2 Globale Ereigniskorrelation

Übersicht

Die globale Ereigniskorrelation ermöglicht es, alle von Zabbix überwachten Metriken einzubeziehen und Korrelationen zu erstellen.

Es ist möglich, Ereignisse zu korrelieren, die von völlig unterschiedlichen Auslösern erstellt wurden, und auf alle dieselben Operationen anzuwenden. Durch das Erstellen intelligenter Korrelationsregeln können Sie sich tatsächlich Tausende sich wiederholender Benachrichtigungen ersparen und sich auf die Grundursachen eines Problems konzentrieren!

Die globale Ereigniskorrelation ist ein leistungsfähiger Mechanismus, mit dem Sie sich von einer auf einem einzelnen Auslöser basierenden Logik für Probleme und deren Behebung lösen können. Bisher wurde ein einzelnes Problemereignis von einem Auslöser erstellt, und wir waren für die Behebung des Problems von demselben Auslöser abhängig. Ein von einem Auslöser erstelltes Problem konnte nicht mit einem anderen Auslöser behoben werden. Mit der auf Ereignis-Tags basierenden Ereigniskorrelation ist dies jedoch möglich.

Beispielsweise kann ein Protokollauslöser Anwendungsprobleme melden, während ein Abfrageauslöser melden kann, dass die Anwendung verfügbar und betriebsbereit ist. Mithilfe von Ereignis-Tags können Sie den Protokollauslöser mit status:down und den Abfrageauslöser mit status:up taggen. Anschließend können Sie diese Auslöser in einer globalen Korrelationsregel miteinander in Beziehung setzen und dieser Korrelation eine geeignete Operation zuweisen, beispielsweise das Schließen der alten Ereignisse.

In einem anderen Anwendungsfall kann die globale Korrelation ähnliche Auslöser identifizieren und dieselbe Operation auf sie anwenden. Was wäre, wenn wir nur einen Problembericht pro Netzwerkportproblem erhalten könnten? Es wäre nicht nötig, sie alle zu melden. Auch das ist mit der globalen Ereigniskorrelation möglich.

Die globale Ereigniskorrelation wird in Korrelationsregeln konfiguriert. Eine Korrelationsregel definiert, wie neue Problemereignisse mit vorhandenen Problemereignissen verknüpft werden und was im Falle einer Übereinstimmung geschehen soll (das neue Ereignis schließen oder übereinstimmende alte Ereignisse durch die Generierung entsprechender OK-Ereignisse schließen). Wenn ein Problem durch die globale Korrelation geschlossen wird, wird dies in der Spalte Info unter Monitoring > Problems angezeigt.

Die Konfiguration globaler Korrelationsregeln ist nur Benutzern mit der Berechtigungsstufe Super Admin möglich.

Die Ereigniskorrelation muss sehr sorgfältig konfiguriert werden, da sie die Leistung der Ereignisverarbeitung negativ beeinflussen oder bei einer fehlerhaften Konfiguration mehr Ereignisse als beabsichtigt schließen kann (im schlimmsten Fall könnten sogar alle Problemereignisse geschlossen werden).

Beachten Sie die folgenden wichtigen Hinweise, um globale Korrelationen sicher zu konfigurieren:

  • Den Korrelationsbereich einschränken. Legen Sie immer ein eindeutiges Tag für das neue Ereignis fest, das mit alten Ereignissen verknüpft wird, und verwenden Sie die Korrelationsbedingung New event tag name.
  • Beim Verwenden von Close old events eine explizite Bedingung für alte Ereignisse hinzufügen. Fügen Sie bei der Auswahl von Close old events immer mindestens eine Bedingung für Old event hinzu (beispielsweise Old event tag name, Old event tag value oder Event tag pair). Andernfalls kann die Regel übereinstimmen und nicht zugehörige vorhandene Problemereignisse schließen (im schlimmsten Fall alle Probleme). Verwenden Sie für die Zuordnung von Laufzeitwerten (host:port, Sitzungs-ID usw.) bevorzugt Event tag pair und schränken Sie die Übereinstimmung nach Möglichkeit zusätzlich anhand des Hosts oder der Hostgruppe ein.
  • Vermeiden Sie allgemeine Tagnamen, die möglicherweise in unterschiedlichen Korrelationskonfigurationen verwendet werden.
  • Beschränken Sie die Anzahl der Korrelationsregeln auf die Regeln, die Sie tatsächlich benötigen.

