Alertes - Configurer des alertes sur vos flux
Avec la fonctionnalité d'alerte, vous n'avez même plus besoin de surveiller vos logs, notre plateforme s'en charge pour vous.
Objectif
Les alertes sont l'une des fonctionnalités les plus puissantes de Logs Data Platform. Elles vous permettent d'arrêter de vous soucier de vos logs et d'être préparé à de nombreuses situations : lorsque vous n'avez aucun log d'un logiciel pendant une durée anormalement longue, lorsque le nombre de tâches terminées est trop faible, lorsque le trafic sur votre site web est trop élevé, ou même lorsqu'un mot-clé spécifique apparaît dans l'un de vos flux d'informations : tous ces cas d'usage peuvent déclencher une alerte qui vous enverra immédiatement un message.
Ce guide vous aide à configurer et utiliser des alertes sur un champ particulier. Nous fournissons un exemple avec des logs Apache.
Prérequis
Pour bien comprendre ce guide, vous devriez lire les tutoriels suivants :
- Démarrage rapide de Logs Data Platform.
- Collecteur Logstash sur Logs Data Platform.
- Le tutoriel Filebeat.
En pratique
Pourquoi configurer une alerte sur Logs Data Platform ?
Logs Data Platform propose de nombreux moyens de surveiller vos logs en temps réel :
- La fonctionnalité follow stream dans l'OVHcloud Manager.
- La fonctionnalité Live Tail dans Graylog.
- Les tableaux de bord Graylog qui s'actualisent automatiquement en temps réel.
- Tout logiciel capable d'interroger les API Graylog ou ES (OpenSearch Dashboards ou Grafana par exemple).
L'objectif de la fonctionnalité d'alerte est de vous donner la liberté de ne plus surveiller vos logs. Logs Data Platform peut automatiquement vous informer lorsque quelque chose se produit. Il existe 3 types d'alertes :
- L'alerte de compteur, comme son nom l'indique, peut vous avertir lorsque le nombre de logs est supérieur ou inférieur à un certain seuil.
- L'alerte de valeur numérique se déclenche lorsqu'un certain champ numérique a une valeur anormale. La valeur peut être la moyenne, la somme, le minimum, le maximum, et même l'écart-type ou la médiane.
- L'alerte de contenu textuel est l'alerte déclenchée lorsqu'un champ a une valeur exacte donnée.
Pour les 3 types d'alerte, vous pouvez configurer une période de grâce. La période de grâce est une période durant laquelle l'alerte ne se déclenchera pas à nouveau, afin que vous ne soyez pas spammé par la même alerte encore et encore. Vous pouvez également configurer le nombre de derniers messages que vous souhaitez inclure dans votre alerte. Ceci est utile pour identifier rapidement les causes profondes de vos alertes.
N'hésitez pas à passer directement à la partie sur la configuration des alertes si vous avez seulement besoin de savoir comment les configurer.
Cas d'usage : alertes pour un site web propulsé par un serveur Apache
Pour ce tutoriel, nous allons configurer les 3 alertes que nous pouvons utiliser pour un site web. Ces 3 alertes peuvent vous aider à réagir immédiatement en cas de panne, à détecter des problèmes inattendus ou à vérifier que tous vos sites web fonctionnent correctement. Mais avant d'aborder la fonctionnalité d'alerte elle-même, nous devons configurer notre format de journalisation Apache pour inclure toutes les informations dont nous avons besoin. Nous utiliserons également Filebeat pour envoyer nos logs vers Logs Data Platform.
Configuration du serveur Apache
Nous utilisons le format Apache de Filebeat pour envoyer les logs ; ce format permet au module filebeat de parser les informations pertinentes. Voici un exemple de fichier de configuration :
Cette configuration s'inspire de celle que vous pouvez trouver dans ce tutoriel.
Configuration Filebeat
La configuration Filebeat active le module apache et vous permet d'envoyer vos logs directement vers Logs Data Platform.
Renseignez la valeur de /etc/ssl/certs/ldp.pem avec le certificat « Data-gathering tools » que vous trouverez sur la page Home de votre service.
Veillez à activer le support Apache sur Filebeat en exécutant :
Cela génère un nouveau fichier de module : /etc/filebeat/modules.d/apache.yml, veuillez le modifier pour y inclure tous vos chemins de fichiers d'accès/erreur apache2 :
Démarrez Filebeat
ou
Configurer une condition d'alerte de type comptage de messages
Pour cette alerte, nous allons aborder la question suivante : comment être alerté quand mon site web ne fonctionne plus ?
L'un des signes qu'un site web ne fonctionne pas sur un serveur dédié est le nombre de logs d'accès du site web. Sauf cas particuliers comme une maintenance, un site web devrait avoir un nombre stable de visites au cours d'une journée. Si vous souhaitez configurer une alerte lorsqu'aucun trafic n'est détecté, vous pouvez par exemple configurer une alerte de compteur sur le nombre de logs.
Pour cela, rendez-vous sur la page Flux de données et utilisez le menu à droite pour naviguer vers le menu Manage alerts.
Sur cette interface, sélectionnez Message count dans la liste déroulante Créer une alerte. Configurer des alertes est aussi simple que de remplir les termes décrivant le comportement de vos alertes. Par exemple, vous pouvez procéder comme suit :
Déclencher une alerte nommée No Traffic lorsqu'il y a moins de 3 messages dans les 5 dernières minutes, puis attendre au moins 5 minutes avant de déclencher une nouvelle alerte (période de grâce).
La phrase ci-dessus contient les termes que vous devez utiliser pour créer vos alertes. Cliquez sur Sauvegarder et votre alerte sera immédiatement active.
Vous pouvez supprimer l'alerte en cliquant sur le bouton Supprimer.
Dès que l'alerte se déclenche, vous recevez un e-mail détaillant la condition d'alerte qui l'a déclenchée.
Configurer une condition d'alerte d'agrégation de champ
Un site web lent constitue une mauvaise expérience pour vos utilisateurs et peut vous faire perdre des clients. Il existe de nombreuses causes possibles à un ralentissement : trop de connexions, une application web se comportant mal ou un problème réseau. Heureusement, vos logs Apache vous donnent le temps de réponse de votre serveur, que vous pouvez utiliser pour déclencher une alerte lorsque votre site web est trop lent.
Pour configurer une alerte basée sur le temps de réponse de votre site web, sélectionnez la condition Field aggregation dans la liste déroulante Créer une alerte de la page Alerting. Comme pour l'alerte de compteur, vous devez remplir les différents champs pour créer votre alerte :
Ici, nous avons configuré une alerte à envoyer lorsque la valeur minimale de response_time_int est supérieure à 1500 au cours des 5 dernières minutes. Cela signifie qu'une alerte se déclenche à chaque fois que vous avez une requête web ayant mis plus de 1500 millisecondes (1,5 seconde) à s'exécuter. L'alerte déclenchée vous envoie un e-mail similaire au précédent, avec un lien vers le dernier message inclus afin que vous puissiez directement voir quelles pages sont trop lentes.
Configurer une condition d'alerte de contenu de champ
Pour cette alerte, nous souhaitons être alerté en cas d'erreur 500 sur notre site web. Field content est celle que vous devez utiliser lorsque vous souhaitez qu'une valeur soit détectée dans votre champ. Ce type d'alerte se trouve sous l'onglet Text Content du panneau d'alertes.
Comme pour l'alerte précédente, vous devez décrire votre alerte pour la configurer. Ici, la phrase indique que l'alerte doit se déclencher lorsque le champ status_int est défini sur 500.
Vous recevez alors un e-mail contenant les messages inclus. Vous pouvez ensuite naviguer directement vers votre flux Graylog pour des investigations plus poussées :
Aller plus loin
- Pour bien démarrer : Démarrage rapide
- Documentation : Guides
- Créer un compte : Essayez !
- Hub communautaire : communauté d'utilisateurs