Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini memperlihatkan kepada Anda cara membuat aturan pemberitahuan pencarian log baru atau mengedit aturan pemberitahuan pencarian log yang sudah ada di Azure Monitor. Untuk mempelajari selengkapnya tentang pemberitahuan, lihat gambaran umum pemberitahuan.
Aturan pemberitahuan menggabungkan sumber daya yang akan dipantau, data pemantauan dari sumber daya, dan kondisi yang ingin Anda picu pemberitahuannya. Anda kemudian dapat menentukan grup tindakan dan aturan pemrosesan pemberitahuan untuk menentukan apa yang terjadi saat pemberitahuan dipicu.
Pemberitahuan yang dipicu oleh aturan pemberitahuan ini berisi payload yang menggunakan skema pemberitahuan umum.
Prerequisites
Untuk membuat atau mengedit aturan pemberitahuan, Anda harus memiliki izin berikut:
- Izin untuk membaca pada sumber daya target dari aturan peringatan.
- Izin tulis pada grup sumber daya tempat aturan pemberitahuan dibuat. Jika Anda membuat aturan pemberitahuan dari portal Microsoft Azure, aturan pemberitahuan dibuat secara default dalam grup sumber daya yang sama tempat sumber daya target berada.
- Izin baca pada grup tindakan apa pun yang terkait dengan aturan pemberitahuan jika berlaku.
Akses panduan aturan pemberitahuan di portal Azure
Ada beberapa cara untuk membuat atau mengedit aturan pemberitahuan.
Membuat atau mengedit aturan pemberitahuan dari halaman beranda portal
- Di Portal Microsoft Azure, pilih Monitor.
- Di panel kiri, pilih Pemberitahuan.
- Pilih + Buat>aturan pemberitahuan.
Membuat atau mengedit aturan pemberitahuan dari sumber daya tertentu
- Di portal Microsoft Azure, buka sumber daya.
- Di panel kiri, pilih Pemberitahuan.
- Pilih + Buat>aturan pemberitahuan.
- Cakupan aturan pemberitahuan diatur ke sumber daya yang Anda pilih. Lanjutkan dengan mengatur kondisi untuk aturan pemberitahuan.
Mengedit aturan pemberitahuan yang sudah ada
Di portal Microsoft Azure, baik dari halaman beranda atau dari sumber daya tertentu, pilih Pemberitahuan di panel kiri.
Pilih Aturan pemberitahuan.
Pilih aturan pemberitahuan yang ingin Anda edit, lalu pilih Edit.
Pilih salah satu tab untuk aturan pemberitahuan untuk mengedit pengaturan.
Mengonfigurasi cakupan aturan pemberitahuan
Pada panel Pilih sumber daya , atur cakupan untuk aturan pemberitahuan Anda. Anda dapat memfilter berdasarkan langganan, jenis sumber daya, atau lokasi sumber daya.
Pilih Terapkan.
Mengonfigurasi kondisi aturan pemberitahuan
Pada tab Kondisi , saat Anda memilih bidang Nama sinyal , pilih Pencarian log kustom. Atau pilih Lihat semua sinyal jika Anda ingin memilih sinyal yang berbeda untuk kondisi tersebut.
(Opsional) Jika Anda memilih Lihat semua sinyal di langkah sebelumnya, gunakan panel Pilih sinyal untuk mencari nama sinyal atau memfilter daftar sinyal. Filter berdasarkan:
- Jenis sinyal: Pilih Pencarian log.
- Sumber sinyal: Layanan yang mengirim sinyal Pencarian log kustom dan Log (kueri tersimpan). Pilih nama sinyal, lalu pilih Terapkan.
Pada panel Log , tulis kueri yang mengembalikan peristiwa log yang ingin Anda buat pemberitahuannya. Untuk menggunakan salah satu kueri aturan pemberitahuan yang telah ditentukan sebelumnya, perluas panel Skema dan filter di samping panel Log . Lalu pilih tab Kueri , dan pilih salah satu kueri.
Perhatikan batasan berikut untuk kueri aturan peringatan pencarian log:
- Kueri aturan peringatan pencarian log tidak mendukung
bag_unpack(),pivot(), dannarrow(). - Kueri aturan pemberitahuan pencarian log mendukung ago() dengan rentang waktu literal saja.
-
AggregatedValueadalah kata yang dicadangkan. Anda tidak dapat menggunakannya dalam kueri pada aturan pemberitahuan pencarian log. - Ukuran gabungan semua data dalam properti aturan pemberitahuan pencarian log tidak boleh melebihi 64 KB.
- Saat menentukan fungsi kustom dalam kueri KQL untuk pemberitahuan pencarian log, penting untuk berhati-hati dengan kode fungsi yang menyertakan klausa waktu relatif (misalnya, sekarang()). Fungsi kustom dengan klausul waktu relatif yang tidak ditentukan dalam kueri KQL pemberitahuan pencarian log itu sendiri dapat memperkenalkan inkonsistensi dalam hasil kueri, berpotensi memengaruhi akurasi dan keandalan evaluasi pemberitahuan. Therefore:
- Untuk memastikan peringatan yang akurat dan tepat waktu, selalu tetapkan klausa waktu relatif langsung dalam kueri KQL untuk peringatan pencarian log.
- Jika rentang waktu diperlukan di dalam fungsi, rentang waktu harus diteruskan sebagai parameter dan digunakan dalam fungsi .
- Kueri aturan peringatan pencarian log tidak mendukung
(Opsional) Jika Anda mengkueri kluster Azure Data Explorer atau Azure Resource Graph, ruang kerja Analitik Log tidak dapat mengidentifikasi kolom secara otomatis dengan stempel waktu peristiwa. Kami menyarankan agar Anda menambahkan filter rentang waktu ke kueri. Contohnya:
adx('https://help.kusto.windows.net/Samples').table | where MyTS >= ago(5m) and MyTS <= now()arg("").Resources | where type =~ 'Microsoft.Compute/virtualMachines' | project _ResourceId=tolower(id), tags
Note
- Anda harus menggunakan identitas terkelola saat menggunakan kueri grafik sumber daya Azure di pemberitahuan pencarian log.
- Setiap identitas terkelola mendukung maksimal 50 aturan pemberitahuan pencarian log menggunakan kueri grafik sumber daya Azure.
- Pastikan konfigurasi pemberitahuan tidak melebihi batas ini untuk mempertahankan fungsionalitas yang tepat.
Important
Saat aturan pemberitahuan pencarian log dilingkup ke kluster atau database Azure Data Explorer, Anda harus menggunakan
adx()fungsi lintas layanan untuk mereferensikan tabel Azure Data Explorer, bahkan ketika aturan dilingkup ke sumber daya Azure Data Explorer itu sendiri.Kueri peringatan pencarian log sampel tersedia untuk Azure Data Explorer dan Resource Graph.
Kueri lintas layanan tidak didukung di cloud pemerintah. Untuk informasi selengkapnya tentang batasan, lihat Batasan kueri lintas layanan dan Menggabungkan tabel Azure Resource Graph dengan ruang kerja Analitik Log.
Pilih Jalankan untuk menjalankan pemberitahuan.
Bagian Pratinjau memperlihatkan hasil kueri kepada Anda. Saat Anda selesai mengedit kueri, pilih Lanjutkan Mengedit Pemberitahuan.
Tab Kondisi terbuka dan diisi dengan kueri log Anda. Secara default, aturan menghitung jumlah hasil dalam lima menit terakhir. Jika sistem mendeteksi hasil kueri yang dirangkum, aturan diperbarui secara otomatis dengan informasi tersebut.
