logs e outras métricas operacionais.

Cenários de negócios

Durante as operações e manutenção diárias, você pode enfrentar os seguintes problemas com o Agentic SOC:

  • Riscos à disponibilidade do serviço: Interrupções na ingestão de logs ou operações anormais nos módulos principais podem passar despercebidas, degradando as capacidades de análise de segurança.

  • Dificuldades no gerenciamento de custos: O tráfego de ingestão de logs pode exceder as expectativas, gerando custos imprevistos de armazenamento e consulta no SLS sem um monitoramento adequado.

  • Baixa eficiência operacional: A ausência de uma visão unificada de monitoramento e mecanismos de alerta dificulta a integração do status operacional do Agentic SOC ao seu sistema existente de operações e manutenção.

Fluxo de trabalho

O recurso de observabilidade em nuvem envia logs de status operacional do Agentic SOC para o Simple Log Service (SLS). Em seguida, use os alertas do SLS para monitorar esses logs e enviar notificações.

image
  1. Geração de logs: Os módulos do Agentic SOC, como medição de uso e integridade de módulos, geram logs de monitoramento durante a execução.

  2. Entrega de logs: Após ativar o recurso de observabilidade em nuvem, o Agentic SOC entrega esses logs de monitoramento em tempo real ao projeto do SLS especificado.

  3. Armazenamento de logs: O sistema armazena os logs em um Logstore no SLS.

  4. Monitoramento e alertas: As regras de alerta no SLS executam periodicamente instruções de consulta (SQL) para verificar se as condições de acionamento foram atendidas.

  5. Envio de notificações: Quando um alerta é acionado, uma política de ação envia notificações para os canais especificados, como mensagens de texto, DingTalk ou e-mail.

Procedimento

Etapa 1: Ativar o recurso de observabilidade em nuvem

Ative o recurso de observabilidade em nuvem no console do Agentic SOC para entregar logs de monitoramento ao Simple Log Service (SLS).

  1. Acesse a página de configuração da Cloud Observability****

    1. Faça login no console do Security Center - System Settings - Feature Settings. Na parte superior da página, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

    2. Na aba Settings, clique em Cloud Observability.

  2. Ative o recurso

    Na seção Basic Settings da aba de configuração da Cloud Observability, ative a chave Enable Cloud Observability.

  3. Configure as informações de armazenamento de logs

    Na seção Detailed Configuration da aba de configuração da Cloud Observability, especifique os seguintes parâmetros:

    • Monitoring Module: Ative as chaves correspondentes aos tipos de log que deseja entregar.

      • Module Health: Monitora o status de execução, conexão e desempenho de cada módulo.

      • Usage Metering: Monitora o tráfego de ingestão de logs e a capacidade de armazenamento.

    • Log Storage Location:

      • Region: Selecione a região onde deseja armazenar os logs de observabilidade em nuvem.

        Aviso

        Não é possível alterar a região de armazenamento de logs após a configuração inicial. O sistema cria automaticamente um Project e um Logstore dedicados no SLS dentro da região selecionada.

      • Project: Criado automaticamente com base na região selecionada. Formato: sas-observability-AccountUID-RegionID.

      • Logstore Mapping: Dois Logstores são criados automaticamente.

        • health-log: Armazena logs de Module Health.

        • metering-log: Armazena logs de Usage Metering.

    • Data Retention Days: Defina o período de retenção de dados. Padrão: 30 dias.

      Nota

      Um período de retenção maior resulta em custos de armazenamento mais elevados.

  4. Save Configuration: Clique em Save Configuration. O Agentic SOC iniciará a entrega de logs para o Project do SLS especificado.

    Importante

    O armazenamento de logs de observabilidade em nuvem gera taxas adicionais cobradas pelo Simple Log Service (SLS).

Etapa 2: Configurar regras de notificação de alerta

Procedimento

  1. Na aba Cloud Observability, clique em Alert Center no canto inferior direito para acessar a página de configuração da central de alertas.

  2. Na aba Alert Rules, clique em Create Alert e configure os seguintes parâmetros:

    Nota

    Para mais informações, consulte Criar uma regra de alerta.

    Parâmetro

    Descrição

    Rule Name

    Nome da regra de alerta.

    Check Frequency

    Frequência com que o SLS verifica os resultados de consulta e análise.

    • Hourly: Verifica os resultados de consulta e análise a cada hora.

    • Daily: Verifica os resultados diariamente em um horário específico.

    • Weekly: Verifica os resultados semanalmente em um dia e horário específicos.

    • Fixed Interval: Verifica os resultados em um intervalo fixo.

    • Cron: Verifica os resultados com base em uma expressão Cron.

