Gestão de eventos preferências de configuração
Configurações preferenciais de propriedades e configuração geral.
Use o Portal de Erros Conhecidos e a Comunidade para ajudar você a encontrar problemas de informações.
Preferências gerais
- Auto-integridade
- Por padrão, o recurso de monitoramento de integridade automático não está habilitado. Para habilitá-lo, navegue até e selecione Sim para a propriedade Enable Event Management self-health monitoring (evt_mgmt.self_health_active). Use este recurso para monitorar e rastrear muitos recursos Gestão de eventos.Nota:Os ICs usados no serviço de integridade automática são criados no CMDB.
Integração de eventos
- Interceptações SNMP
- Use uma ferramenta de monitoramento para enviar interceptações SNMP, em vez de enviá-las diretamente dos dispositivos.
- Para evitar a necessidade de reescrever regras de evento, carregue MIBs antes de definir as regras de evento.
- API de serviço web
- O uso de uma API de serviço Web para integração pode reduzir o número de regras de evento necessárias. Esta ação evita a necessidade de transformar eventos (os dados preparados são enviados em um evento para a instância).
- Use credenciais dedicadas para integração. Opcionalmente, designe credenciais específicas para cada origem de evento.
- CloudWatch
- Use credenciais dedicadas para integrar o CloudWatch com ServiceNow.
- Use o e-mail somente se a origem tiver um baixo volume e outras opções não estiverem disponíveis, como executar um script ou encaminhar uma interceptação SNMP.
- Regras de evento
- Definições de configuração ao criar regras de evento:
- Grave regras de evento para aplicar ao maior número possível de eventos. Regras mais específicas podem ser criadas conforme necessário e devem usar um valor de ordem inferior.
- Se uma regra mais geral puder alcançar o mesmo resultado, evite escrever Regras de evento que se apliquem somente a um determinado subconjunto de eventos.
- Quando as Regras de evento são aplicadas a eventos, nenhuma mudança é feita no evento original. Todo o processamento ocorre na memória, portanto, use o campo Anotações de processamento e/ou use o link Verificar processo de ação de IU do evento para solucionar problemas.
- Se você alterar uma regra/transformação que tenha regras de mapeamento existentes, revise e teste novamente com eventos reais ou simulados.
- Certifique-se de que o valor do campo De corresponda exatamente a uma cadeia de caracteres no JSON no campo additional_info de um evento. Essa correspondência acontece quando uma regra é configurada com base nas informações em um arquivo MIB. Se o arquivo MIB não for carregado, o JSON da interceptação SNMP mostrará varbinds (vinculação de variável) com nomes pontilhados, em vez do nome traduzido no MIB. A regra de mapeamento de campo de evento falha na aplicação.
- Estabeleça uma convenção de nomenclatura consistente. Uma convenção comum é: <customer acronym>.<Event Source>.<Description>. Por exemplo, ACME.OEM.Normalize
- Se duas Regras de Evento tiverem condições semelhantes definidas, use o campo Ordem para controlar qual Regra de Evento é executada.
- Use Regras de evento para associar um alerta a um IC.
Configurações de alerta
- Ciclo de vida do alerta
- Funcionalidade de alerta geral:
- Um alerta é aberto sempre que um evento não é ignorado ou seu limite é excedido por uma regra de evento, e a desduplicação não identifica o evento como pertencente a um alerta existente.
- Um alerta é encerrado quando um evento de encerramento é enviado na mesma chave de mensagem ou o alerta é encerrado manualmente.
- Um alerta será reaberto se um alerta de abertura que tiver a mesma chave de mensagem for enviado dentro do intervalo de tempo definido nas propriedades (o padrão é uma hora).
- Se um alerta for aberto e fechado em uma taxa alta, conforme definido nas propriedades, ele ficará oscilando. Quando essa taxa de abertura e fechamento para, o alerta sai do estado de oscilação.
- Se um incidente for aberto a partir de um alerta, esse alerta permanecerá aberto enquanto o incidente permanecer aberto. Por padrão, quando o incidente ou o alerta é encerrado, o outro também é encerrado. Este comportamento pode ser configurado usando propriedades.
- Não feche um alerta ao criar um incidente correspondente.
- Não exclua um alerta em aberto. Feche um alerta primeiro e, em seguida, exclua-o.
- Use Confirmar para indicar que o alerta é conhecido e pode ser temporariamente ignorado.
- Não use Confirmar para marcar um alerta como precisando de atenção.
- Não crie alertas em nenhum destes estados:
- Encerrado
- OK
- Abrir
- A propriedade
evt_mgmt.alert_auto_close_intervalfecha automaticamente os alertas após o período especificado. Não especifique 0, pois esse valor desabilita o recurso e pode levar à degradação do desempenho. - Não crie alertas no estado OK. Em alguns sistemas de monitoramento, OK indica que um problema foi resolvido, enquanto em outros sistemas de monitoramento, OK é usado para denotar eventos que não são de importância operacional. Para o primeiro caso, use Limpar em vez de OK usando uma Regra de Mapeamento. Para o último caso, tenha uma regra de Ignorar, a menos que os eventos tenham um valor específico.
- Regras de ação de alerta
- Um trabalho agendado aplica regras de ação de alerta a novos alertas a cada 11 segundos. Se uma regra de alerta não for iniciada imediatamente, aguarde de 10 a 15 segundos antes de iniciar a solução de problemas.
- Use o campo Ordem para controlar qual Regra de Alerta será executada se duas Regras de Alerta tiverem condições semelhantes definidas.
- Use regras de ação de alerta com modelos de tarefa para preencher valores estáticos em um incidente. Use o script preenchedor para atribuir valores dinâmicos no incidente. O script do preenchedor pode retornar um valor falso para anular a criação do incidente.
- Crie um usuário chamado Gestão de eventos (ou um nome semelhante). Em seguida, o campo Criado por em um modelo de tarefa (por exemplo, Incidente) pode ser definido para indicar que o usuário era a origem da tarefa.
- Para executar qualquer atribuição de valor dinâmico ou para substituir a atribuição de valor dinâmico OOB, use a inclusão de script EvtMgmtCustomIncidentPopulator.
- Correção
- Sempre defina as propriedades do fluxo de trabalho de orquestração para a tabela Tarefa de correção [em_remediation_task].
- Usar Fila do ECC e para encontrar informações mais detalhadas sobre atividades de correção.
Regras de negócio
- As regras de negócio criadas em tabelas de alerta não devem demorar mais do que alguns milissegundos. Em vez de usar uma regra de negócio, considere se a mesma funcionalidade pode ser alcançada usando um trabalho.
- Não use regras de negócio para associar um alerta a um IC. Use regras de evento para fazer a vinculação em vez de usar regras de negócio.
Planejamento
- Organize a configuração de origem de evento de filtros, módulos e assim por diante em vários esforços paralelos, em vez de em série.
- Valide formatos de eventos processados para garantir que os dados analisados estejam alinhados com os resultados desejados.
- Teste eventos de produção em um ambiente de não produção. Integre com gerenciadores de elementos de não produção e instâncias ServiceNow. Se os gerenciadores de elementos de não produção não estiverem disponíveis, envie eventos dos gerenciadores de elementos para ambientes de produção e não produção.
Serviços e painel
- Use Grupos de Serviço para agrupar serviços em grupos lógicos para reduzir o número de serviços exibidos no painel de Integridade de Serviço.
- Importe mapas de serviço criados manualmente.
Inteligência para métricas logs e arquivos do coletor
Inteligência para métricas logs e arquivos do coletor estão localizados no caminho $(MID_SERVER_DIR)/agent. Use esses logs e arquivos para fins de solução de problemas e monitoramento.
| Registrar ou arquivo | Caminho |
|---|---|
| Arquivo de log do coletor de métricas do PowerShell | Logs/retrieve_metrics{ID da instância do conector}.log |
| Arquivo de saída do PowerShell | work/metrics/metrics_output_{ID da instância do conector}.txt |
| Arquivo de entrada do PowerShell | work/metrics/parameters_{connector instance ID}.txt |
O desempenhoInteligência para métricas pode ser verificado no arquivo de log MID Server quando o parâmetro mid.log.level MID Server está no modo de depuração.
Inteligência para métricas Os números de desempenho estão disponíveis na tabela Estatísticas de desempenho [sa_performance_statistics]. Para exibir os números de desempenho, filtre a lista Estatísticas de desempenho do Coletor de métricas.