Siehe auch: bekannte Probleme.

Konfiguration

So konfigurieren Sie globale Regeln für die Ereigniskorrelation:

  • Gehen Sie zu Datenaufzeichnung > Ereigniskorrelation
  • Klicken Sie rechts auf Ereigniskorrelation erstellen (oder auf den Korrelationsnamen, um eine vorhandene Regel zu bearbeiten)
  • Geben Sie die Parameter der Korrelationsregel im Formular ein

correlation\_rule.png

Alle Pflichtfelder sind mit einem roten Sternchen markiert.

Parameter Beschreibung
Name Eindeutiger Name der Korrelationsregel.
Art der Berechnung Für die Berechnung der Bedingungen stehen die folgenden Optionen zur Verfügung:
And - alle Bedingungen müssen erfüllt sein
Or - es genügt, wenn eine Bedingung erfüllt ist
And/Or - AND bei unterschiedlichen Bedingungstypen und OR bei gleichem Bedingungstyp
Custom expression - eine benutzerdefinierte Berechnungsformel zur Auswertung von Aktionsbedingungen. Sie muss alle Bedingungen enthalten (dargestellt durch Großbuchstaben A, B, C, ...) und darf Leerzeichen, Tabulatoren, Klammern ( ) sowie and (Groß-/Kleinschreibung beachten), or (Groß-/Kleinschreibung beachten) und not (Groß-/Kleinschreibung beachten) enthalten.
Bedingungen Liste der Bedingungen. Weitere Details zur Konfiguration einer Bedingung siehe unten.
Beschreibung Beschreibung der Korrelationsregel.
Operationen Aktivieren Sie das Kontrollkästchen der Operation, die ausgeführt werden soll, wenn ein Ereignis korreliert wird. Folgende Operationen sind verfügbar:
Alte Ereignisse schließen - schließt alte Ereignisse, wenn ein neues Ereignis auftritt. Fügen Sie bei Verwendung der Operation Alte Ereignisse schließen immer eine Bedingung auf Basis des alten Ereignisses hinzu, da sonst alle vorhandenen Probleme geschlossen werden könnten.
Neues Ereignis schließen - schließt das neue Ereignis, wenn es auftritt.

Warnung!
Lassen Sie bei Verwendung von Alte Ereignisse schließen/Neues Ereignis schließen die Bedingungen für alte/neue Ereignisse nicht leer. Wenn Sie die Operation Alte Ereignisse schließen ohne eine Bedingung auswählen, die zum alten Ereignis passt, kann Zabbix alle vorhandenen alten Ereignisse zuordnen und schließen. Fügen Sie bei Verwendung von Alte Ereignisse schließen immer eine explizite Bedingung für das alte Ereignis hinzu (z. B. Alter Ereignis-Tag-Name oder Ereignis-Tag-Paar). Eine Regel, die nur eine Bedingung für neues Ereignis und die Operation Alte Ereignisse schließen verwendet, ordnet andernfalls alle alten Ereignisse zu, die die (fehlenden) Kriterien für alte Ereignisse erfüllen - und schließt damit effektiv alte Probleme.
Aktiviert Wenn Sie dieses Kontrollkästchen aktivieren, wird die Korrelationsregel aktiviert.

Um Details für eine neue Bedingung zu konfigurieren, klicken Sie im Bereich Bedingungen auf . Es öffnet sich ein Popup-Fenster, in dem Sie die Details der Bedingung bearbeiten können.

