이벤트 센터¶
이벤트 센터는 Guance의 통합 이벤트 조회 및 분석 플랫폼으로, 모니터, 지능형 모니터링, SLO, 보안 모니터링, 감사 및 OpenAPI 등 여러 소스의 이벤트 데이터를 수집하여 다차원 필터링, 상세 보기 및 연관 분석 기능을 제공합니다.
이벤트 센터는 이벤트 수집 및 조회만 수행하며, 이벤트를 생성하지 않고, 규칙을 구성하지 않으며, 알림을 전송하지 않습니다. 이벤트는 각 소스 모듈에서 독립적으로 생성된 후 자동으로 이곳에 수집됩니다.
이벤트 소스¶
| 소스 | 생성 방식 | df_source 값 |
|---|---|---|
| 모니터 | 모니터 모듈에서 감지 규칙을 구성하고 조건이 충족되면 트리거 | monitor |
| 지능형 모니터링 | AI 알고리즘이 메트릭 이상 패턴을 자동으로 감지 | smartMonitor |
| 변경 이벤트 | Kubernetes 클러스터에서 예상 패턴과 다른 런타임 활동 이벤트 기록 | change |
| SLO | SLO 모듈에서 서비스 품질 목표를 구성하고 위반 시 트리거 | slo |
| 보안 모니터링 | 보안 모듈에서 감지된 비정상 행위 또는 취약점 알림 | security |
| 감사 이벤트 | 사용자가 Guance 플랫폼에서 수행한 작업 기록 | audit |
| 사용자 정의 이벤트 | OpenAPI를 통해 직접 기록 | user |
이벤트 내용 구성¶
이벤트 내용은 소스 시스템에서 생성 시 결정되며, 이벤트 센터는 표시만 수행합니다.
모니터를 예로 들면, 이벤트 내용은 규칙 생성 > 이벤트 알림에서 구성된 템플릿을 기반으로 하며, 변수를 통한 동적 채우기를 지원합니다:
| 변수 (예시) | 설명 | 예시 |
|---|---|---|
{{Result}} |
감지 결과 값 | 85.5 |
{{df_dimension_tags}} |
이벤트 차원 | {"host":"web01"} |
{{df_monitor_checker_name}} |
모니터 이름 | 호스트 CPU 모니터 |
시스템은 실제 모니터링 데이터를 기반으로 변수를 대체하여 최종 이벤트 내용을 생성합니다.
아래 그림과 같이, 이벤트 제목을 로그 감지-다중 인덱스로 정의하고, 이벤트 내용에 DQL 쿼리문과 변수를 포함하면, 시스템이 실제 모니터링 데이터를 기반으로 최종 결과를 생성하여 표시합니다.
규칙이 이상을 감지하면, 이벤트 > 이벤트 상세에서 관련 이벤트 내용을 확인할 수 있습니다.
이벤트 필드 참조¶
공통 필드¶
최종 이벤트 레코드에는 일반적으로 다음 필드가 포함됩니다:
필드 |
설명 |
|---|---|
date / timestamp |
생성 시간. 단위: 초 |
df_date_range |
시간 범위. 단위: 초 |
df_check_range_start |
감지 범위 시작 시간. 단위: 초 |
df_check_range_end |
감지 범위 종료 시간. 단위: 초 |
df_issue_start_time |
현재 주기의 첫 번째 장애 발생 시간. 단위: 초 |
df_issue_duration |
현재 주기의 장애 지속 시간, 단위: 초 (df_issue_start_time부터 현재 이벤트까지) |
df_source |
이벤트 소스. monitor, user, system, custom, audit 포함 |
df_status |
이벤트 상태. ok, info, fatal, warning, error, critical, nodata, nodata_ok, nodata_as_ok, manual_ok 포함 |
df_sub_status |
이벤트 세부 상태 (df_status의 보완) |
df_event_id |
이벤트 고유 ID |
df_title |
제목 |
df_message |
설명 |
모니터 이벤트 전용 필드¶
df_source = monitor인 경우, 다음 필드가 추가로 존재합니다:
필드 |
설명 |
|---|---|
df_dimension_tags |
감지 차원 태그, 예: {"host":"web01"} |
df_monitor_id |
알림 정책 ID |
df_monitor_name |
알림 정책명 |
df_monitor_type |
소속 유형: 사용자 정의 모니터링 이벤트는 custom, SLO 이벤트는 slo, 지능형 점검 이벤트는 고정값 bot_obs |
df_monitor_checker |
실행 함수명, 예: custom_metric 등 |
df_monitor_checker_sub |
감지 단계: 데이터 단절 감지 단계에서 생성된 것은 nodata, 정상 감지 단계에서 생성된 것은 check |
df_monitor_checker_id |
모니터 ID |
df_monitor_checker_name |
모니터명 |
df_monitor_checker_value |
이벤트 생성 시의 이상 값 |
df_monitor_checker_value_dumps |
이벤트 생성 시의 이상 값 (JSON 직렬화) 사용자가 역직렬화를 통해 원본 값을 쉽게 얻을 수 있도록 함 |
df_monitor_checker_value_with_unit |
이벤트 생성 시의 이상 값 (최적 단위) |
df_monitor_checker_ref |
모니터 연관, 감지 설정의 DQL 문과만 연관된 필드 |
df_monitor_checker_event_ref |
모니터 이벤트 연관, df_dimension_tags 및 df_monitor_checker_id와만 연관된 필드 |
df_monitor_ref_key |
자체 점검 연관 키, 자체 점검과 대응하는 데 사용 |
df_fault_id |
현재 주기 장애 ID, 첫 번째 장애 이벤트의 df_event_id를 값으로 사용 |
df_fault_status |
현재 주기 장애 상태, df_status, df_sub_status의 중복 필드이며, OK 여부를 표시합니다. 값은 다음과 같습니다:ok: 정상 fault: 장애 |
df_fault_start_time |
현재 주기 장애 시작 시간. |
df_fault_duration |
현재 주기 장애 지속 시간, 단위: 초 (df_issue_start_time부터 현재 이벤트까지) |
df_event_detail |
이벤트 감지 상세 |
df_event_report |
지능형 모니터링 보고서 데이터 |
df_user_id |
수동 복구 시, 작업자 사용자 ID |
df_user_name |
수동 복구 시, 작업자 사용자명 |
df_user_email |
수동 복구 시, 작업자 사용자 이메일 |
df_crontab_exec_mode |
실행 모드, 선택 가능 값.crontab manual |
df_site_name |
현재 Guance 사이트명 |
df_workspace_name |
소속 워크스페이스명 |
df_workspace_uuid |
소속 워크스페이스 UUID |
df_label |
모니터 태그, 모니터에서 지정된 태그가 이 필드에 저장됨 |
df_alert_policy_ids |
알림 정책 ID (목록) |
df_alert_policy_names |
알림 정책명 (목록) |
df_matched_alert_policy_rules |
알림 정책명 및 일치하는 모든 규칙명 (목록) |
df_channels |
이벤트가 속한 인시던트 채널 목록 |
df_at_accounts |
@계정 정보 |
df_at_accounts_nodata |
@계정 정보 (데이터 단절) |
df_message_at_accounts |
장애 알림 메시지의 @사용자 상세 정보 목록 |
df_nodata_message_at_accounts |
데이터 단절 알림 메시지의 @사용자 상세 정보 목록 |
df_workspace_declaration |
워크스페이스의 속성 클레임 |
df_matched_alert_members |
구성원에게 전송 선택 시, 일치하는 모든 알림 알림 구성원 정보 목록 |
df_matched_alert_upgrade_members |
구성원에게 전송 선택 시, 일치하는 모든 알림 에스컬레이션 알림 구성원 정보 목록 |
df_matched_alert_member_groups |
구성원에게 전송 선택 시, 일치하는 모든 구성원 그룹명 |
df_charts |
모니터 구성에 차트가 추가되고, 본 알림 이벤트에 메시지 전송이 필요한 경우 추가된 차트 정보 |
df_alert_info |
알림 알림 정보 기록 |
df_is_silent |
이벤트가 음소거되었는지 여부, 값은 문자열 "true" / "false" |
df_sent_target_types |
본 이벤트가 전송된, 중복되지 않은 알림 알림 대상 유형 목록 |
df_check_targets |
모니터 구성의 감지 시간, 감지 메트릭 기록 |
df_check_condition、df_check_condition_expr |
모니터 구성의 트리거 규칙 기록 |
df_check_rules |
모니터 구성의 감지 횟수, 감지 규칙 기록 |
df_check_targets |
모니터 구성의 감지 시간, 감지 메트릭 기록 |
df_check_condition |
모니터 구성의 트리거 규칙 기록 |
df_check_interval |
모니터 구성의 감지 빈도 기록 |
df_fault_end_time |
장애 복구 시간 기록 |
감사 이벤트 전용 필드¶
df_source = audit인 경우, 다음 필드가 추가로 존재합니다:
| 필드 | 설명 |
|---|---|
df_user_id |
작업자 사용자 ID |
df_user_name |
작업자 사용자명 |
df_user_email |
작업자 사용자 이메일 |
| {기타 필드} | 특정 감사 데이터 요구 사항에 따른 기타 필드 |
사용자 정의 이벤트 전용 필드¶
df_source = user인 경우, 다음 필드가 추가로 존재합니다:
| 필드 | 설명 |
|---|---|
df_user_id |
생성자 사용자 ID |
df_user_name |
생성자 사용자명 |
df_user_email |
생성자 사용자 이메일 |
| {기타 필드} | 사용자 작업에 따라 이벤트를 생성하는 기타 필드 |
이벤트 조회 및 보기¶
이벤트 센터는 다양한 시나리오의 이벤트 조회 및 분석 요구를 충족시키기 위해 여러 탐색기를 제공합니다.
| 이벤트 조회 차원 | 설명 | 핵심 기능 |
|---|---|---|
| 모든 이벤트 | 전체 이벤트 조회 | 현재 워크스페이스 내 모든 소스의 이벤트 데이터를 집계하여 표시하며, 목록/차트 두 가지 표시 모드를 지원하고, 다차원 필터링, 검색, 내보내기, 스냅샷 저장 등의 기능 제공 |
| 미복구 이벤트 | 활성 장애 추적 | 최근 48시간 동안 df_status != ok인 이벤트를 집중적으로 표시하고, df_fault_id로 집계하여 장애 지속 시간 표시 |
| 변경 이벤트 | K8s 변경 감사 | Kubernetes 클러스터에서 예상 패턴과 다른 런타임 활동 이벤트를 기록하고, 변경 전후 구성 차이 표시 |
| 지능형 모니터링 이벤트 | AI 이상 확인 | 지능형 모니터링 알고리즘이 감지한 이상 패턴 이벤트를 확인하며, 분석 보고서, 알림 알림, 기록 포함 |
| 이벤트 상세 | 단일 이벤트 심층 분석 | 임의의 이벤트를 클릭하여 진입하며, 기본 속성, 확장 필드, 알림 알림, 기록, 연관 이벤트, 연관 SLO 등의 전체 정보 확인 |
더 읽어보기¶
"이벤트"라는 기본 개념을 이해한 후, 다음이 필요할 수 있습니다:

