イベントセンター¶
イベントセンターは、Guanceの統合イベント検索・分析プラットフォームです。モニター、インテリジェントモニタリング、AI モニター、SLO、セキュリティ監視、監査、OpenAPI など複数のソースからのイベントデータを集約し、多角的な絞り込み、詳細表示、関連分析の機能を提供します。
イベントセンターはイベントの集約と検索のみを行い、イベントの生成、ルールの設定、通知の送信は行いません。イベントは各ソースモジュールで個別に生成された後、自動的にここに集約されます。
イベントソース¶
| ソース | 生成方法 | df_source 値 |
|---|---|---|
| モニター | モニタリングモジュールで検出ルールを設定し、条件を満たすとトリガーされます | monitor |
| インテリジェントモニタリング | 組み込みルール、または AI が生成・保存した固定ルールに基づいて異常を検出します | smartMonitor |
| AI モニター | AI が実行のたびに自然言語のプロンプトに基づいて観測データを分析し、証拠に裏付けられた問題を検出するとイベントレポートを生成します | aiMonitor |
| 変更イベント | Kubernetes クラスター内で期待されるパターンとは異なる実行アクティビティのイベント記録 | change |
| SLO | SLO モジュールでサービス品質目標を設定し、違反時にトリガーされます | slo |
| セキュリティ監視 | セキュリティモジュールで検出された異常な挙動や脆弱性のアラート | security |
| 監査イベント | ユーザーのGuanceプラットフォームでの操作記録 | audit |
| カスタムイベント | OpenAPI による直接書き込み | user |
イベント内容の構成¶
イベントの内容は、生成時にソースシステムによって決定され、イベントセンターでは表示のみ行います。
ルールベースのモニターイベント¶
モニターイベントの内容は、ルールを作成 > イベント通知で設定したテンプレートに基づき、変数による動的な埋め込みに対応しています:
| 変数(例) | 説明 | 例 |
|---|---|---|
{{Result}} |
検出結果の値 | 85.5 |
{{df_dimension_tags}} |
イベントディメンション | {"host":"web01"} |
{{df_monitor_checker_name}} |
モニター名 | ホスト CPU モニタリング |
システムは実際の監視データに基づいて変数を置き換え、最終的なイベント内容を生成します。
下図のように、イベントのタイトルを ログ検出-マルチインデックス と定義し、イベント内容に DQL クエリ文と変数が含まれる場合、システムは実際の監視データに基づいて最終結果を生成・表示します。
ルールが異常を検出すると、イベント > イベント詳細で関連するイベント内容を確認できます。
インテリジェントモニタリングイベント分析レポート¶
インテリジェントモニタリングは、保存済みの固定ルールに基づいて検出を実行します。ルールがトリガー条件を満たすと、システムはインテリジェントモニタリングイベントを生成し、イベント詳細で分析レポートを提供します。
同じ検出で複数のルールが同時にトリガーされる場合があります。システムは今回の検出でヒットしたルールを同じ分析レポートにまとめ、検出ディメンションごとに異常サマリー、ルール詳細、監視シグナル、現在値、判定根拠、異常原因、トレンドなどの情報を表示します。インテリジェントモニタリングイベントの df_source は smartMonitor で、df_source:smartMonitor で絞り込んで確認できます。
AI モニターイベントレポート¶
AI モニターは、プロンプトを継続的に有効な検出ルールとして扱い、実行のたびに関連する観測データを照会・分析します。説明に一致し、データの証拠に裏付けられた問題を検出すると、システムは構造化されたイベントレポートを生成し、イベントセンターにイベントレコードとして表示します。
イベントレポートには、問題のサマリー、判断の信頼度、裏付けとなる証拠に加え、影響範囲、診断、推奨操作などの情報が含まれ、ユーザーが問題を理解し、影響を確認して、その後の対応を進めるのに役立ちます。
AI モニターイベントレポートの df_source は aiMonitor です。イベントセンター > すべてのイベントに移動し、df_source:aiMonitor で絞り込んで確認できます。
イベントフィールドリファレンス¶
共通フィールド¶
最終的なイベントレコードには通常、以下のフィールドが含まれます:
フィールド |
説明 |
|---|---|
date / timestamp |
発生時間。単位は秒 |
df_date_range |
時間範囲。単位は秒 |
df_check_range_start |
検出範囲の開始時間。単位は秒 |
df_check_range_end |
検出範囲の終了時間。単位は秒 |
df_issue_start_time |
今回の障害が最初に発生した時間。単位は秒 |
df_issue_duration |
