For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/manage-and-operate/observability/logs-data-platform/alerting.md.

Alertes - Configurer des alertes sur vos flux

Voir en Markdown

Avec la fonctionnalité d'alerte, vous n'avez même plus besoin de surveiller vos logs, notre plateforme s'en charge pour vous.

Objectif

Les alertes sont l'une des fonctionnalités les plus puissantes de Logs Data Platform. Elles vous permettent d'arrêter de vous soucier de vos logs et d'être préparé à de nombreuses situations : lorsque vous n'avez aucun log d'un logiciel pendant une durée anormalement longue, lorsque le nombre de tâches terminées est trop faible, lorsque le trafic sur votre site web est trop élevé, ou même lorsqu'un mot-clé spécifique apparaît dans l'un de vos flux d'informations : tous ces cas d'usage peuvent déclencher une alerte qui vous enverra immédiatement un message.

Ce guide vous aide à configurer et utiliser des alertes sur un champ particulier. Nous fournissons un exemple avec des logs Apache.

Prérequis

Pour bien comprendre ce guide, vous devriez lire les tutoriels suivants :

En pratique

Pourquoi configurer une alerte sur Logs Data Platform ?

Logs Data Platform propose de nombreux moyens de surveiller vos logs en temps réel :

  • La fonctionnalité follow stream dans l'OVHcloud Manager.
  • La fonctionnalité Live Tail dans Graylog.
  • Les tableaux de bord Graylog qui s'actualisent automatiquement en temps réel.
  • Tout logiciel capable d'interroger les API Graylog ou ES (OpenSearch Dashboards ou Grafana par exemple).

L'objectif de la fonctionnalité d'alerte est de vous donner la liberté de ne plus surveiller vos logs. Logs Data Platform peut automatiquement vous informer lorsque quelque chose se produit. Il existe 3 types d'alertes :

  • L'alerte de compteur, comme son nom l'indique, peut vous avertir lorsque le nombre de logs est supérieur ou inférieur à un certain seuil.
  • L'alerte de valeur numérique se déclenche lorsqu'un certain champ numérique a une valeur anormale. La valeur peut être la moyenne, la somme, le minimum, le maximum, et même l'écart-type ou la médiane.
  • L'alerte de contenu textuel est l'alerte déclenchée lorsqu'un champ a une valeur exacte donnée.

Pour les 3 types d'alerte, vous pouvez configurer une période de grâce. La période de grâce est une période durant laquelle l'alerte ne se déclenchera pas à nouveau, afin que vous ne soyez pas spammé par la même alerte encore et encore. Vous pouvez également configurer le nombre de derniers messages que vous souhaitez inclure dans votre alerte. Ceci est utile pour identifier rapidement les causes profondes de vos alertes.

N'hésitez pas à passer directement à la partie sur la configuration des alertes si vous avez seulement besoin de savoir comment les configurer.

Cas d'usage : alertes pour un site web propulsé par un serveur Apache

Pour ce tutoriel, nous allons configurer les 3 alertes que nous pouvons utiliser pour un site web. Ces 3 alertes peuvent vous aider à réagir immédiatement en cas de panne, à détecter des problèmes inattendus ou à vérifier que tous vos sites web fonctionnent correctement. Mais avant d'aborder la fonctionnalité d'alerte elle-même, nous devons configurer notre format de journalisation Apache pour inclure toutes les informations dont nous avons besoin. Nous utiliserons également Filebeat pour envoyer nos logs vers Logs Data Platform.

Configuration du serveur Apache

Nous utilisons le format Apache de Filebeat pour envoyer les logs ; ce format permet au module filebeat de parser les informations pertinentes. Voici un exemple de fichier de configuration :

<VirtualHost *:80>

    ServerAdmin webmaster@localhost
    DocumentRoot /var/www/html

    ErrorLog ${APACHE_LOG_DIR}/error.log
    CustomLog ${APACHE_LOG_DIR}/access.log "%v %h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-Agent}i\""

</VirtualHost>

Cette configuration s'inspire de celle que vous pouvez trouver dans ce tutoriel.

Configuration Filebeat

La configuration Filebeat active le module apache et vous permet d'envoyer vos logs directement vers Logs Data Platform.

#=========================== Filebeat inputs =============================

filebeat.inputs:

# Each - is an input. Most options can be set at the input level, so
# you can use different inputs for various configurations.
# Below are the input specific configurations.

- type: log

  # Change to true to enable this input configuration.
  enabled: false

  # Paths that should be crawled and fetched. Glob based paths.
  paths:
    - /var/log/*.log

#============================= Filebeat modules ===============================

filebeat.config.modules:
  # Glob pattern for configuration loading
  path: ${path.config}/modules.d/*.yml

  # Set to true to enable config reloading
  reload.enabled: false

#----------------------------- Logstash output --------------------------------
output.logstash:
  # The Logstash hosts
  hosts: ["<your-cluster>.logs.ovh.com:5044"]

  ssl.enabled: true

  # Optional SSL. By default is off.
  # List of root certificates for HTTPS server verifications
  ssl.certificate_authorities: ["/etc/ssl/certs/ldp.pem"]

Renseignez la valeur de /etc/ssl/certs/ldp.pem avec le certificat « Data-gathering tools » que vous trouverez sur la page Home de votre service.

SSL input

Veillez à activer le support Apache sur Filebeat en exécutant :

$ ldp@ubuntu:~$ sudo filebeat modules enable apache

Cela génère un nouveau fichier de module : /etc/filebeat/modules.d/apache.yml, veuillez le modifier pour y inclure tous vos chemins de fichiers d'accès/erreur apache2 :

- module: apache
  # Access logs
  access:
    enabled: true

    # Set custom paths for the log files. If left empty,
    # Filebeat will choose the paths depending on your OS.
    var.paths: ["/var/log/apache2/access.log*","/var/log/apache2/ssl_access.log*"]

  # Error logs
  error:
    enabled: true

    # Set custom paths for the log files. If left empty,
    # Filebeat will choose the paths depending on your OS.
    var.paths: ["/var/apache2/httpd/error_log*","/var/log/apache2/ssl_error_log*"]

Démarrez Filebeat

$ ldp@ubuntu:~$ sudo systemctl restart filebeat.service

ou

$ ldp@ubuntu:~$ sudo /etc/init.d/filebeat restart

Configurer une condition d'alerte de type comptage de messages

Pour cette alerte, nous allons aborder la question suivante : comment être alerté quand mon site web ne fonctionne plus ?

L'un des signes qu'un site web ne fonctionne pas sur un serveur dédié est le nombre de logs d'accès du site web. Sauf cas particuliers comme une maintenance, un site web devrait avoir un nombre stable de visites au cours d'une journée. Si vous souhaitez configurer une alerte lorsqu'aucun trafic n'est détecté, vous pouvez par exemple configurer une alerte de compteur sur le nombre de logs.

Pour cela, rendez-vous sur la page Flux de données et utilisez le menu à droite pour naviguer vers le menu Manage alerts.

Navigate to alert

Sur cette interface, sélectionnez Message count dans la liste déroulante Créer une alerte. Configurer des alertes est aussi simple que de remplir les termes décrivant le comportement de vos alertes. Par exemple, vous pouvez procéder comme suit :

Déclencher une alerte nommée No Traffic lorsqu'il y a moins de 3 messages dans les 5 dernières minutes, puis attendre au moins 5 minutes avant de déclencher une nouvelle alerte (période de grâce).

Création d'une alerte

La phrase ci-dessus contient les termes que vous devez utiliser pour créer vos alertes. Cliquez sur Sauvegarder et votre alerte sera immédiatement active.

Alert Created

Vous pouvez supprimer l'alerte en cliquant sur le bouton Supprimer.

Dès que l'alerte se déclenche, vous recevez un e-mail détaillant la condition d'alerte qui l'a déclenchée.

No traffic mail

Configurer une condition d'alerte d'agrégation de champ

Un site web lent constitue une mauvaise expérience pour vos utilisateurs et peut vous faire perdre des clients. Il existe de nombreuses causes possibles à un ralentissement : trop de connexions, une application web se comportant mal ou un problème réseau. Heureusement, vos logs Apache vous donnent le temps de réponse de votre serveur, que vous pouvez utiliser pour déclencher une alerte lorsque votre site web est trop lent.

Pour configurer une alerte basée sur le temps de réponse de votre site web, sélectionnez la condition Field aggregation dans la liste déroulante Créer une alerte de la page Alerting. Comme pour l'alerte de compteur, vous devez remplir les différents champs pour créer votre alerte :

Slow website alert

Ici, nous avons configuré une alerte à envoyer lorsque la valeur minimale de response_time_int est supérieure à 1500 au cours des 5 dernières minutes. Cela signifie qu'une alerte se déclenche à chaque fois que vous avez une requête web ayant mis plus de 1500 millisecondes (1,5 seconde) à s'exécuter. L'alerte déclenchée vous envoie un e-mail similaire au précédent, avec un lien vers le dernier message inclus afin que vous puissiez directement voir quelles pages sont trop lentes.

Slow website alert

Configurer une condition d'alerte de contenu de champ

Pour cette alerte, nous souhaitons être alerté en cas d'erreur 500 sur notre site web. Field content est celle que vous devez utiliser lorsque vous souhaitez qu'une valeur soit détectée dans votre champ. Ce type d'alerte se trouve sous l'onglet Text Content du panneau d'alertes.

Comme pour l'alerte précédente, vous devez décrire votre alerte pour la configurer. Ici, la phrase indique que l'alerte doit se déclencher lorsque le champ status_int est défini sur 500.

Slow website alert

Vous recevez alors un e-mail contenant les messages inclus. Vous pouvez ensuite naviguer directement vers votre flux Graylog pour des investigations plus poussées :

Slow website alert

Aller plus loin

Cette page vous a-t-elle aidé ?