Di bagian Pengukuran , pilih nilai untuk bidang ini:
Field Description Measure Pemberitahuan pencarian log dapat mengukur dua hal yang dapat Anda gunakan untuk berbagai skenario pemantauan:
Baris tabel: Anda dapat menggunakan jumlah baris yang dikembalikan untuk bekerja dengan peristiwa seperti log peristiwa Windows, Syslog, dan pengecualian aplikasi.
Perhitungan kolom numerik: Anda dapat menggunakan perhitungan berdasarkan kolom numerik apa pun untuk menyertakan sejumlah sumber daya. Contohnya adalah persentase CPU.Jenis agregasi Perhitungan yang dilakukan pada beberapa rekaman untuk mengagregasinya ke satu nilai numerik dengan menggunakan granularitas agregasi. Contohnya adalah Total, Rata-Rata, Minimum, dan Maksimum. Granularitas agregasi (Ukuran jendela) Interval untuk menggabungkan beberapa rekaman ke satu nilai numerik.
(Opsional) Di bagian Pisahkan menurut dimensi, Anda dapat menggunakan dimensi untuk membantu memberikan konteks untuk pemberitahuan yang dipicu.
Dimensi adalah kolom dari hasil kueri Anda yang berisi data tambahan. Saat Anda menggunakan dimensi, aturan pemberitahuan mengelompokkan hasil kueri berdasarkan nilai dimensi dan mengevaluasi hasil setiap grup secara terpisah. Jika kondisi terpenuhi, aturan akan mengaktifkan pemberitahuan untuk grup tersebut. Payload peringatan mencakup kombinasi yang memicu peringatan.
Hindari menggunakan nilai metrik yang berubah-ubah, stempel waktu, GUID, atau nilai lain yang memiliki kardinalitas tinggi atau bersifat volatil sebagai dimensi pembagi. Azure Monitor mengevaluasi setiap kombinasi dimensi unik sebagai pemberitahuan terpisah. Jika nilai dimensi berubah pada setiap evaluasi, Azure Monitor memperlakukan setiap hasil sebagai instans pemberitahuan baru, dan fitur seperti tindakan bisu tidak menekan pemberitahuan di seluruh instans tersebut.
Anda dapat menerapkan hingga enam dimensi per aturan pemberitahuan. Dimensi hanya dapat berupa string atau kolom numerik. Jika Anda ingin menggunakan kolom yang bukan tipe angka atau string sebagai dimensi, Anda harus mengonversinya menjadi string atau nilai numerik dalam kueri Anda. Jika Anda memilih lebih dari satu nilai dimensi, setiap deret waktu yang dihasilkan dari kombinasi akan memicu pemberitahuannya sendiri dan akan diisi secara terpisah.
Contohnya:
- Anda dapat menggunakan dimensi untuk memantau penggunaan CPU pada beberapa instans yang menjalankan situs web atau aplikasi Anda. Setiap instans dipantau satu per satu, dan pemberitahuan dikirim untuk setiap instans di mana penggunaan CPU melebihi nilai yang dikonfigurasi.
- Anda dapat memutuskan untuk tidak memisahkan berdasarkan dimensi saat Anda ingin kondisi diterapkan ke beberapa sumber daya dalam cakupan. Misalnya, Anda tidak akan menggunakan dimensi jika Anda ingin mengaktifkan pemberitahuan jika setidaknya lima komputer dalam cakupan grup sumber daya memiliki penggunaan CPU di atas nilai yang dikonfigurasi.
Secara umum, jika cakupan aturan pemberitahuan Anda adalah ruang kerja, pemberitahuan akan diaktifkan di ruang kerja. Jika Anda menginginkan pemberitahuan terpisah untuk setiap sumber daya Azure yang terpengaruh, Anda dapat:
- Gunakan kolom Azure Resource Manager ID Sumber Daya Azure sebagai dimensi. Saat Anda menggunakan opsi ini, peringatan dipicu pada ruang kerja dengan kolom Azure Resource ID sebagai dimensi.