今回の障害の継続時間。単位は秒(df_issue_start_time から本イベントまで) |
df_source |
イベントソース。主な値はイベントソースを参照 |
df_status |
イベントステータス。ok、info、fatal、warning、error、critical、nodata、nodata_ok、nodata_as_ok、manual_ok を含みます |
df_sub_status |
イベントの詳細ステータス(df_status の補足) |
df_event_id |
イベントの一意な ID |
df_title |
タイトル |
df_message |
説明 |
モニターイベントの固有フィールド¶
df_source = monitor の場合、以下のフィールドが追加されます:
フィールド |
説明 |
|---|---|
df_dimension_tags |
検出ディメンションタグ。例:{"host":"web01"} |
df_monitor_id |
アラートポリシー ID |
df_monitor_name |
アラートポリシー名 |
df_monitor_type |
所属タイプ:カスタムモニタリングイベントの場合は custom、SLO イベントの場合は slo、インテリジェントインスペクションイベントの場合は bot_obs に固定 |
df_monitor_checker |
実行関数名。例:custom_metric など |
df_monitor_checker_sub |
検出段階:データ欠落の検出段階で生成された場合は nodata、通常の検出段階で生成された場合は check |
df_monitor_checker_id |
モニター ID |
df_monitor_checker_name |
モニター名 |
df_monitor_checker_value |
イベント発生時の異常値 |
df_monitor_checker_value_dumps |
イベント発生時の異常値(JSON シリアライズ) 利用側がデシリアライズによって元の値を取得しやすくするためのもの |
df_monitor_checker_value_with_unit |
イベント発生時の異常値(最適な単位) |
df_monitor_checker_ref |
モニター関連付け。検出設定の DQL クエリ文のみに関連するフィールド |
df_monitor_checker_event_ref |
モニターイベント関連付け。df_dimension_tags と df_monitor_checker_id にのみ関連するフィールド |
df_monitor_ref_key |
カスタムインスペクションの関連キー。カスタムインスペクションとの対応付けに使用します |
df_fault_id |
今回の障害 ID。最初の障害イベントの df_event_id を値とします |
df_fault_status |
今回の障害ステータス。df_status、df_sub_status の冗長フィールドで、OK かどうかを示します。値は以下のとおり:ok:正常 fault:障害 |
df_fault_start_time |
今回の障害の開始時間 |
df_fault_duration |
今回の障害の継続時間。単位は秒(df_issue_start_time から本イベントまで) |
df_event_detail |
イベント検出の詳細 |
df_user_id |
手動復旧時の操作ユーザー ID |
df_user_name |
手動復旧時の操作ユーザー名 |
df_user_email |
手動復旧時の操作ユーザーメール |
df_crontab_exec_mode |
実行モード。指定可能な値は以下のとおり。crontab manual |
df_site_name |
現在のGuanceサイト名 |
df_workspace_name |
所属ワークスペース名 |
df_workspace_uuid |
所属ワークスペース UUID |
df_label |
モニタータグ。モニターで指定したタグはこのフィールド UUID に格納されます |
df_alert_policy_ids |
アラートポリシー ID(リスト) |
df_alert_policy_names |
アラートポリシー名(リスト) |
df_matched_alert_policy_rules |
アラートポリシー名と一致したすべてのルール名(リスト) |
df_channels |
イベントが属するインシデントチャンネルのリスト |
df_at_accounts |
@アカウント情報 |
df_at_accounts_nodata |
@アカウント情報(データ欠落) |
df_message_at_accounts |
障害アラートメッセージ内の @ユーザー 詳細情報リスト |
df_nodata_message_at_accounts |
データ欠落アラートメッセージ内の @ユーザー 詳細情報リスト |
df_workspace_declaration |
ワークスペースの属性クレーム |
df_matched_alert_members |
メンバー単位で送信する場合に一致したすべてのアラート通知メンバー情報リスト |
