Formulário de regra de correlação de alertas
Gerencie os campos que definem como os alertas são correlacionados e agrupados.
| Campo | Descrição |
|---|---|
| Nome | Nome da regra de correlação. |
| Ordem | A prioridade de avaliação da regra. Regras com valores numéricos mais baixos recebem prioridade mais alta. Um alerta é avaliado em relação a cada regra de ação de alerta até que uma correspondência seja encontrada. Por exemplo, se você tiver duas regras de correlação de alertas com prioridades 10 e 20, respectivamente, a regra com prioridade 10 será avaliada primeiro. Se um alerta corresponder aos critérios da regra com prioridade 10, nenhuma outra regra será verificada. Se não corresponder, o alerta será avaliado em relação à regra com prioridade 20. |
| Ativo | Opção para ativar ou desativar a regra. |
| Avançado | Opção para alternar para o modo avançado, que permite usar scripts personalizados para definir sua própria lógica. A regra de correlação de amostra, regra de correlação de alerta SAMPLE, é fornecida pronta para uso para referência. Você pode usar o script disponível como um guia. Nota:
A condição de filtro especifica a quais alertas a regra será aplicada. Certifique-se de que a mesma condição seja usada no script avançado para identificar os alertas a serem incluídos no grupo. |
| Descrição | Descrição da regra. |
| Alerta primário | A condição de filtro para identificar o alerta que é o alerta primário, ou o alerta mais importante, em um conjunto de alertas relacionados. Este campo não aparece quando Avançado é selecionado. |
| Alerta Secundário | A condição de filtro para identificar o alerta relacionado ao alerta primário, no entanto, é de menor importância. Este campo não aparece quando Avançado é selecionado. |
| Filtro | A condição de filtro para identificar o alerta no qual o script é executado. Ofiltro está disponível somente quando Avançado está selecionado. Os parâmetros de filtro diferenciam maiúsculas de minúsculas por padrão. Para desabilitar a diferenciação de maiúsculas e minúsculas, defina o parâmetro sa_analytics.correlation_case_sensitive como falso. |
| Tipo de Relacionamento | Especifique o tipo de relacionamento entre o alerta primário e o secundário:
Este campo não aparece quando a caixa de seleção Avançado está marcada. |
| Diferença de tempo em minutos | Os minutos entre os quais o evento primário e secundário devem ocorrer para corresponder a esta regra. O valor padrão é 60 minutos. Nota:
O valor desta entrada não pode exceder 1440 minutos (um dia). Este campo não aparece quando Avançado é selecionado. |
| Script | Script personalizado que você pode modificar para retornar uma cadeia de caracteres JSON que especifica os alertas primários e secundários. Selecione Avançado para exibir o campo de script. |
| Relacionamento | Descrição do relacionamento de IC entre primário e secundário, por exemplo, Alocado de::Alocado a ou Alocado para::Alocado de. Este campo será exibido somente se Primário for Primário ou Primário for Secundário estiver selecionado para o Tipo de Relacionamento. |