2 Globālā notikumu korelācija

Pārskats

Globālā notikumu korelācija ļauj aptvert visus Zabbix uzraudzītos rādītājus un izveidot korelācijas.

Ir iespējams korelēt notikumus, ko izveidojuši pilnīgi atšķirīgi trigeri, un piemērot tiem visiem vienādas darbības. Izveidojot viedus korelācijas noteikumus, ir iespējams izvairīties no tūkstošiem atkārtotu paziņojumu un koncentrēties uz problēmas pamatcēloņiem!

Globālā notikumu korelācija ir jaudīgs mehānisms, kas ļauj atteikties no loģikas, kur problēmas noteikšana un atrisināšana balstās uz vienu trigeri. Līdz šim vienu problēmas notikumu izveidoja viens trigeris, un problēmas atrisināšanai mēs bijām atkarīgi no šī paša trigera. Mēs nevarējām atrisināt viena trigera izveidotu problēmu ar citu trigeri. Taču, izmantojot uz notikumu marķēšanu balstītu notikumu korelāciju, tas ir iespējams.

Piemēram, žurnāla trigeris var ziņot par lietojumprogrammas problēmām, savukārt aptaujas trigeris var ziņot, ka lietojumprogramma darbojas. Izmantojot notikumu marķējumus, žurnāla trigeri varat marķēt kā status:down, bet aptaujas trigeri - kā status:up. Pēc tam globālās korelācijas noteikumā varat saistīt šos trigerus un šai korelācijai piešķirt atbilstošu darbību, piemēram, aizvērt vecos notikumus.

Citā gadījumā globālā korelācija var identificēt līdzīgus trigerus un piemērot tiem vienādu darbību. Kā būtu, ja mēs varētu saņemt tikai vienu problēmas ziņojumu par katru tīkla porta problēmu? Nav nepieciešams ziņot par visām. Arī tas ir iespējams, izmantojot globālo notikumu korelāciju.

Globālā notikumu korelācija tiek konfigurēta korelācijas noteikumos. Korelācijas noteikums nosaka, kā jaunie problēmu notikumi tiek savienoti pārī ar esošajiem problēmu notikumiem un kā rīkoties atbilstības gadījumā (aizvērt jauno notikumu, aizvērt atbilstošos vecos notikumus, ģenerējot attiecīgos OK notikumus). Ja problēma tiek aizvērta, izmantojot globālo korelāciju, tā tiek parādīta Monitoring > Problems sadaļas kolonnā Info.

Globālās korelācijas noteikumus konfigurēt drīkst tikai Super Admin līmeņa lietotāji.

Notikumu korelācija ir jākonfigurē ļoti rūpīgi, jo tā var negatīvi ietekmēt notikumu apstrādes veiktspēju vai, ja tā ir konfigurēta nepareizi, aizvērt vairāk notikumu, nekā paredzēts (sliktākajā gadījumā var tikt aizvērti pat visi problēmu notikumi).

Lai globālās korelācijas noteikumus konfigurētu droši, ievērojiet šos svarīgos ieteikumus:

  • Samaziniet korelācijas tvērumu. Vienmēr iestatiet unikālu marķējumu jaunajam notikumam, kas tiek savienots pārī ar vecajiem notikumiem, un izmantojiet korelācijas nosacījumu New event tag name.
  • Izmantojot Close old events, pievienojiet skaidru vecā notikuma nosacījumu. Izvēloties Close old events, vienmēr pievienojiet vismaz vienu Old event nosacījumu (piemēram, Old event tag name, Old event tag value vai Event tag pair); pretējā gadījumā noteikums var atbilst nesaistītiem esošajiem problēmu notikumiem un tos aizvērt (sliktākajā gadījumā - visas problēmas). Izpildlaika vērtību (host:port, sesijas ID u. c.) atbilstības noteikšanai dodiet priekšroku Event tag pair un, ja iespējams, papildus sašauriniet atbilstību pēc hosts vai hostu grupas.
  • Neizmantojiet bieži lietotus marķējumu nosaukumus, kurus varētu izmantot dažādas korelācijas konfigurācijas.
  • Ierobežojiet korelācijas noteikumu skaitu līdz tiem, kas jums patiešām ir nepieciešami.

Skatiet arī: zināmās problēmas.

Konfigurācija

Lai globāli konfigurētu notikumu korelācijas noteikumus:

  • Dodieties uz Data collection > Event correlation
  • Noklikšķiniet uz Create event correlation labajā pusē (vai uz korelācijas nosaukuma, lai rediģētu esošu noteikumu)
  • Formā ievadiet korelācijas noteikuma parametrus

correlation\_rule.png

Visi obligātie ievades lauki ir atzīmēti ar sarkanu zvaigznīti.

Parameter Description
Name Unikāls korelācijas noteikuma nosaukums.
Type of calculation Pieejamas šādas nosacījumu aprēķināšanas opcijas:
And - jāizpildās visiem nosacījumiem
Or - pietiek, ja izpildās viens nosacījums
And/Or - AND ar dažādiem nosacījumu tipiem un OR ar vienādiem nosacījumu tipiem
Custom expression - lietotāja definēta aprēķina formula darbību nosacījumu izvērtēšanai. Tai jāietver visi nosacījumi (attēloti ar lielajiem burtiem A, B, C, ...) un var ietvert atstarpes, tabulācijas, iekavas ( ), and (reģistrjutīgs), or (reģistrjutīgs), not (reģistrjutīgs).
Conditions Nosacījumu saraksts. Skatiet tālāk, lai uzzinātu vairāk par nosacījuma konfigurēšanu.
Description Korelācijas noteikuma apraksts.
Operations Atzīmējiet darbības izvēles rūtiņu, kas jāveic, kad notikums tiek korelēts. Pieejamas šādas darbības:
Close old events - aizvērt vecos notikumus, kad notiek jauns notikums. Izmantojot darbību Close old events, vienmēr pievienojiet nosacījumu, kas balstīts uz veco notikumu, citādi var tikt aizvērti visi esošie problēmu notikumi.
Close new event - aizvērt jauno notikumu, kad tas notiek.

Brīdinājums!
Neatstājiet vecā/jaunā notikuma nosacījumus tukšus, izmantojot Close old events/Close new event.Ja izvēlaties darbību Close old events bez nosacījuma, kas atbilst vecajam notikumam, Zabbix var saskaņot visus esošos vecos notikumus un tos aizvērt.Vienmēr pievienojiet skaidri definētu vecā notikuma nosacījumu (piemēram, Old event tag name vai Event tag pair), izmantojot Close old events. Piemēram, noteikums, kas izmanto tikai New event condition un darbību Close old events, saskaņos visus vecos notikumus, kas atbilst (trūkstošajiem) vecā notikuma kritērijiem - faktiski aizverot vecās problēmas.
Enabled Ja atzīmējat šo izvēles rūtiņu, korelācijas noteikums tiks iespējots.

Lai konfigurētu jauna nosacījuma detaļas, Conditions blokā noklikšķiniet uz . Tiks atvērts uznirstošais logs, kurā varēsiet rediģēt nosacījuma detaļas.

Parameter Description
New condition Atlasiet nosacījumu notikumu korelācijai.
Piezīme, ka, ja nav norādīts vecā notikuma nosacījums, var tikt saskaņoti un aizvērti visi vecie notikumi. Līdzīgi, ja nav norādīts jaunā notikuma nosacījums, var tikt saskaņoti un aizvērti visi jaunie notikumi.
Pieejami šādi nosacījumi:
Old event tag name - norādiet vecā notikuma taga nosaukumu saskaņošanai.
New event tag name - norādiet jaunā notikuma taga nosaukumu saskaņošanai.
New event host group - norādiet jaunā notikuma hostu grupu saskaņošanai.
Event tag pair - norādiet jaunā notikuma taga nosaukumu un vecā notikuma taga nosaukumu saskaņošanai. Šajā gadījumā atbilstība būs tad, ja sakritīs abu notikumu tagu vērtības. Tagu nosaukumiem nav obligāti jāsakrīt.
Šī opcija ir noderīga izpildlaika vērtību saskaņošanai, kas konfigurēšanas brīdī var nebūt zināmas (skatiet arī Piemērs).
Old event tag value - norādiet vecā notikuma taga nosaukumu un vērtību saskaņošanai, izmantojot šādus operatorus:
equals - ir vecā notikuma taga vērtība
does not equal - nav vecā notikuma taga vērtība
contains - vecā notikuma taga vērtībā ir šī virkne
does not contain - vecā notikuma taga vērtībā nav šīs virknes
New event tag value - norādiet jaunā notikuma taga nosaukumu un vērtību saskaņošanai, izmantojot šādus operatorus:
equals - ir jaunā notikuma taga vērtība
does not equal - nav jaunā notikuma taga vērtība
contains - jaunā notikuma taga vērtībā ir šī virkne
does not contain - jaunā notikuma taga vērtībā nav šīs virknes

Tā kā ir iespējama nepareiza konfigurācija, ja līdzīgi notikumu tagi var tikt izveidoti nesaistītām problēmām, lūdzu, pārskatiet tālāk norādītos gadījumus!

  • Faktiskie tagi un tagu vērtības kļūst redzami tikai tad, kad tiek aktivizēts trigeris. Ja izmantotā regulārā izteiksme ir nederīga, tā klusi tiek aizstāta ar virkni *UNKNOWN*. Ja sākotnējais problēmas notikums ar *UNKNOWN* taga vērtību tiek palaists garām, vēlāk var parādīties OK notikumi ar to pašu *UNKNOWN* taga vērtību, kas var aizvērt problēmu notikumus, kurus tiem nevajadzētu aizvērt.
  • Ja lietotājs izmanto {ITEM.VALUE} makro bez makro funkcijām kā taga vērtību, tiek piemērots 255 rakstzīmju ierobežojums. Ja žurnāla ziņojumi ir gari un pirmās 255 rakstzīmes nav specifiskas, tas var arī radīt līdzīgus notikumu tagus nesaistītām problēmām.

Piemērs

Apturiet atkārtotus problēmu notikumus no tā paša tīkla porta.

Šis globālais korelācijas noteikums korelēs problēmas, ja trigerim pastāv host un port birku vērtības un tās ir vienādas sākotnējā un jaunajā notikumā.

Darbība aizvērs jaunus problēmu notikumus tajā pašā tīkla portā, atstājot atvērtu tikai sākotnējo problēmu.