- Tentukan peringatan sebagai dimensi dalam properti Azure Resource ID. Opsi ini menjadikan sumber daya yang dikembalikan oleh kueri Anda sebagai target peringatan. Peringatan kemudian dipicu pada sumber daya yang dikembalikan oleh kueri Anda, seperti komputer virtual atau akun penyimpanan, bukan pada ruang kerja.
Saat Anda menggunakan opsi ini, jika ruang kerja menerima data dari sumber daya di lebih dari satu langganan, peringatan dapat dipicu pada sumber daya dari langganan yang berbeda dengan langganan aturan peringatan.
Pilih nilai untuk bidang-bidang berikut:
Field Description Nama dimensi Dimensi dapat berupa kolom angka atau string. Dimensi digunakan untuk memantau deret waktu tertentu dan memberikan konteks pada pemberitahuan yang diaktifkan. Operator Operator yang digunakan pada nama dan nilai dimensi. Nilai dimensi Nilai dimensi yang ditampilkan didasarkan pada data dari 48 jam terakhir. Pilih Tambahkan nilai kustom untuk menambahkan nilai dimensi kustom. Sertakan semua nilai di masa mendatang Pilih bidang ini untuk menyertakan nilai di masa mendatang yang ditambahkan ke dimensi yang dipilih.
Di bagian Logika pemberitahuan , pilih nilai untuk bidang ini:
Field Description Ambang Pilih apakah ambang harus dievaluasi berdasarkan nilai statis atau nilai dinamis.
Ambang statis mengevaluasi aturan dengan menggunakan nilai ambang yang Anda konfigurasikan.
Ambang batas dinamis menggunakan algoritma pembelajaran mesin untuk terus mempelajari pola perilaku hasil kueri dan menghitung ambang yang sesuai untuk perilaku yang tidak terduga. Pelajari selengkapnya tentang menggunakan ambang batas dinamis.Operator Pilih operator untuk membandingkan nilai hasil kueri dengan ambang batas.
Jika Anda menggunakan ambang batas dinamis, aturan pemberitahuan dapat menggunakan ambang batas yang disesuaikan berdasarkan perilaku data untuk batas atas dan bawah dalam aturan pemberitahuan yang sama. Pilih salah satu operator ini:
• Lebih besar dari ambang batas atas atau lebih rendah dari ambang batas bawah (default)
• Lebih besar dari ambang batas atas
• Lebih rendah dari ambang batas bawahNilai ambang batas Jika Anda memilih ambang statis, masukkan nilai ambang untuk logika kondisi. Sensitivitas ambang batas Jika Anda memilih ambang batas dinamis, masukkan tingkat sensitivitas. Tingkat sensitivitas memengaruhi jumlah penyimpangan dari pola hasil kueri yang diperlukan untuk memicu pemberitahuan.
• Tinggi: Ambang batas ketat dan dekat dengan pola seri hasil kueri. Aturan pemberitahuan dipicu pada penyimpangan terkecil, menghasilkan lebih banyak pemberitahuan.
• Sedang: Ambang batas kurang ketat dan lebih seimbang. Ada lebih sedikit pemberitahuan daripada dengan sensitivitas tinggi (default).
• Rendah: Ambang batas yang longgar, memungkinkan penyimpangan lebih besar dari pola hasil kueri. Aturan peringatan hanya dipicu ketika terjadi penyimpangan besar, menghasilkan lebih sedikit peringatan.Frekuensi evaluasi Seberapa sering kueri dijalankan. Anda dapat mengaturnya di mana saja dari satu menit hingga satu hari (24 jam).
Note
Frekuensi bukanlah waktu tertentu saat peringatan dijalankan setiap hari. Ini adalah seberapa sering aturan pemberitahuan berjalan.
Ada beberapa batasan untuk menggunakan frekuensi aturan pemberitahuan satu menit. Saat Anda mengatur frekuensi aturan pemberitahuan menjadi satu menit, manipulasi internal dilakukan untuk mengoptimalkan kueri. Manipulasi ini dapat menyebabkan kueri gagal jika berisi operasi yang tidak didukung. Alasan paling umum mengapa kueri tidak didukung adalah:
- Tabel yang dirujuk dalam kueri tidak berisi data. Data harus diserap ke dalam tabel sebelum frekuensi satu menit dapat dipilih.
