Use o recurso de observabilidade em nuvem do Agentic SOC com o Simple Log Service (SLS) para monitorar e criar alertas sobre a integridade do serviço, o uso de logs e outras métricas operacionais.
Cenários de negócios
Durante as operações e manutenção diárias, você pode enfrentar os seguintes problemas com o Agentic SOC:
Riscos à disponibilidade do serviço: Interrupções na ingestão de logs ou operações anormais nos módulos principais podem passar despercebidas, degradando as capacidades de análise de segurança.
Dificuldades no gerenciamento de custos: O tráfego de ingestão de logs pode exceder as expectativas, gerando custos imprevistos de armazenamento e consulta no SLS sem um monitoramento adequado.
Baixa eficiência operacional: A ausência de uma visão unificada de monitoramento e mecanismos de alerta dificulta a integração do status operacional do Agentic SOC ao seu sistema existente de operações e manutenção.
Fluxo de trabalho
O recurso de observabilidade em nuvem envia logs de status operacional do Agentic SOC para o Simple Log Service (SLS). Em seguida, use os alertas do SLS para monitorar esses logs e enviar notificações.
Geração de logs: Os módulos do Agentic SOC, como medição de uso e integridade de módulos, geram logs de monitoramento durante a execução.
Entrega de logs: Após ativar o recurso de observabilidade em nuvem, o Agentic SOC entrega esses logs de monitoramento em tempo real ao projeto do SLS especificado.
Armazenamento de logs: O sistema armazena os logs em um Logstore no SLS.
Monitoramento e alertas: As regras de alerta no SLS executam periodicamente instruções de consulta (SQL) para verificar se as condições de acionamento foram atendidas.
Envio de notificações: Quando um alerta é acionado, uma política de ação envia notificações para os canais especificados, como mensagens de texto, DingTalk ou e-mail.
Procedimento
Etapa 1: Ativar o recurso de observabilidade em nuvem
Ative o recurso de observabilidade em nuvem no console do Agentic SOC para entregar logs de monitoramento ao Simple Log Service (SLS).
-
Acesse a página de configuração da Cloud Observability****
Faça login no console do Security Center - System Settings - Feature Settings. Na parte superior da página, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na aba Settings, clique em Cloud Observability.
-
Ative o recurso
Na seção Basic Settings da aba de configuração da Cloud Observability, ative a chave Enable Cloud Observability.
-
Configure as informações de armazenamento de logs
Na seção Detailed Configuration da aba de configuração da Cloud Observability, especifique os seguintes parâmetros:
-
Monitoring Module: Ative as chaves correspondentes aos tipos de log que deseja entregar.
Module Health: Monitora o status de execução, conexão e desempenho de cada módulo.
Usage Metering: Monitora o tráfego de ingestão de logs e a capacidade de armazenamento.
-
Log Storage Location:
-
Region: Selecione a região onde deseja armazenar os logs de observabilidade em nuvem.
AvisoNão é possível alterar a região de armazenamento de logs após a configuração inicial. O sistema cria automaticamente um Project e um Logstore dedicados no SLS dentro da região selecionada.
Project: Criado automaticamente com base na região selecionada. Formato:
sas-observability-AccountUID-RegionID.-
Logstore Mapping: Dois Logstores são criados automaticamente.
health-log: Armazena logs de Module Health.metering-log: Armazena logs de Usage Metering.
-
-
Data Retention Days: Defina o período de retenção de dados. Padrão: 30 dias.
NotaUm período de retenção maior resulta em custos de armazenamento mais elevados.
-
-
Save Configuration: Clique em Save Configuration. O Agentic SOC iniciará a entrega de logs para o Project do SLS especificado.
ImportanteO armazenamento de logs de observabilidade em nuvem gera taxas adicionais cobradas pelo Simple Log Service (SLS).
Etapa 2: Configurar regras de notificação de alerta
Procedimento
Na aba Cloud Observability, clique em Alert Center no canto inferior direito para acessar a página de configuração da central de alertas.
-
Na aba Alert Rules, clique em Create Alert e configure os seguintes parâmetros:
NotaPara mais informações, consulte Criar uma regra de alerta.
Parâmetro
Descrição
Rule Name
Nome da regra de alerta.
Check Frequency
Frequência com que o SLS verifica os resultados de consulta e análise.
-
Hourly: Verifica os resultados de consulta e análise a cada hora.
-
Daily: Verifica os resultados diariamente em um horário específico.
-
Weekly: Verifica os resultados semanalmente em um dia e horário específicos.
-
Fixed Interval: Verifica os resultados em um intervalo fixo.
-
Cron: Verifica os resultados com base em uma expressão Cron.
NotaAs expressões Cron utilizam formato de 24 horas com precisão de minutos. Exemplos:
-
0/5: Verifica a cada 5 minutos, começando no minuto 0. -
0 0/1 *: Verifica a cada hora, começando às 00:00. -
0 18 *: Verifica às 18:00 todos os dias. -
0 0 1: Verifica à meia-noite no primeiro dia de cada mês.
Sintaxe de expressão Cron: Tarefas Cron.
