Globale Ereigniskorrelation

Übersicht

Die globale Ereigniskorrelation ermöglicht es, alle von Zabbix überwachten Metriken einzubeziehen und Korrelationen zu erstellen.

Es ist möglich, Ereignisse zu korrelieren, die von völlig unterschiedlichen Auslösern erstellt wurden, und auf alle dieselben Operationen anzuwenden. Durch das Erstellen intelligenter Korrelationsregeln können Sie sich tatsächlich Tausende sich wiederholender Benachrichtigungen ersparen und sich auf die Grundursachen eines Problems konzentrieren!

Die globale Ereigniskorrelation ist ein leistungsfähiger Mechanismus, mit dem Sie sich von einer auf einem einzelnen Auslöser basierenden Logik für Probleme und deren Behebung lösen können. Bisher wurde ein einzelnes Problemereignis von einem Auslöser erstellt, und wir waren für die Behebung dieses Problems von demselben Auslöser abhängig. Ein von einem Auslöser erstelltes Problem konnte nicht mit einem anderen Auslöser behoben werden. Mit einer auf Ereignis-Tags basierenden Ereigniskorrelation ist dies jedoch möglich.

Beispielsweise kann ein Log-Auslöser Anwendungsprobleme melden, während ein Abfrage-Auslöser melden kann, dass die Anwendung verfügbar und betriebsbereit ist. Mithilfe von Ereignis-Tags können Sie den Log-Auslöser mit status:down und den Abfrage-Auslöser mit status:up taggen. Anschließend können Sie diese Auslöser in einer globalen Korrelationsregel miteinander verknüpfen und dieser Korrelation eine geeignete Operation zuweisen, z. B. das Schließen der alten Ereignisse.

In einem anderen Anwendungsfall kann die globale Korrelation ähnliche Auslöser identifizieren und dieselbe Operation auf sie anwenden. Was wäre, wenn wir nur einen Problembericht pro Netzwerkportproblem erhalten könnten? Es wäre nicht nötig, alle zu melden. Auch das ist mit der globalen Ereigniskorrelation möglich.

Die globale Ereigniskorrelation wird in Korrelationsregeln konfiguriert. Eine Korrelationsregel definiert, wie die neuen Problemereignisse mit vorhandenen Problemereignissen verknüpft werden und was im Falle einer Übereinstimmung geschehen soll (das neue Ereignis schließen oder übereinstimmende alte Ereignisse durch das Erzeugen entsprechender OK-Ereignisse schließen). Wenn ein Problem durch die globale Korrelation geschlossen wird, wird dies in der Spalte Info unter Monitoring > Problems angezeigt.

Die Konfiguration globaler Korrelationsregeln ist nur Benutzern mit der Berechtigungsstufe „Super Admin“ möglich.

Die Ereigniskorrelation muss sehr sorgfältig konfiguriert werden, da sie die Leistung der Ereignisverarbeitung negativ beeinflussen oder bei einer fehlerhaften Konfiguration mehr Ereignisse als beabsichtigt schließen kann (im schlimmsten Fall könnten sogar alle Problemereignisse geschlossen werden).

Um globale Korrelationsregeln sicher zu konfigurieren, beachten Sie die folgenden wichtigen Hinweise:

  • Den Korrelationsbereich einschränken. Legen Sie immer ein eindeutiges Tag für das neue Ereignis fest, das mit alten Ereignissen verknüpft wird, und verwenden Sie die Korrelationsbedingung New event tag name.
  • Beim Verwenden von Close old events eine explizite Bedingung für alte Ereignisse hinzufügen. Fügen Sie bei der Auswahl von Close old events immer mindestens eine Bedingung für Old event hinzu (z. B. Old event tag name, Old event tag value oder Event tag pair). Andernfalls kann die Regel übereinstimmende und nicht zusammengehörige vorhandene Problemereignisse schließen (im schlimmsten Fall alle Probleme). Verwenden Sie für die Übereinstimmung dynamischer Werte (Host:Port, Sitzungs-ID usw.) bevorzugt Event tag pair und schränken Sie die Übereinstimmung nach Möglichkeit zusätzlich durch den Host oder die Hostgruppe ein.
  • Vermeiden Sie die Verwendung allgemeiner Tagnamen, die möglicherweise in verschiedenen Korrelationskonfigurationen verwendet werden.
  • Beschränken Sie die Anzahl der Korrelationsregeln auf die Regeln, die Sie tatsächlich benötigen.

Siehe auch: bekannte Probleme.

Konfiguration

So konfigurieren Sie globale Regeln für die Ereigniskorrelation:

  1. Gehen Sie zu Data collection > Event correlation.
  2. Klicken Sie rechts auf Create event correlation (oder auf den Korrelationsnamen, um eine vorhandene Regel zu bearbeiten).
  3. Geben Sie die Parameter der Korrelationsregel im Formular ein.

correlation\_rule.png

Alle Pflichtfelder sind mit einem roten Sternchen markiert.

Parameter Beschreibung
Name Eindeutiger Name der Korrelationsregel.
Type of calculation Die folgenden Optionen zur Berechnung von Bedingungen sind verfügbar:
And - alle Bedingungen müssen erfüllt sein
Or - es reicht aus, wenn eine Bedingung erfüllt ist
And/Or - AND bei unterschiedlichen Bedingungstypen und OR bei demselben Bedingungstyp
Custom expression - eine benutzerdefinierte Berechnungsformel zur Auswertung von Aktionsbedingungen. Sie muss alle Bedingungen enthalten (dargestellt durch Großbuchstaben A, B, C, ...) und darf Leerzeichen, Tabulatoren, Klammern ( ), and (Groß-/Kleinschreibung beachten), or (Groß-/Kleinschreibung beachten), not (Groß-/Kleinschreibung beachten) enthalten.
Conditions Liste der Bedingungen. Weitere Details zur Konfiguration einer Bedingung siehe unten.
Description Beschreibung der Korrelationsregel.
Operations Aktivieren Sie das Kontrollkästchen der Operation, die ausgeführt werden soll, wenn ein Ereignis korreliert wird. Die folgenden Operationen sind verfügbar:
Close old events - schließt alte Ereignisse, wenn ein neues Ereignis auftritt. Fügen Sie bei Verwendung der Operation Close old events immer eine Bedingung auf Basis des alten Ereignisses hinzu, da sonst alle vorhandenen Probleme geschlossen werden könnten.
Close new event - schließt das neue Ereignis, wenn es auftritt.

Warnung!
Lassen Sie bei Verwendung von Close old events/Close new event die Bedingungen für alte/neue Ereignisse nicht leer. Wenn Sie die Operation Close old events ohne eine Bedingung auswählen, die dem alten Ereignis entspricht, kann Zabbix alle vorhandenen alten Ereignisse zuordnen und schließen. Fügen Sie bei Verwendung von Close old events immer eine explizite Bedingung für das alte Ereignis hinzu (z. B. Old event tag name oder Event tag pair). Eine Regel, die nur eine New event condition und die Operation Close old events verwendet, ordnet beispielsweise alle alten Ereignisse zu, die die (fehlenden) Kriterien für alte Ereignisse erfüllen - und schließt damit effektiv alte Probleme.
Enabled Wenn Sie dieses Kontrollkästchen aktivieren, wird die Korrelationsregel aktiviert.

Um Details zu einer neuen Bedingung zu konfigurieren, klicken Sie im Block Conditions auf . Es öffnet sich ein Popup-Fenster, in dem Sie die Details der Bedingung bearbeiten können.

Parameter Beschreibung
New condition Wählen Sie eine Bedingung für die Korrelation von Ereignissen aus.
Hinweis: Wenn keine Bedingung für das alte Ereignis angegeben ist, können alle alten Ereignisse zugeordnet und geschlossen werden. Ebenso können alle neuen Ereignisse zugeordnet und geschlossen werden, wenn keine Bedingung für das neue Ereignis angegeben ist.
Die folgenden Bedingungen sind verfügbar:
Old event tag name - geben Sie den Tag-Namen des alten Ereignisses für die Zuordnung an.
New event tag name - geben Sie den Tag-Namen des neuen Ereignisses für die Zuordnung an.
New event host group - geben Sie die Hostgruppe des neuen Ereignisses für die Zuordnung an.
Event tag pair - geben Sie den Tag-Namen des neuen Ereignisses und den Tag-Namen des alten Ereignisses für die Zuordnung an. In diesem Fall liegt eine Übereinstimmung vor, wenn die Werte der Tags in beiden Ereignissen übereinstimmen. Die Tag-Namen müssen nicht übereinstimmen.
Diese Option ist nützlich für die Zuordnung von Laufzeitwerten, die zum Zeitpunkt der Konfiguration möglicherweise noch nicht bekannt sind (siehe auch Beispiel).
Old event tag value - geben Sie den Tag-Namen und den Wert des alten Ereignisses für die Zuordnung an, unter Verwendung der folgenden Operatoren:
equals - hat den Tag-Wert des alten Ereignisses
does not equal - hat den Tag-Wert des alten Ereignisses nicht
contains - enthält die Zeichenfolge im Tag-Wert des alten Ereignisses
does not contain - enthält die Zeichenfolge im Tag-Wert des alten Ereignisses nicht
New event tag value - geben Sie den Tag-Namen und den Wert des neuen Ereignisses für die Zuordnung an, unter Verwendung der folgenden Operatoren:
equals - hat den Tag-Wert des neuen Ereignisses
does not equal - hat den Tag-Wert des neuen Ereignisses nicht
contains - enthält die Zeichenfolge im Tag-Wert des neuen Ereignisses
does not contain - enthält die Zeichenfolge im Tag-Wert des neuen Ereignisses nicht

Da Fehlkonfigurationen möglich sind, prüfen Sie bitte die unten beschriebenen Fälle, wenn ähnliche Ereignis-Tags für nicht zusammenhängende Probleme erstellt werden können!

  • Tatsächliche Tags und Tag-Werte werden erst sichtbar, wenn ein Auslöser auslöst. Wenn der verwendete reguläre Ausdruck ungültig ist, wird er stillschweigend durch eine *UNKNOWN*-Zeichenfolge ersetzt. Wenn das erste Problemereignis mit einem *UNKNOWN*-Tag-Wert übersehen wird, können anschließend OK-Ereignisse mit demselben *UNKNOWN*-Tag-Wert auftreten, die Problemereignisse schließen, die sie nicht hätten schließen sollen.
  • Wenn ein Benutzer das Makro {ITEM.VALUE} ohne Makrofunktionen als Tag-Wert verwendet, gilt die Begrenzung auf 255 Zeichen. Wenn Protokollmeldungen lang sind und die ersten 255 Zeichen nicht spezifisch sind, kann dies ebenfalls zu ähnlichen Ereignis-Tags für nicht zusammenhängende Probleme führen.

Beispiel

Verhindern Sie wiederholte Problemereignisse vom selben Netzwerkport.

Diese globale Korrelationsregel korreliert Probleme, wenn auf dem Auslöser die Tag-Werte host und port vorhanden sind und sie im ursprünglichen Ereignis und im neuen Ereignis identisch sind.

Die Operation schließt neue Problemereignisse am selben Netzwerkport und lässt nur das ursprüngliche Problem offen.