      Nota

      As expressões Cron utilizam formato de 24 horas com precisão de minutos. Exemplos:

      • 0/5 : Verifica a cada 5 minutos, começando no minuto 0.

      • 0 0/1 *: Verifica a cada hora, começando às 00:00.

      • 0 18 *: Verifica às 18:00 todos os dias.

      • 0 0 1 : Verifica à meia-noite no primeiro dia de cada mês.

      Sintaxe de expressão Cron: Tarefas Cron.

    Query statistics

    Clique na caixa de entrada para abrir a caixa de diálogo Query statistics e configurar a instrução de consulta e análise.

    • Aba Associated report: Selecione um painel para monitorar.

    • Aba Advanced Settings:

    Para múltiplas consultas, utilize Set operations para correlacionar resultados. Configurar instruções de consulta.

    Group evaluation

    Agrupa os resultados de consulta e análise. Configurar avaliação de grupo.

    • Custom label: O SLS agrupa os resultados pelos campos especificados. A condição de acionamento é avaliada por grupo, gerando um alerta para cada grupo correspondente em cada intervalo de verificação.

      É possível especificar vários campos.

    • No grouping: Gera um único alerta por intervalo de verificação quando a condição de acionamento é atendida.

    • Auto label: Disponível quando Metricstore estiver selecionado em Query statistics. O SLS agrupa automaticamente os resultados por rótulos.

      A condição de acionamento é avaliada por grupo, gerando um alerta para cada grupo correspondente em cada intervalo de verificação.

    Trigger Condition

    Define a condição que aciona o alerta e sua gravidade.

    • Condição de acionamento

      • Data exists: Aciona um alerta se os resultados da consulta contiverem dados.

      • A specific number of data rows exists: Aciona um alerta se o número de linhas de dados nos resultados for igual a N.

      • Data matches expression: Aciona um alerta se os resultados contiverem dados correspondentes à expressão.

      • A specific number of data rows match expression: Aciona um alerta se N linhas de dados nos resultados corresponderem à expressão.

    • Gravidade

      Controla a redução de ruído de alertas e o roteamento de notificações. Adicione condições baseadas em gravidade às políticas de alerta e de ação. Configurar gravidade do alerta.

      • Simples: Selecione uma gravidade. Todos os alertas desta regra compartilharão a mesma gravidade.

      • Condicional: Clique em Add para definir gravidades diferentes com base em condições específicas.

    Sintaxe de expressão de condição de alerta: Sintaxe para expressões de condição de alerta.

    Add Tag

    Atributos de identificação chave-valor para alertas. Os rótulos controlam a redução de ruído e o roteamento de notificações. Adicione condições baseadas em rótulos às políticas de alerta e de ação. Adicionar rótulos e anotações.

    Add Annotation

    Metadados chave-valor para alertas. As anotações controlam a redução de ruído e o roteamento de notificações. Adicione condições baseadas em anotações às políticas de alerta e de ação. Adicionar rótulos e anotações.

    Ative Auto-add annotations para incluir campos como __count__ nos alertas. Anotações automáticas.

    Recovery Notification

    Quando a chave Recovery Notification está ativada, uma notificação de recuperação é enviada assim que o alerta for resolvido. Por exemplo, se o uso da CPU exceder 95% e posteriormente cair para 95% ou menos, uma notificação de recuperação será enviada. Configurar uma notificação de recuperação.

    Advanced settings > Consecutive trigger threshold

    Número de verificações consecutivas que devem atender à condição de acionamento antes que o alerta seja disparado. Verificações que não correspondem não são contabilizadas.

    Advanced settings > No-data alert

    Quando No-data alert está ativado, um alerta é disparado se as verificações consecutivas sem dados excederem o Threshold of Continuous Triggers. Para múltiplas consultas, isso se aplica ao resultado pós-operação de conjunto. Alerta de ausência de dados.

    Destination

    Selecione um ou mais destinos para eventos de alerta.

    • Eventstores: Grava eventos de alerta em um Eventstore.

    • CloudMonitor Event Center: Envia alertas para o CloudMonitor Event Center para gerenciamento e notificação.

    • SLS notification: Roteia alertas através do serviço de notificação do SLS usando políticas de alerta e de ação.

    Destination - Eventstore

    • Enable: Ative para gravar alertas no Eventstore especificado.

    • Region: Região do Eventstore de destino.

    • Project: Projeto do Eventstore de destino.

    • Eventstores: Eventstore alvo para eventos de alerta.

    • Authorization Method:

    Destination - CloudMonitor Event Center

    Destination - SLS notification

    • Enable: Ative para rotear alertas através do serviço de notificação do SLS.