-
Query statistics
Clique na caixa de entrada para abrir a caixa de diálogo Query statistics e configurar a instrução de consulta e análise.
-
Aba Associated report: Selecione um painel para monitorar.
-
Aba Advanced Settings:
-
Na lista Type, selecione um tipo de fonte de dados:
-
Logstore: Armazena logs. Guia de início rápido para consulta e análise.
-
Metricstore: Armazena dados de métricas. Consultar e analisar dados de métricas.
-
Resource Data: Dados externos vinculados a uma regra de alerta específica. Criar dados de recursos.
-
-
Se você selecionar Logstore ou Metricstore como Type e definir uma instrução de consulta e análise, será possível ativar o Dedicated SQL. Consulta e análise de alto desempenho e alta precisão (Dedicated SQL).
-
Auto: O Dedicated SQL fica desativado por padrão. Caso um limite de simultaneidade seja atingido ou os resultados sejam imprecisos, o SLS tentará novamente automaticamente usando o Dedicated SQL.
-
Enable: Utiliza o Dedicated SQL para todas as consultas e análises.
-
Close: Desativa o Dedicated SQL.
-
-
Para múltiplas consultas, utilize Set operations para correlacionar resultados. Configurar instruções de consulta.
Group evaluation
Agrupa os resultados de consulta e análise. Configurar avaliação de grupo.
-
Custom label: O SLS agrupa os resultados pelos campos especificados. A condição de acionamento é avaliada por grupo, gerando um alerta para cada grupo correspondente em cada intervalo de verificação.
É possível especificar vários campos.
-
No grouping: Gera um único alerta por intervalo de verificação quando a condição de acionamento é atendida.
-
Auto label: Disponível quando Metricstore estiver selecionado em Query statistics. O SLS agrupa automaticamente os resultados por rótulos.
A condição de acionamento é avaliada por grupo, gerando um alerta para cada grupo correspondente em cada intervalo de verificação.
Trigger Condition
Define a condição que aciona o alerta e sua gravidade.
-
Condição de acionamento
-
Data exists: Aciona um alerta se os resultados da consulta contiverem dados.
-
A specific number of data rows exists: Aciona um alerta se o número de linhas de dados nos resultados for igual a N.
-
Data matches expression: Aciona um alerta se os resultados contiverem dados correspondentes à expressão.
-
A specific number of data rows match expression: Aciona um alerta se N linhas de dados nos resultados corresponderem à expressão.
-
-
Gravidade
Controla a redução de ruído de alertas e o roteamento de notificações. Adicione condições baseadas em gravidade às políticas de alerta e de ação. Configurar gravidade do alerta.
-
Simples: Selecione uma gravidade. Todos os alertas desta regra compartilharão a mesma gravidade.
-
Condicional: Clique em Add para definir gravidades diferentes com base em condições específicas.
-
Sintaxe de expressão de condição de alerta: Sintaxe para expressões de condição de alerta.
Add Tag
Atributos de identificação chave-valor para alertas. Os rótulos controlam a redução de ruído e o roteamento de notificações. Adicione condições baseadas em rótulos às políticas de alerta e de ação. Adicionar rótulos e anotações.
Add Annotation
Metadados chave-valor para alertas. As anotações controlam a redução de ruído e o roteamento de notificações. Adicione condições baseadas em anotações às políticas de alerta e de ação. Adicionar rótulos e anotações.
Ative Auto-add annotations para incluir campos como __count__ nos alertas. Anotações automáticas.
Recovery Notification
Quando a chave Recovery Notification está ativada, uma notificação de recuperação é enviada assim que o alerta for resolvido. Por exemplo, se o uso da CPU exceder 95% e posteriormente cair para 95% ou menos, uma notificação de recuperação será enviada. Configurar uma notificação de recuperação.
Advanced settings > Consecutive trigger threshold
Número de verificações consecutivas que devem atender à condição de acionamento antes que o alerta seja disparado. Verificações que não correspondem não são contabilizadas.
Advanced settings > No-data alert
Quando No-data alert está ativado, um alerta é disparado se as verificações consecutivas sem dados excederem o Threshold of Continuous Triggers. Para múltiplas consultas, isso se aplica ao resultado pós-operação de conjunto. Alerta de ausência de dados.
Destination
Selecione um ou mais destinos para eventos de alerta.
-
Eventstores: Grava eventos de alerta em um Eventstore.
-
CloudMonitor Event Center: Envia alertas para o CloudMonitor Event Center para gerenciamento e notificação.
-
SLS notification: Roteia alertas através do serviço de notificação do SLS usando políticas de alerta e de ação.
Destination - Eventstore
-
Enable: Ative para gravar alertas no Eventstore especificado.
-
Region: Região do Eventstore de destino.
-
Project: Projeto do Eventstore de destino.
-
Eventstores: Eventstore alvo para eventos de alerta.
-
Authorization Method:
-
Default Role: Clique em Authorize Now para autorizar a função AliyunLogETLRole a gravar alertas no Eventstore de destino. Conceder permissões a uma função padrão.
-
Custom Role: Usa uma função personalizada para gravar alertas no Eventstore. Insira o ARN da função. Conceder permissões a uma função personalizada.
-
Destination - CloudMonitor Event Center
-
Enable: Ative para enviar alertas ao CloudMonitor Event Center. Visualizar eventos do sistema.
Destination - SLS notification
-
Enable: Ative para rotear alertas através do serviço de notificação do SLS.
-
Alert Policy
Modo simples
-
O SLS utiliza a política de alerta dinâmica integrada (sls.builtin.dynamic) por padrão.
-
Configure um grupo de ações.
Após configurar um grupo de ações, o SLS cria automaticamente uma política de ação chamada
Rule Name-Action Policy. Todos os alertas desta regra utilizarão essa política. Canais de notificação.ImportanteModifique esta política de ação na página Action policies. Adicionar uma condição altera automaticamente a configuração de Alert Policy para Standard Mode.
-
Repeat interval: Durante este intervalo, alertas repetidos acionam a política de ação apenas uma vez.
Modo padrão
-
O SLS utiliza a política de alerta dinâmica integrada (sls.builtin.dynamic) por padrão.
-
Selecione uma política de ação integrada ou personalizada. Políticas de ação.
-
Repeat interval: Durante este intervalo, alertas repetidos acionam a política de ação apenas uma vez.
Modo avançado
-
Selecione uma política de alerta integrada ou personalizada. Criar uma política de alerta.
-
Selecione uma política de ação integrada ou personalizada. Políticas de ação. Você também pode alternar para Custom action policy. Mecanismo de política de ação dinâmica.
-
Repeat interval: Durante este intervalo, alertas repetidos acionam a política de ação apenas uma vez.
-
-
Após concluir a configuração, clique em OK.
Exemplos de configuração
Queda de tráfego para zero
Cenário: O tráfego de ingestão de logs para o Agentic SOC cai abruptamente para 0.
Solução: A cada 10 minutos, o sistema verifica o volume de logs do período anterior de 10 minutos. Se o volume for 0, considera-se que o relatório de dados foi interrompido e um alerta é acionado. O alerta é enviado por mensagem de texto, com um período de resfriamento de 10 minutos para evitar notificações duplicadas.
-
Configuração:
Check Frequency: Intervalo fixo de 10 minutos.
-
Query Statistics: Clique em Create. Na caixa de diálogo Query Statistics, clique na aba Advanced Settings e especifique os seguintes parâmetros:
Type: Logstore
Authorization: Default.
Logstore:
metering-logDedicated SQL: Disable.
-
Time Range: 10 minutos (relativo à hora). A consulta SQL é a seguinte:
* and type: log_traffic | select if(t.log_size is null, 0, t.log_size) from (select sum(log_size) log_size from log) t
Group Evaluation: No Grouping.
Trigger Condition:
Data matches condition. A Evaluation Expression é_col0<=0.-
Destination: Selecione Simple Log Service Notification e ative a chave.
-
Alert Policy:
Mode: Simple mode.
-
Action Group:
Notification Method: Text Message. Para mais informações sobre configurações de outros canais, consulte Canais de notificação.
-
Recipient Type: Static Recipient.
NotaPara mais informações sobre como definir um destinatário dinâmico, consulte Definir destinatários dinâmicos
Alert Template: Modelo de conteúdo integrado do SLS.
Period: Any.
Repeat Interval: 10 minutos.
-
Anomalia de ingestão
Cenário: O status de uma fonte de dados no Integration Center está anormal.
Solução: A cada 15 minutos, o sistema verifica o Logstore de Module Health buscando logs onde o
statusnão sejanormal. Um alerta é acionado caso tal log seja encontrado.-
Configuração:
Check Frequency: Intervalo fixo de 15 minutos.
-
Query Statistics: Clique em Create. Na caixa de diálogo Query Statistics, clique na aba Advanced Settings e especifique os seguintes parâmetros:
Type: Logstore
Authorization: Default.
Logstore:
health-logDedicated SQL: Disable.
Time Range: 15 minutos (relativo à hora). A consulta SQL é a seguinte:
* and type: data_ingestion_health | select count(*) count from log where status != 'normal'
Trigger Condition:
Data matches condition. A Evaluation Expression écount>0.-
Destination: Selecione SLS Notification e ative a chave.
-
Alert Policy:
Mode: Simple mode.
-
Action Group:
Notification Method: Text Message. Para mais informações sobre configurações de outros canais, consulte Canais de notificação.
-
Recipient Type: Static Recipient.
NotaPara mais informações sobre como definir um destinatário dinâmico, consulte Definir destinatários dinâmicos
Alert Template: Modelo de conteúdo integrado do SLS.
Period: Any.
Repeat Interval: 15 minutos.
-
Custos e riscos
Custo: Após ativar a Cloud Observability, os logs de monitoramento são entregues continuamente ao SLS. As taxas de armazenamento de logs e análise de consultas são cobradas pelo SLS. O período padrão de retenção de dados é de 30 dias.
Risco: Não é possível alterar a região de armazenamento de logs após a configuração inicial. Escolha a região com cuidado, pois uma seleção incorreta pode aumentar a latência do link de dados e a complexidade de gerenciamento.