- Kueri berisi operasi
search,union, atautake(limit). - Kueri berisi
ingestion_time()fungsi . - Kueri menggunakan pola
adx. - Kueri memanggil fungsi yang memanggil tabel lain.
- Kueri menggunakan tabel
AzureDiagnosticsdan memfilter berdasarkan nilaiCategoryyang memiliki tabel khusus sumber daya yang setara—misalnya,AzureDiagnostics | where Category == "AZFWThreatIntel". Kueri tabel khusus sumber daya secara langsung, sepertiAZFWThreatIntel. Untuk informasi selengkapnya, lihat mode diagnostik Azure.
Kueri peringatan pencarian log sampel tersedia untuk Azure Data Explorer dan Resource Graph.
(Opsional) Di bagian Opsi tingkat lanjut , Anda dapat menentukan jumlah kegagalan dan periode evaluasi pemberitahuan yang diperlukan untuk memicu pemberitahuan. Misalnya, jika Anda mengatur granularitas Agregasi menjadi 5 menit, Anda dapat menentukan bahwa Anda ingin memicu pemberitahuan hanya jika tiga kegagalan (15 menit) terjadi dalam satu jam terakhir. Kebijakan bisnis aplikasi Anda menentukan pengaturan ini.
Pilih nilai untuk bidang ini di bawah Jumlah pelanggaran untuk memicu pemberitahuan:
Field Description Jumlah pelanggaran Jumlah pelanggaran yang memicu peringatan. Perhatikan bahwa untuk menggunakan ini, kueri harus menyertakan kolom 'datetime' dalam hasil kueri. Periode evaluasi Periode waktu di mana jumlah pelanggaran terjadi. Mengesampingkan rentang waktu kueri Jika Anda ingin periode evaluasi pemberitahuan berbeda dari rentang waktu kueri, masukkan rentang waktu di sini.
Rentang waktu peringatan terbatas hingga maksimal dua hari. Bahkan jika kueri berisiagoperintah dengan rentang waktu lebih dari dua hari, rentang waktu maksimum dua hari diterapkan. Misalnya, meskipun teks kueri berisiago(7d), kueri hanya memindai hingga dua hari data. Jika kueri memerlukan lebih banyak data daripada evaluasi pemberitahuan, Anda bisa mengubah rentang waktu secara manual. Jika kueri berisiagoperintah, kueri akan berubah secara otomatis menjadi dua hari (48 jam).
Note
Jika Anda atau administrator Anda menetapkan kebijakan Azure Azure Log Search Alerts over Log Analytics workspaces should use customer-managed keys, Anda harus memilih Periksa penyimpanan tertaut ruang kerja. Jika tidak, pembuatan aturan akan gagal karena tidak akan memenuhi persyaratan kebijakan.
Bagan Preview menampilkan hasil evaluasi kueri seiring waktu. Anda dapat mengubah periode bagan atau memilih seri waktu berbeda yang dihasilkan dari alert unik yang dipisah berdasarkan dimensi.
Pilih Selesai. Setelah mengonfigurasi kondisi aturan pemberitahuan, Anda dapat mengonfigurasi detail aturan pemberitahuan untuk menyelesaikan pembuatan pemberitahuan, atau secara opsional, Anda juga dapat menambahkan tindakan dan tag ke aturan pemberitahuan.
Konfigurasikan tindakan untuk aturan peringatan
Pada tab Tindakan , Anda dapat memilih atau membuat grup tindakan secara opsional untuk aturan pemberitahuan Anda.
Anda dapat secara opsional mengatur subjek email kustom untuk pemberitahuan. Untuk informasi selengkapnya, lihat Menyesuaikan subjek email pemberitahuan pencarian log.