    • Alert Policy

      Modo simples

      • O SLS utiliza a política de alerta dinâmica integrada (sls.builtin.dynamic) por padrão.

      • Configure um grupo de ações.

        Após configurar um grupo de ações, o SLS cria automaticamente uma política de ação chamada Rule Name-Action Policy. Todos os alertas desta regra utilizarão essa política. Canais de notificação.

        Importante

        Modifique esta política de ação na página Action policies. Adicionar uma condição altera automaticamente a configuração de Alert Policy para Standard Mode.

      • Repeat interval: Durante este intervalo, alertas repetidos acionam a política de ação apenas uma vez.

      Modo padrão

      • O SLS utiliza a política de alerta dinâmica integrada (sls.builtin.dynamic) por padrão.

      • Selecione uma política de ação integrada ou personalizada. Políticas de ação.

      • Repeat interval: Durante este intervalo, alertas repetidos acionam a política de ação apenas uma vez.

      Modo avançado

  3. Após concluir a configuração, clique em OK.

Exemplos de configuração

Queda de tráfego para zero

  • Cenário: O tráfego de ingestão de logs para o Agentic SOC cai abruptamente para 0.

  • Solução: A cada 10 minutos, o sistema verifica o volume de logs do período anterior de 10 minutos. Se o volume for 0, considera-se que o relatório de dados foi interrompido e um alerta é acionado. O alerta é enviado por mensagem de texto, com um período de resfriamento de 10 minutos para evitar notificações duplicadas.

  • Configuração:

    • Check Frequency: Intervalo fixo de 10 minutos.

    • Query Statistics: Clique em Create. Na caixa de diálogo Query Statistics, clique na aba Advanced Settings e especifique os seguintes parâmetros:

      • Type: Logstore

      • Authorization: Default.

      • Logstore: metering-log

      • Dedicated SQL: Disable.

      • Time Range: 10 minutos (relativo à hora). A consulta SQL é a seguinte:

        * and type: log_traffic |
        select if(t.log_size is null, 0, t.log_size) from (select sum(log_size) log_size from log) t
    • Group Evaluation: No Grouping.

    • Trigger Condition: Data matches condition. A Evaluation Expression é _col0<=0.

    • Destination: Selecione Simple Log Service Notification e ative a chave.

      • Alert Policy:

        • Mode: Simple mode.

        • Action Group:

          • Notification Method: Text Message. Para mais informações sobre configurações de outros canais, consulte Canais de notificação.

          • Recipient Type: Static Recipient.

            Nota

            Para mais informações sobre como definir um destinatário dinâmico, consulte Definir destinatários dinâmicos

          • Alert Template: Modelo de conteúdo integrado do SLS.

          • Period: Any.

      • Repeat Interval: 10 minutos.

Anomalia de ingestão

  • Cenário: O status de uma fonte de dados no Integration Center está anormal.

  • Solução: A cada 15 minutos, o sistema verifica o Logstore de Module Health buscando logs onde o status não seja normal. Um alerta é acionado caso tal log seja encontrado.

  • Configuração:

    • Check Frequency: Intervalo fixo de 15 minutos.

    • Query Statistics: Clique em Create. Na caixa de diálogo Query Statistics, clique na aba Advanced Settings e especifique os seguintes parâmetros:

      • Type: Logstore

      • Authorization: Default.

      • Logstore: health-log

      • Dedicated SQL: Disable.

      • Time Range: 15 minutos (relativo à hora). A consulta SQL é a seguinte:

      • * and type: data_ingestion_health | 
        select count(*) count from log where status != 'normal'

      image

    • Trigger Condition: Data matches condition. A Evaluation Expression é count>0.

    • Destination: Selecione SLS Notification e ative a chave.

      • Alert Policy:

        • Mode: Simple mode.

        • Action Group:

          • Notification Method: Text Message. Para mais informações sobre configurações de outros canais, consulte Canais de notificação.

          • Recipient Type: Static Recipient.

            Nota

            Para mais informações sobre como definir um destinatário dinâmico, consulte Definir destinatários dinâmicos

          • Alert Template: Modelo de conteúdo integrado do SLS.

          • Period: Any.

      • Repeat Interval: 15 minutos.

Custos e riscos

  • Custo: Após ativar a Cloud Observability, os logs de monitoramento são entregues continuamente ao SLS. As taxas de armazenamento de logs e análise de consultas são cobradas pelo SLS. O período padrão de retenção de dados é de 30 dias.

  • Risco: Não é possível alterar a região de armazenamento de logs após a configuração inicial. Escolha a região com cuidado, pois uma seleção incorreta pode aumentar a latência do link de dados e a complexidade de gerenciamento.