Parameter Beschreibung
Neue Bedingung Wählen Sie eine Bedingung für die Korrelation von Ereignissen aus.
Hinweis: Wenn keine Bedingung für alte Ereignisse angegeben ist, können alle alten Ereignisse zugeordnet und geschlossen werden. Entsprechend können auch alle neuen Ereignisse zugeordnet und geschlossen werden, wenn keine Bedingung für neue Ereignisse angegeben ist.
Folgende Bedingungen sind verfügbar:
Alter Ereignis-Tag-Name - geben Sie den Namen des alten Ereignis-Tags für die Zuordnung an.
Neuer Ereignis-Tag-Name - geben Sie den Namen des neuen Ereignis-Tags für die Zuordnung an.
Neue Ereignis-Hostgruppe - geben Sie die Hostgruppe des neuen Ereignisses für die Zuordnung an.
Ereignis-Tag-Paar - geben Sie den Namen des neuen Ereignis-Tags und den Namen des alten Ereignis-Tags für die Zuordnung an. In diesem Fall liegt eine Übereinstimmung vor, wenn die Werte der Tags in beiden Ereignissen übereinstimmen. Die Tag-Namen müssen nicht übereinstimmen.
Diese Option ist nützlich für die Zuordnung von Laufzeitwerten, die zum Zeitpunkt der Konfiguration möglicherweise noch nicht bekannt sind (siehe auch Beispiel).
Alter Ereignis-Tag-Wert - geben Sie den Namen und den Wert des alten Ereignis-Tags für die Zuordnung an, unter Verwendung der folgenden Operatoren:
equals - hat den alten Ereignis-Tag-Wert
does not equal - hat den alten Ereignis-Tag-Wert nicht
contains - enthält die Zeichenfolge im alten Ereignis-Tag-Wert
does not contain - enthält die Zeichenfolge nicht im alten Ereignis-Tag-Wert
Neuer Ereignis-Tag-Wert - geben Sie den Namen und den Wert des neuen Ereignis-Tags für die Zuordnung an, unter Verwendung der folgenden Operatoren:
equals - hat den neuen Ereignis-Tag-Wert
does not equal - hat den neuen Ereignis-Tag-Wert nicht
contains - enthält die Zeichenfolge im neuen Ereignis-Tag-Wert
does not contain - enthält die Zeichenfolge nicht im neuen Ereignis-Tag-Wert

Da Fehlkonfigurationen möglich sind, wenn für nicht zusammenhängende Probleme ähnliche Ereignis-Tags erstellt werden können, prüfen Sie bitte die unten beschriebenen Fälle!

  • Tatsächliche Tags und Tag-Werte werden erst sichtbar, wenn ein Auslöser auslöst. Wenn der verwendete reguläre Ausdruck ungültig ist, wird er stillschweigend durch die Zeichenfolge *UNKNOWN* ersetzt. Wenn das erste Problemereignis mit einem *UNKNOWN*-Tag-Wert übersehen wird, können nachfolgende OK-Ereignisse mit demselben *UNKNOWN*-Tag-Wert erscheinen, die Problemereignisse schließen, die sie nicht hätten schließen sollen.
  • Wenn ein Benutzer das Makro {ITEM.VALUE} ohne Makrofunktionen als Tag-Wert verwendet, gilt die Begrenzung auf 255 Zeichen. Wenn Protokollmeldungen lang sind und die ersten 255 Zeichen nicht spezifisch sind, kann dies ebenfalls zu ähnlichen Ereignis-Tags für nicht zusammenhängende Probleme führen.

Beispiel

Wiederholte Problemereignisse vom selben Netzwerkport stoppen.

Diese globale Korrelationsregel korreliert Probleme, wenn die Tag-Werte Host und port im Auslöser vorhanden sind und sie im ursprünglichen Ereignis und im neuen Ereignis identisch sind.

Die Operation schließt neue Problemereignisse am selben Netzwerkport, sodass nur das ursprüngliche Problem offen bleibt.