Mengonfigurasi detail aturan pemberitahuan
Pada tab Detail , di bawah Detail proyek, pilih nilai Langganan dan Grup sumber daya .
Di bagian detail aturan peringatan:
Pilih nilai Tingkat Keparahan .
Masukkan nilai untuk Nama aturan pemberitahuan dan Deskripsi aturan pemberitahuan.
Note
Aturan yang menggunakan identitas tidak boleh memiliki karakter titik koma (;) pada nilai nama aturan Peringatan.
Pilih nilai Wilayah .
Di bagian Identitas , pilih identitas mana yang digunakan aturan pemberitahuan pencarian log untuk autentikasi saat mengirim kueri log.
Ingatlah poin-poin ini saat Anda memilih identitas:
- Identitas terkelola diperlukan jika Anda mengirim kueri ke Azure Data Explorer atau Resource Graph.
- Gunakan identitas terkelola jika Anda ingin dapat menampilkan atau mengedit izin yang terkait dengan aturan pemberitahuan.
- Jika Anda tidak menggunakan identitas terkelola, aturan pemberitahuan akan mewarisi izin pengguna atau perwakilan layanan terakhir yang mengeditnya, berdasarkan izin mereka pada saat pengeditan tersebut.
- Gunakan identitas terkelola untuk membantu Anda menghindari kasus di mana aturan tidak berfungsi seperti yang diharapkan karena pengguna yang terakhir mengedit aturan tidak memiliki izin untuk semua sumber daya yang ditambahkan ke cakupan aturan.
Identitas yang terkait dengan aturan harus memiliki peran ini:
Jika kueri mengakses ruang kerja Analitik Log, identitas harus diberi peran pembaca untuk semua ruang kerja yang diakses kueri. Jika Anda membuat pemberitahuan pencarian log yang berfokus pada sumber daya yang ruang lingkupnya ke langganan atau grup sumber daya, misalnya, jika aturan pemberitahuan berbasis langganan, identitas harus memiliki akses pembaca ke semua ruang kerja Analitik Log yang berisi data untuk sumber daya apa pun dalam langganan tersebut, bahkan jika ruang kerja tersebut berada di langganan yang berbeda. Persyaratan ini juga berlaku ketika identitas terkelola tidak digunakan dan pemberitahuan mengandalkan izin pengguna atau perwakilan layanan yang terakhir mengeditnya.
Example:
Misalkan Anda memiliki langganan yang disebut Langganan-A. Dalam Langganan-A, ada sumber daya (seperti komputer virtual) yang mengirim log mereka ke ruang kerja Analitik Log yang berbeda:
- Ruang kerja-1 (terletak di Subscription-A)
- Ruang kerja-2 (terletak di Subscription-B)
- Ruang kerja-3 (terletak di Subscription-C)
Anda membuat aturan pemberitahuan pencarian log yang berfokus pada sumber daya untuk Langganan-A yang dirancang untuk memantau semua sumber daya dalam langganan tersebut. Identitas yang ditetapkan ke peringatan harus memiliki akses pembaca ke Workspace-1, Workspace-2, dan Workspace-3, meskipun Workspace-2 dan Workspace-3 berada dalam langganan yang berbeda. Ini karena pemberitahuan mungkin perlu mengkueri log untuk sumber daya apa pun di Langganan-A, dan log tersebut dapat disimpan di salah satu ruang kerja ini.
Jika identitas tidak memiliki akses Pembaca ke salah satu ruang kerja ini, pemberitahuan mungkin tidak dapat mengkueri log untuk sumber daya yang sesuai, dan akibatnya, pemberitahuan mungkin tidak diaktifkan seperti yang diharapkan.
Jika Anda mengkueri kluster Azure Data Explorer atau Resource Graph, Anda harus menambahkan peran pembaca untuk semua sumber data yang diakses kueri. Misalnya, jika kueri bersifat sentris sumber daya, kueri memerlukan peran pembaca pada sumber daya tersebut.
