인시던트 집계¶
인시던트 집계는 동일한 규칙을 충족하고 동일한 집계 키 값을 가진 이벤트를 하나의 인시던트로 통합하여, 유사한 이벤트가 집중적으로 발생할 때 생성되는 중복 인시던트를 줄입니다. 인시던트 센터 > 설정 관리 > 집계 규칙에서 규칙을 생성하고 관리할 수 있습니다.
각 규칙은 시간 창 기준 이벤트 집계 또는 모니터 연관 인시던트 중 하나의 집계 방식만 사용할 수 있습니다. 두 방식은 동시에 실행되지 않습니다. 하나의 워크스페이스에는 여러 규칙이 존재할 수 있으며, 동일한 이벤트가 여러 활성화된 규칙에 해당하는 경우 각 규칙의 집계에 각각 참여합니다.
집계 규칙 구성¶
- 인시던트 센터 > 설정 관리 > 집계 규칙으로 이동하여 집계 규칙 생성을 클릭합니다.
- 규칙 이름을 입력하고 인시던트 집계 방식을 선택합니다.
- 이벤트 필터 조건과 집계 키를 설정합니다.
- 선택한 방식에 따라 시간 창 또는 모니터 연관 구성을 추가합니다.
- 인시던트 등급 생성 전략 및 인시던트 내용 표시 규칙을 구성합니다.
- 규칙을 저장하고 활성화합니다.
규칙이 비활성화되면 이후 이벤트는 더 이상 해당 규칙에 따라 처리되지 않습니다. 이미 생성된 인시던트 및 해당 연관 이벤트는 삭제되거나 다시 계산되지 않습니다.
집계 방식 선택¶
| 집계 방식 | 사용 사례 | 처리 방식 |
|---|---|---|
| 시간 창 기준 이벤트 집계 | 워크스페이스의 전달 이벤트에 해당 모니터가 없거나, 워크스페이스 이벤트를 기준으로 직접 인시던트를 생성해야 하는 경우 | 각 시간 창이 종료된 후, 현재 워크스페이스 내에서 필터 조건을 충족하는 이벤트를 조회하고 집계 키별로 그룹화합니다. |
| 모니터 연관 인시던트 | "인시던트 연관"이 활성화된 모니터를 사용하여 실시간으로 인시던트를 생성하는 경우 | 모니터가 이벤트를 생성할 때의 실시간 처리 경로를 그대로 사용하며, 시간 창 조회를 수행하지 않습니다. |
시간 창 기준 이벤트 집계¶
- 시간 창은 필수 입력 항목이며,
1,5,10,15,30,60분을 지원합니다. - 시스템은 자연 분 경계를 기준으로 창을 처리합니다. 예를 들어 5분 창은
[10:00, 10:05),[10:05, 10:10)형식입니다. - 현재 워크스페이스 내에서 창에 속하고 필터 조건을 충족하는 이벤트만 처리합니다. 여기에는 다른 워크스페이스에서 전달되어 현재 워크스페이스에서 조회 가능한 이벤트도 포함됩니다.
- 등급 매핑을 하나 선택해야 합니다. 등급 매핑이 일치하지 않는 이벤트는 집계에 참여하지 않습니다.
- 이후 창에서 동일한 집계 ID가 나타나면 동일한 활성 인시던트가 업데이트됩니다. 원래 인시던트가 이미 복구되었거나 종료된 경우 새 인시던트가 생성됩니다.
모니터 연관 인시던트¶
- 인시던트 연관이 활성화된 모니터에서 생성된 이벤트만 처리합니다.
- 시간 창 구성은 표시되거나 저장되지 않습니다.
- 모니터에서 사용자 정의 매핑 또는 기존 매핑 규칙 선택을 선택할 수 있습니다. 기존 및 새 모니터는 기본적으로 사용자 정의 매핑을 사용하며, 기존 매핑 관계는 변경되지 않습니다.
- 기존 매핑 규칙을 선택하는 경우 반드시 하나의 등급 매핑을 선택해야 합니다. 매핑이 일치하지 않는 이벤트는 인시던트 집계에 참여하지 않습니다.
이벤트 범위 설정¶
이벤트는 규칙의 필터 조건을 충족해야 집계에 참여할 수 있습니다. 필터 조건은 이벤트 필터링 기능을 재사용하며, 이벤트 필드를 기준으로 필터링할 수 있습니다. 예를 들어 service:trade-api AND env:prod를 사용하여 프로덕션 환경의 trade-api 서비스 이벤트로 범위를 제한할 수 있습니다.
규칙 수정은 수정 후 처리 경로에 진입하는 이벤트와 이후 창에만 영향을 미치며, 과거 이벤트, 이미 생성된 인시던트 또는 기존 연관 관계는 다시 계산되지 않습니다.
집계 키 설정¶
집계 키는 어떤 이벤트를 하나의 인시던트로 통합할지 결정합니다. 시스템은 "규칙 + 구성된 순서대로의 집계 키 및 값"을 기준으로 동일한 이벤트 그룹을 식별합니다.
- 각 규칙은 최소 1개, 최대 3개의 집계 키를 구성할 수 있습니다.
- 이벤트 필드에서 검색하여 1차 필드를 선택할 수 있습니다. 예:
df_workspace_name,host,service - 2차 필드 경로를 수동으로 입력할 수 있습니다. 예:
df_dimension_tags.host,df_workspace_declaration.CODE, 입력 시 전체 경로로 저장 및 표시됩니다. - 집계 키 중 하나라도 존재하지 않거나, 비어 있거나,
null인 경우 해당 이벤트는 현재 규칙에 참여하지 않습니다. - 안정적이고 인시던트 대상을 나타낼 수 있는 필드를 선택하는 것이 좋습니다. 타임스탬프, 요청 ID와 같은 고유한 값이 많은 필드는 많은 수의 독립적인 인시던트를 생성할 수 있습니다.
- 동일한 규칙에서 키 이름과 값이 모두 동일한 이벤트는 하나의 활성 인시던트로 통합됩니다. 다른 규칙이 동일한 키와 값을 사용하더라도 각각 별도의 인시던트가 생성됩니다.
등급 매핑 설정¶
등급 매핑은 이벤트 등급을 인시던트 등급으로 변환하는 데 사용되며, 시간 창 집계 규칙과 모니터 연관 인시던트에서 재사용할 수 있습니다. 먼저 인시던트 센터 > 설정 관리 > 등급 매핑에서 매핑을 생성한 후, 규칙 또는 모니터로 돌아와 선택합니다.
- 하나의 이벤트 등급은 하나의 인시던트 등급으로만 매핑할 수 있으며, 최소 하나의 매핑 관계를 구성해야 합니다.
- 생성 후 즉시 사용 가능합니다. 수정은 이후 이벤트 및 이후 창에만 영향을 미치며, 이미 생성된 인시던트는 변경되지 않습니다.
- 집계 규칙 또는 모니터에서 참조 중인 매핑은 삭제할 수 없으며, 먼저 모든 참조를 해제해야 합니다.
- 등급 매핑 자체에는 활성화/비활성화 상태가 없습니다.
자세한 구성 설명은 등급 매핑을 참조하세요.
인시던트 등급 생성 전략 설정¶
| 전략 | 설명 |
|---|---|
| 고정 등급 | 이 규칙에 대해 고정된 인시던트 등급을 선택합니다. 이 규칙으로 생성된 모든 인시던트는 해당 등급을 사용합니다. |
| 역대 최고 등급 | 인시던트 등급은 현재 수명 주기 동안 발생한 최고 등급을 유지하며, 이후 낮은 등급의 이벤트로 인해 낮아지지 않습니다. |
| 실시간 등급 변경 | 인시던트 등급은 최신 연관 이벤트의 등급에 따라 실시간으로 업데이트됩니다. |
| 인시던트 최초 등급 | 인시던트 생성 시 최초 트리거 이벤트의 등급을 사용하며, 이후 이벤트는 인시던트 등급을 변경하지 않습니다. |
| 이벤트 최고 등급 | 연관 이벤트의 최고 등급을 사용하여 인시던트 등급을 결정합니다. 기본 인시던트 등급 사용 시 P0 > P1 > P2 > P3 순서로 계산됩니다. 사용자 정의 인시던트 등급 사용 시 인시던트 최초 등급 전략으로 처리됩니다. |
인시던트 내용 표시 규칙 설정¶
| 규칙 | 설명 |
|---|---|
| 최신 이벤트 내용 기준 | 가장 최근 연관 이벤트의 제목과 설명을 사용하여 인시던트 내용을 업데이트합니다. |
| 최초 트리거 이벤트 내용 기준 | 최초 트리거 이벤트의 제목과 설명을 항상 유지합니다. |
| 사용자 정의 | 구성된 인시던트 제목 및 설명 템플릿을 사용하여 내용을 생성합니다. 템플릿은 집계 키 및 이벤트 필드를 참조할 수 있습니다. |
사용자 정의 규칙에서 인시던트 제목을 입력하지 않으면 시스템은 최초 트리거 이벤트의 제목을 사용합니다.
집계 인시던트 조회¶
집계 규칙에 의해 생성된 인시던트는 집계 인시던트로 표시되며, 인시던트 목록에서 인시던트 유형별로 필터링할 수 있습니다. 인시던트 상세의 연관 이벤트는 실제 집계 시 기록된 관계를 기준으로 하므로, 이후 규칙 필터 조건이나 집계 키를 수정해도 이미 생성된 인시던트의 기존 연관 이벤트는 변경되지 않습니다.
인시던트 알림, Webhook 및 타사 ITSM 푸시는 기존 프로세스를 그대로 사용합니다. 집계 인시던트의 연관 이벤트가 변경될 때, Webhook에서 집계 변경 이벤트를 선택한 경우 시스템은 최신 인시던트 및 연관 이벤트 스냅샷을 푸시합니다.