돌연변이 감지¶
현재 문서의 위치
이 문서는 감지 규칙 설정 프로세스의 두 번째 단계입니다. 설정을 완료한 후, 메인 문서로 돌아가 3단계: 이벤트 알림을 계속 진행하세요.
동일한 메트릭을 두 개의 서로 다른 시간대에 걸쳐 절대 변화량 또는 상대 백분율 변화를 비교하여 이상 징후를 감지합니다. 이 방법은 메트릭의 피크 또는 변동을 추적하는 데 자주 사용되며, 이상 징후가 감지되면 보다 정확하게 이벤트 기록을 생성하여 후속 분석 및 처리를 지원합니다.
단기간 데이터와 장기간 데이터의 상대적 변화 또는 변화율을 모니터링하는 데 적합합니다. 예를 들어, MySQL의 연결 수 메트릭을 최근 15분과 과거 1일 평균값의 백분율 차이가 500%보다 큰 경우로 설정하면, 최근 15분의 평균 연결 수가 과거 1일 평균 연결 수의 5배를 초과할 때 시스템이 경보를 트리거합니다.
이러한 메트릭을 계산할 때는 last(마지막 값) 함수보다는 avg(평균값), max(최댓값), min(최솟값) 등의 통계 함수를 사용하여 이상 데이터의 영향을 줄이고 모니터링 정확도를 높이는 것이 좋습니다.
감지 메트릭¶
DQL을 기반으로 감지 데이터 소스 및 집계 방식을 정의합니다 (❗️높은 카디널리티 필드를 감지 차원으로 선택하지 않도록 주의하세요. 설정이 부적절하고 트리거 조건이 너무 관대하면 빈번한 알림이 발생할 수 있습니다. 현재 쿼리 최대 반환 개수는 10만 건입니다).
두 시간대의 메트릭 데이터를 비교하여 돌연변이 이상을 감지합니다:
Result = [시간대 A]와 [시간대 B] 두 시간대 내 감지 메트릭의 [차이값/차이값 백분율]
설정 요소¶
| 설정 항목 | 설명 |
|---|---|
| 워크스페이스 | 기본값은 현재 워크스페이스이며, 권한이 부여된 다른 워크스페이스로 전환 가능합니다. 권한 부여 후, 현재 계정의 다른 워크스페이스에 있는 감지 메트릭을 사용하여 모니터를 생성할 수 있습니다. 규칙이 성공적으로 생성되면 워크스페이스 간 알림 설정이 가능합니다. 다른 워크스페이스를 선택할 때 감지 메트릭 드롭다운 목록에는 현재 워크스페이스에서 사용이 허가된 데이터 유형만 표시된다는 점에 유의하세요. |
| 데이터 소스 유형 | 메트릭, 로그, 트레이스, RUM 등 |
| 쿼리 방식 | 단순 쿼리, 표현식 쿼리 |
| 필터 조건 | 메트릭의 태그를 기반으로 감지 메트릭 데이터를 필터링하여 감지 데이터 범위를 제한합니다. 하나 이상의 태그 필터를 추가할 수 있습니다. 퍼지 일치 및 퍼지 불일치 필터 조건을 지원합니다. |
| 집계 알고리즘 | Avg by(평균값), Min by(최솟값), Max by(최댓값), Sum by(합계), Last(마지막 값), First by(첫 번째 값), Count by(데이터 포인트 수), Count_distinct by(고유 데이터 포인트 수), p50(중앙값), p75(75% 위치 값), p90(90% 위치 값), p99(99% 위치 값) |
| 감지 차원 | 데이터 내 문자열 타입(keyword) 필드는 모두 감지 차원으로 선택할 수 있으며, 현재 최대 3개 필드까지 지원합니다. 여러 감지 차원 필드의 조합을 통해 특정 감지 대상을 식별할 수 있습니다. 시스템은 각 감지 대상에 해당하는 통계 메트릭이 트리거 조건의 임계값을 충족하는지 판단하고, 조건을 충족하면 이벤트를 생성합니다.* (예: 감지 차원으로 host와 host_ip를 선택하면 감지 대상은 {host: host1, host_ip: 127.0.0.1}이 될 수 있습니다.)* |
| 별칭 | 감지 메트릭 이름을 사용자 정의합니다. |
시간대 설정¶
| 설정 항목 | 설명 |
|---|---|
| 시간대 A | 기준이 되는 최근 데이터 시간대 |
| 시간대 B | 비교 대상이 되는 과거 데이터 시간대 |
| 비교 방식 | 차이값: 두 시간대의 절대 차이 (A - B) 차이값 백분율: 상대 변화 백분율 ((A - B) / B × 100%) |
- 선택 가능한 시간대:
| 시간대 유형 | 옵션 |
|---|---|
| 과거 동기 | 전월, 전주, 어제, 1시간 전, 전기 대비, 최근 15분, 최근 30분, 최근 1시간, 최근 4시간, 최근 12시간, 최근 1일 |
| 최근 시간 | 최근 1분, 최근 5분, 최근 15분, 최근 30분, 최근 1시간, 최근 4시간, 최근 12시간, 최근 1일 |
주의
감지 구간 "어제"와 "1시간 전"은 동일한 시간 범위 내 감지 메트릭의 차이값 또는 차이값 백분율을 비교합니다. 다른 감지 구간은 서로 다른 두 시간대 내 감지 메트릭의 차이값 또는 차이값 백분율을 비교합니다.
쿼리 방식 상세 설명을 보려면 클릭하세요.
감지 빈도¶
감지 규칙의 실행 빈도로, 선택한 두 감지 구간 중 시간 범위가 더 큰 구간이 자동으로 선택됩니다.
- 기본 선택: 5분
트리거 조건¶
트리거 조건 및 심각도를 설정합니다. 쿼리 결과가 여러 값일 경우, 하나의 값이라도 트리거 조건을 충족하면 이벤트가 생성됩니다.
치명적, 심각, 중요, 경고의 4단계 임계값과 정상 복구 조건을 지원합니다.
| 레벨 | 설정 | 설명 |
|---|---|---|
| 치명적 | Result >= [값] |
최고 레벨 알림, 즉시 처리 필요 |
| 심각 | Result >= [값] |
높은 레벨 알림, 우선 처리 필요 |
| 중요 | Result >= [값] |
중간 레벨 알림, 주의 필요 |
| 경고 | Result >= [값] |
낮은 레벨 알림, 관찰 필요 |
| 정상 | [N]회 감지 동안 이벤트 미발생 |
감지 규칙이 적용된 후, 설정된 사용자 정의 감지 횟수 내에서 데이터 감지 결과가 비정상(치명적, 심각, 중요, 경고)에서 정상으로 복구되면 복구 알림 이벤트가 트리거됩니다. ❗️ 복구 알림 이벤트는 알림 음소거의 제한을 받지 않습니다. 복구 알림 이벤트 감지 횟수가 설정되지 않은 경우 알림 이벤트는 복구되지 않으며, 계속 이벤트 > 미복구 이벤트 목록에 표시됩니다. |
자세한 내용은 이벤트 레벨 설명을 참조하세요.
트리거 사전 조건¶
시스템 기본값은 활성화입니다. 돌연변이 감지의 진입 기준으로, 감지 값이 사전 조건에 설정된 임계값을 충족해야만 돌연변이 감지 규칙 판단을 계속 진행합니다.
- 설정 형식:
[시간대]감지 값이[연산자][임계값]조건을 충족할 때만 아래 판단을 실행합니다. - 지원 연산자:
>,>=,<,<=(기본 선택>) - 이 설정을 비활성화하면 시스템은 진입 기준 없이 직접 돌연변이 감지 규칙 판단을 진행합니다.
돌연변이 방향¶
돌연변이 방향이 [방향]일 때 이벤트가 트리거됩니다:
- 상향: 감지 데이터 증가(상승) 돌연변이
- 하향: 감지 데이터 감소(하락) 돌연변이
- 상향 또는 하향: 감지 데이터 양방향 변동(상승 또는 하락) 돌연변이
대량 알림 보호¶
시스템 기본값은 활성화입니다.
단일 감지에서 생성된 알림 수가 사전 설정된 임계값을 초과하면 시스템이 자동으로 상태별 요약 정책으로 전환합니다: 더 이상 알림 대상을 개별적으로 처리하지 않고, 이벤트 상태에 따라 소수의 요약 알림을 생성하여 푸시합니다.
이를 통해 알림의 적시성을 보장하면서도 알림 노이즈를 크게 줄이고, 너무 많은 알림을 처리하여 발생하는 시간 초과 위험을 방지할 수 있습니다.
이 스위치가 켜져 있으면, 이후 모니터가 이상을 감지하여 생성된 이벤트 상세에 기록 및 관련 이벤트가 표시되지 않습니다.
데이터 단절¶
감지 구간 내 감지 메트릭의 쿼리 결과가 비어 있을 때의 처리 전략:
| 옵션 | 설명 |
|---|---|
| 이벤트 트리거 안 함 (기본값) | 감지 구간의 시간 범위와 연동하여, 감지 메트릭의 최근 특정 시간 내 쿼리 결과를 기반으로 이벤트 생성 여부를 판단합니다. 데이터 누락이 허용되는 시나리오에 적합합니다. |
| 쿼리 결과를 0으로 간주 | 감지 구간의 시간 범위와 연동하여, 감지 메트릭의 최근 특정 시간 내 쿼리 결과를 0으로 간주하고, 위의 트리거 조건에 설정된 임계값과 다시 비교하여 이상 이벤트 트리거 여부를 판단합니다. |
| 사용자 정의 값 채우기 및 이벤트 트리거 | 감지 구간 값을 사용자 정의하여 채우고, 다음 이벤트 유형을 각각 트리거합니다: 데이터 단절 이벤트, 치명적 이벤트, 심각 이벤트, 중요 이벤트, 경고 이벤트 및 복구 이벤트. ❗️이 전략을 선택할 때는 사용자 정의 데이터 단절 시간을 감지 구간 시간 간격 이상으로 설정하는 것이 좋습니다. 설정 시간이 감지 구간 시간 간격 이하인 경우 데이터 단절과 이상이 동시에 충족될 수 있으며, 이때는 데이터 단절 처리 결과가 우선 적용됩니다. |
트리거 조건, 데이터 단절, 정보 생성이 동시에 설정된 경우, 다음 우선순위에 따라 트리거가 판단됩니다: 데이터 단절 > 트리거 조건 > 정보 이벤트 생성.
즉, 먼저 데이터 단절 여부를 판단하고, 그다음 임계값 트리거 여부를 판단하며, 마지막으로 정보 이벤트 생성 여부를 판단합니다.
정보 생성¶
이 옵션을 활성화하면 정보 생성 조건을 설정해야 합니다. 감지 결과가 "치명적", "심각", "중요", "경고" 임계값 중 하나도 트리거하지 않고, 정보 생성 조건을 충족하는 경우에만 시스템이 "정보" 이벤트를 기록합니다.
정상 상태 변화 또는 낮은 우선순위 정보를 기록해야 하는 시나리오에 적합합니다.
후속 설정¶
위의 감지 설정을 완료한 후, 다음을 계속 설정하세요: