콘텐츠로 이동

인시던트 집계


인시던트 집계는 동일한 규칙을 충족하고 동일한 집계 키 값을 가진 이벤트를 하나의 인시던트로 통합하여, 유사한 이벤트가 집중적으로 발생할 때 생성되는 중복 인시던트를 줄입니다. 인시던트 센터 > 설정 관리 > 집계 규칙에서 규칙을 생성하고 관리할 수 있습니다.

각 규칙은 시간 창 기준 이벤트 집계 또는 모니터 연관 인시던트 중 하나의 집계 방식만 사용할 수 있습니다. 두 방식은 동시에 실행되지 않습니다. 하나의 워크스페이스에는 여러 규칙이 존재할 수 있으며, 동일한 이벤트가 여러 활성화된 규칙에 해당하는 경우 각 규칙의 집계에 각각 참여합니다.

집계 규칙 구성

  1. 인시던트 센터 > 설정 관리 > 집계 규칙으로 이동하여 집계 규칙 생성을 클릭합니다.
  2. 규칙 이름을 입력하고 인시던트 집계 방식을 선택합니다.
  3. 이벤트 필터 조건과 집계 키를 설정합니다.
  4. 선택한 방식에 따라 시간 창 또는 모니터 연관 구성을 추가합니다.
  5. 인시던트 등급 생성 전략 및 인시던트 내용 표시 규칙을 구성합니다.
  6. 규칙을 저장하고 활성화합니다.

규칙이 비활성화되면 이후 이벤트는 더 이상 해당 규칙에 따라 처리되지 않습니다. 이미 생성된 인시던트 및 해당 연관 이벤트는 삭제되거나 다시 계산되지 않습니다.

집계 방식 선택

집계 방식 사용 사례 처리 방식
시간 창 기준 이벤트 집계 워크스페이스의 전달 이벤트에 해당 모니터가 없거나, 워크스페이스 이벤트를 기준으로 직접 인시던트를 생성해야 하는 경우 각 시간 창이 종료된 후, 현재 워크스페이스 내에서 필터 조건을 충족하는 이벤트를 조회하고 집계 키별로 그룹화합니다.
모니터 연관 인시던트 "인시던트 연관"이 활성화된 모니터를 사용하여 실시간으로 인시던트를 생성하는 경우 모니터가 이벤트를 생성할 때의 실시간 처리 경로를 그대로 사용하며, 시간 창 조회를 수행하지 않습니다.

시간 창 기준 이벤트 집계

  • 시간 창은 필수 입력 항목이며, 1, 5, 10, 15, 30, 60 분을 지원합니다.
  • 시스템은 자연 분 경계를 기준으로 창을 처리합니다. 예를 들어 5분 창은 [10:00, 10:05), [10:05, 10:10) 형식입니다.
  • 현재 워크스페이스 내에서 창에 속하고 필터 조건을 충족하는 이벤트만 처리합니다. 여기에는 다른 워크스페이스에서 전달되어 현재 워크스페이스에서 조회 가능한 이벤트도 포함됩니다.
  • 등급 매핑을 하나 선택해야 합니다. 등급 매핑이 일치하지 않는 이벤트는 집계에 참여하지 않습니다.
  • 이후 창에서 동일한 집계 ID가 나타나면 동일한 활성 인시던트가 업데이트됩니다. 원래 인시던트가 이미 복구되었거나 종료된 경우 새 인시던트가 생성됩니다.

모니터 연관 인시던트

  • 인시던트 연관이 활성화된 모니터에서 생성된 이벤트만 처리합니다.
  • 시간 창 구성은 표시되거나 저장되지 않습니다.
  • 모니터에서 사용자 정의 매핑 또는 기존 매핑 규칙 선택을 선택할 수 있습니다. 기존 및 새 모니터는 기본적으로 사용자 정의 매핑을 사용하며, 기존 매핑 관계는 변경되지 않습니다.
  • 기존 매핑 규칙을 선택하는 경우 반드시 하나의 등급 매핑을 선택해야 합니다. 매핑이 일치하지 않는 이벤트는 인시던트 집계에 참여하지 않습니다.

이벤트 범위 설정

이벤트는 규칙의 필터 조건을 충족해야 집계에 참여할 수 있습니다. 필터 조건은 이벤트 필터링 기능을 재사용하며, 이벤트 필드를 기준으로 필터링할 수 있습니다. 예를 들어 service:trade-api AND env:prod를 사용하여 프로덕션 환경의 trade-api 서비스 이벤트로 범위를 제한할 수 있습니다.

규칙 수정은 수정 후 처리 경로에 진입하는 이벤트와 이후 창에만 영향을 미치며, 과거 이벤트, 이미 생성된 인시던트 또는 기존 연관 관계는 다시 계산되지 않습니다.

집계 키 설정

집계 키는 어떤 이벤트를 하나의 인시던트로 통합할지 결정합니다. 시스템은 "규칙 + 구성된 순서대로의 집계 키 및 값"을 기준으로 동일한 이벤트 그룹을 식별합니다.

  • 각 규칙은 최소 1개, 최대 3개의 집계 키를 구성할 수 있습니다.
  • 이벤트 필드에서 검색하여 1차 필드를 선택할 수 있습니다. 예: df_workspace_name, host, service
  • 2차 필드 경로를 수동으로 입력할 수 있습니다. 예: df_dimension_tags.host, df_workspace_declaration.CODE, 입력 시 전체 경로로 저장 및 표시됩니다.
  • 집계 키 중 하나라도 존재하지 않거나, 비어 있거나, null인 경우 해당 이벤트는 현재 규칙에 참여하지 않습니다.
  • 안정적이고 인시던트 대상을 나타낼 수 있는 필드를 선택하는 것이 좋습니다. 타임스탬프, 요청 ID와 같은 고유한 값이 많은 필드는 많은 수의 독립적인 인시던트를 생성할 수 있습니다.
  • 동일한 규칙에서 키 이름과 값이 모두 동일한 이벤트는 하나의 활성 인시던트로 통합됩니다. 다른 규칙이 동일한 키와 값을 사용하더라도 각각 별도의 인시던트가 생성됩니다.

등급 매핑 설정

등급 매핑은 이벤트 등급을 인시던트 등급으로 변환하는 데 사용되며, 시간 창 집계 규칙과 모니터 연관 인시던트에서 재사용할 수 있습니다. 먼저 인시던트 센터 > 설정 관리 > 등급 매핑에서 매핑을 생성한 후, 규칙 또는 모니터로 돌아와 선택합니다.

  • 하나의 이벤트 등급은 하나의 인시던트 등급으로만 매핑할 수 있으며, 최소 하나의 매핑 관계를 구성해야 합니다.
  • 생성 후 즉시 사용 가능합니다. 수정은 이후 이벤트 및 이후 창에만 영향을 미치며, 이미 생성된 인시던트는 변경되지 않습니다.
  • 집계 규칙 또는 모니터에서 참조 중인 매핑은 삭제할 수 없으며, 먼저 모든 참조를 해제해야 합니다.
  • 등급 매핑 자체에는 활성화/비활성화 상태가 없습니다.

자세한 구성 설명은 등급 매핑을 참조하세요.

인시던트 등급 생성 전략 설정

전략 설명
고정 등급 이 규칙에 대해 고정된 인시던트 등급을 선택합니다. 이 규칙으로 생성된 모든 인시던트는 해당 등급을 사용합니다.
역대 최고 등급 인시던트 등급은 현재 수명 주기 동안 발생한 최고 등급을 유지하며, 이후 낮은 등급의 이벤트로 인해 낮아지지 않습니다.
실시간 등급 변경 인시던트 등급은 최신 연관 이벤트의 등급에 따라 실시간으로 업데이트됩니다.
인시던트 최초 등급 인시던트 생성 시 최초 트리거 이벤트의 등급을 사용하며, 이후 이벤트는 인시던트 등급을 변경하지 않습니다.
이벤트 최고 등급 연관 이벤트의 최고 등급을 사용하여 인시던트 등급을 결정합니다. 기본 인시던트 등급 사용 시 P0 > P1 > P2 > P3 순서로 계산됩니다. 사용자 정의 인시던트 등급 사용 시 인시던트 최초 등급 전략으로 처리됩니다.

인시던트 내용 표시 규칙 설정

규칙 설명
최신 이벤트 내용 기준 가장 최근 연관 이벤트의 제목과 설명을 사용하여 인시던트 내용을 업데이트합니다.
최초 트리거 이벤트 내용 기준 최초 트리거 이벤트의 제목과 설명을 항상 유지합니다.
사용자 정의 구성된 인시던트 제목 및 설명 템플릿을 사용하여 내용을 생성합니다. 템플릿은 집계 키 및 이벤트 필드를 참조할 수 있습니다.

사용자 정의 규칙에서 인시던트 제목을 입력하지 않으면 시스템은 최초 트리거 이벤트의 제목을 사용합니다.

집계 인시던트 조회

집계 규칙에 의해 생성된 인시던트는 집계 인시던트로 표시되며, 인시던트 목록에서 인시던트 유형별로 필터링할 수 있습니다. 인시던트 상세의 연관 이벤트는 실제 집계 시 기록된 관계를 기준으로 하므로, 이후 규칙 필터 조건이나 집계 키를 수정해도 이미 생성된 인시던트의 기존 연관 이벤트는 변경되지 않습니다.

인시던트 알림, Webhook 및 타사 ITSM 푸시는 기존 프로세스를 그대로 사용합니다. 집계 인시던트의 연관 이벤트가 변경될 때, Webhook에서 집계 변경 이벤트를 선택한 경우 시스템은 최신 인시던트 및 연관 이벤트 스냅샷을 푸시합니다.

문서 평가

이 페이지가 도움이 되었나요?