Jika kueri mengakses kluster Azure Data Explorer jarak jauh, identitas harus ditetapkan:
- Peran pembaca untuk semua sumber data yang diakses kueri. Misalnya, jika kueri memanggil kluster Azure Data Explorer jarak jauh dengan menggunakan fungsi , kueri memerlukan peran pembaca pada kluster Azure Data Explorer tersebut
adx(). - Peran penampil database untuk semua database yang diakses kueri.
- Peran pembaca untuk semua sumber data yang diakses kueri. Misalnya, jika kueri memanggil kluster Azure Data Explorer jarak jauh dengan menggunakan fungsi , kueri memerlukan peran pembaca pada kluster Azure Data Explorer tersebut
Untuk informasi terperinci tentang identitas terkelola, lihat Identitas terkelola untuk sumber daya Azure.
Pilih salah satu opsi berikut untuk identitas yang digunakan aturan pemberitahuan:
Opsi identitas Description None Izin aturan pemberitahuan didasarkan pada izin pengguna terakhir yang mengedit aturan, pada saat aturan diedit. Aktifkan identitas terkelola yang ditetapkan sistem Azure membuat identitas khusus baru untuk aturan pemberitahuan ini. Identitas ini tidak memiliki izin dan dihapus secara otomatis saat aturan dihapus. Setelah membuat aturan, Anda harus menetapkan izin ke identitas ini untuk mengakses ruang kerja dan sumber data yang diperlukan untuk kueri. Untuk informasi selengkapnya tentang menetapkan izin, lihat Menetapkan peran Azure menggunakan portal Azure. Aturan pemberitahuan pencarian log yang menggunakan penyimpanan tertaut tidak didukung. Mengaktifkan identitas terkelola yang ditetapkan pengguna Sebelum membuat aturan pemberitahuan, Anda membuat identitas dan menetapkan izin yang sesuai untuk kueri log. Ini adalah identitas Azure biasa. Anda dapat menggunakan satu identitas dalam beberapa aturan pemberitahuan. Identitas tidak dihapus saat aturan dihapus. Saat Anda memilih jenis identitas ini, panel terbuka bagi Anda untuk memilih identitas terkait untuk aturan tersebut.
(Opsional) Di bagian Opsi tingkat lanjut , Anda dapat mengatur beberapa opsi:
Field Description Aktifkan saat pembuatan Pilih opsi ini untuk membuat aturan pemberitahuan mulai berjalan segera setelah Anda selesai membuatnya. Mengatasi pemberitahuan secara otomatis Pilih opsi ini untuk membuat pemberitahuan bersifat stateful. Saat peringatan bersifat stateful, peringatan dianggap selesai ketika kondisi tidak lagi terpenuhi selama rentang waktu tertentu. Rentang waktu berbeda-beda berdasarkan frekuensi dari peringatan:
1 menit: Kondisi pemberitahuan tidak terpenuhi selama 10 menit.
5 hingga 15 menit: Kondisi pemberitahuan tidak terpenuhi selama tiga periode frekuensi.
15 menit hingga 11 jam: Kondisi pemberitahuan tidak terpenuhi selama dua periode frekuensi.
11 hingga 12 jam: Kondisi peringatan tidak terpenuhi untuk satu periode frekuensi.
Aturan peringatan dengan status tetap dan frekuensi lebih dari 12 jam tidak didukung.
Perhatikan bahwa pemberitahuan pencarian log stateful memiliki batasan ini.Membisukan tindakan Pilih opsi ini untuk mengatur jangka waktu tunggu sebelum tindakan pemberitahuan dipicu lagi. Pada kolom Nonaktifkan tindakan selama yang muncul, pilih jangka waktu tunggu setelah peringatan dipicu sebelum tindakan dipicu kembali. Periksa penyimpanan yang ditautkan ke ruang kerja Pilih opsi ini jika penyimpanan yang ditautkan ke ruang kerja untuk peringatan telah dikonfigurasi. Jika tidak ada penyimpanan tertaut yang dikonfigurasi, aturan tidak dibuat. Note
Saat Anda mengonfigurasi penyimpanan tertaut untuk jenis sumber data
Alerts, peringatan pencarian log yang dipicu tidak menyertakan kueri peringatan dalam payload peringatan. Dalam detail pemberitahuan, Kueri menampilkan komentar dalam format ini:// Search query has been redacted as linked storage account is configured on Log Analytics workspace '<workspace-resource-id>'.Perilaku ini diharapkan karena Azure Monitor menyimpan kueri di akun penyimpanan yang dikelola pelanggan Anda. Gunakan dimensi pemberitahuan untuk memberikan konteks pemberitahuan yang diaktifkan. Untuk informasi selengkapnya, lihat Pertimbangan sebelum mengatur kunci yang dikelola pelanggan untuk kueri pemberitahuan log yang disimpan.
-
(Opsional) Di bagian Properti kustom , jika aturan pemberitahuan ini berisi grup tindakan, Anda dapat menambahkan properti Anda sendiri untuk disertakan dalam payload pemberitahuan pemberitahuan. Anda dapat menggunakan properti ini dalam tindakan yang dipanggil oleh grup tindakan, misalnya dalam webhook, fungsi Azure, atau tindakan Logic App.
Properti kustom ditentukan sebagai pasangan kunci/nilai dengan menggunakan teks statis, nilai dinamis yang diekstrak dari payload pemberitahuan, atau kombinasi keduanya.
Format untuk mengekstrak nilai dinamis dari payload pemberitahuan adalah:
${<path to schema field>}. Misalnya:${data.essentials.monitorCondition}.Gunakan format skema pemberitahuan umum untuk menentukan bidang dalam payload, apakah grup tindakan yang dikonfigurasi untuk aturan pemberitahuan menggunakan skema umum atau tidak.
Note
Tambahkan properti kustom ke payload JSON yang dikirim ke tindakan webhook, Logic Apps, Azure Functions, dan runbook Automation. Mereka tidak disertakan dalam email, SMS, atau pemberitahuan push, dan tidak muncul di halaman detail pemberitahuan di portal Azure.
Contoh berikut menggunakan nilai di Properti kustom untuk menggunakan data dari payload yang menggunakan skema pemberitahuan umum.
Contoh ini membuat tag Detail Tambahan dengan data mengenai waktu mulai jendela dan waktu akhir jendela:
- Nama:
Additional Details - Nilai:
Evaluation windowStartTime: ${data.alertContext.condition.windowStartTime}. windowEndTime: ${data.alertContext.condition.windowEndTime} - Hasil:
AdditionalDetails:Evaluation windowStartTime: 2023-04-04T14:39:24.492Z. windowEndTime: 2023-04-04T14:44:24.492Z
Contoh ini menambahkan data tentang alasan untuk menangani atau memicu peringatan:
- Nama:
Alert ${data.essentials.monitorCondition} reason - Nilai:
${data.alertContext.condition.allOf[0].metricName} ${data.alertContext.condition.allOf[0].operator} ${data.alertContext.condition.allOf[0].threshold} ${data.essentials.monitorCondition}. The value is ${data.alertContext.condition.allOf[0].metricValue} - Hasil potensial:
Alert Resolved reason: Percentage CPU GreaterThan5 Resolved. The value is 3.585Alert Fired reason": "Percentage CPU GreaterThan5 Fired. The value is 10.585
- Nama:
Mengonfigurasi tag aturan pemberitahuan
Pada tab Tag , Anda dapat secara opsional mengatur tag yang diperlukan pada sumber daya aturan pemberitahuan.
Meninjau dan membuat aturan pemberitahuan
Pada tab Tinjau + buat , aturan divalidasi. Jika ada masalah, kembali dan perbaiki.
Saat validasi lolos dan Anda telah meninjau pengaturan, pilih tombol Buat .