df_matched_alert_upgrade_members |
メンバー単位で送信する場合に一致したすべてのアラートエスカレーション通知メンバー情報リスト |
df_matched_alert_member_groups |
メンバー単位で送信する場合に一致したすべてのメンバーグループ名 |
df_charts |
モニター設定にグラフを追加し、このアラートイベントでメッセージを送信する必要がある場合に追加されるグラフ情報 |
df_alert_info |
アラート通知情報を記録 |
df_is_silent |
イベントがミュートされているかどうか。文字列 "true" / "false" をとります |
df_sent_target_types |
このイベントで送信済みの重複しないアラート通知先タイプリスト |
df_check_targets |
モニター設定の検出時間・検出メトリクスを記録 |
df_check_condition、df_check_condition_expr |
モニター設定のトリガールールを記録 |
df_check_rules |
モニター設定の検出回数・検出ルールを記録 |
df_check_targets |
モニター設定の検出時間・検出メトリクスを記録 |
df_check_condition |
モニター設定のトリガールールを記録 |
df_check_interval |
モニター設定の検出頻度を記録 |
df_fault_end_time |
障害の復旧時間を記録 |
インテリジェントモニタリングイベントの固有フィールド¶
df_source = smartMonitor の場合、df_event_report にインテリジェントモニタリングの分析レポートデータが記録されます。同じ検出でヒットした複数のルールは、この分析レポートにまとめられます。
AI モニターイベントの固有フィールド¶
df_source = aiMonitor の場合、以下のフィールドでイベントソースを識別し、AI 分析の根拠となったデータを確認できます:
フィールド |
説明 |
|---|---|
df_monitor_type / df_monitor_checker_type |
固定で ai。このイベントが AI モニターによって生成されたことを示します。 |
df_monitor_checker_id / df_monitor_checker_name |
イベントを生成した AI モニターの ID と名前。 |
df_message |
AI が生成した構造化イベントレポート。 |
df_check_targets |
今回の検出で使用したデータオブジェクトとクエリ情報。分析の証拠を関連付けるために使用します。 |
監査イベントの固有フィールド¶
df_source = audit の場合、以下のフィールドが追加されます:
| フィールド | 説明 |
|---|---|
df_user_id |
操作ユーザー ID |
df_user_name |
操作ユーザー名 |
df_user_email |
操作ユーザーメール |
| {その他のフィールド} | 具体的な監査データのニーズに応じたその他のフィールド |
カスタムイベントの固有フィールド¶
df_source = user の場合、以下のフィールドが追加されます:
| フィールド | 説明 |
|---|---|
df_user_id |
作成者ユーザー ID |
df_user_name |
作成者ユーザー名 |
df_user_email |
作成者ユーザーメール |
| {その他のフィールド} | ユーザー操作によってイベントが生成される場合のその他のフィールド |
イベントの検索と表示¶
イベントセンターは複数のエクスプローラーを提供し、さまざまなシナリオでのイベント検索・分析ニーズに対応します。
| イベント表示ディメンション | 説明 | 中核機能 |
|---|---|---|
| すべてのイベント | 全イベントの検索 | 現在のワークスペース内のすべてのソースからのイベントデータを集約して表示します。リスト/チャートの 2 つの表示モードに対応し、多角的な絞り込み、検索、エクスポート、スナップショット保存などの機能を提供します |
| 未復旧イベント | アクティブな障害の追跡 | 直近 48 時間以内の df_status != ok のイベントを集中的に表示し、df_fault_id で集約して障害の継続時間を表示します |
| 変更イベント | K8s 変更監査 | Kubernetes クラスター内で期待されるパターンとは異なる実行アクティビティのイベント記録を対象に、変更前後の設定差分を表示します |
| インテリジェントモニタリングイベント | インテリジェントな異常の確認 | インテリジェントモニタリングのルールで検出された異常イベントと、1 回の検出で複数のルールがヒットした場合に統合生成される分析レポートを確認できます |
| イベント詳細 | 単一イベントの詳細分析 | 任意のイベントをクリックして、基本属性、拡張フィールド、アラート通知、履歴、関連イベント、関連 SLO などの完全な情報を確認できます |
関連情報¶
「イベント」という基本概念を理解した後、以下が必要になる場合があります:

