Monitorar registros

Neste documento, descrevemos como usar o Cloud Monitoring para observar tendências nos dados de registro e receber notificações quando as condições especificadas ocorrerem. Para fornecer dados de registro ao Cloud Monitoring, o Logging é compatível com os seguintes recursos:

  • É possível gerar métricas personalizadas com base nas entradas de registro. Essas métricas são chamadas de métricas com base em registros. Também é possível criar políticas de alertas com base em métricas para receber notificações quando uma métrica com base em registros atender a uma condição. Para mais informações, consulte Visualizar dados entrada de registro com métricas com base em registros.

  • É possível usar políticas de alertas para monitorar, quase em tempo real, quando uma mensagem aparece nas entradas de registro. Essas políticas são chamadas de políticas de alertas com base em registros. Para mais informações, consulte Monitorar entradas de registro individuais para mensagens.

  • Você pode escrever uma consulta SQL na análise de observabilidade e criar uma política de alertas que monitora os resultados da consulta. Essas políticas são chamadas de políticas de alertas baseadas em SQL. Para mais informações, consulte Monitorar consulta SQL SQL.

    As políticas de alertas baseadas em SQL estão em pré-lançamento público.

O restante deste documento descreve as diferenças entre essas três políticas de alerta e fornece informações sobre autorização, custos e limites.

Visualizar dados entrada de registro com métricas com base em registros

Use métricas com base em registros quando quiser monitorar eventos recorrentes nos dados de registros ao longo do tempo. As métricas com base em registros geram dados numéricos com base nos dados de registro e são adequadas quando você quer fazer o seguinte:

  • Conte as ocorrências de uma mensagem, como um aviso ou erro, nos dados de registro e receba uma notificação quando o número de ocorrências ultrapassar um limite.
  • Observe as tendências dos dados, como os valores de latência nos dados de registro, e receba uma notificação quando os valores mudarem de maneira inaceitável.
  • Crie gráficos para mostrar os dados numéricos extraídos.

Como as métricas com base em registros geram dados numéricos com base nos dados de registro, é possível usar essas métricas em políticas de alertas e mostrá-las em gráficos. Para informações sobre como criar políticas de alertas e gráficos para métricas com base em registros, consulte Configurar notificações para métricas com base em registros.

O Cloud Monitoring oferece um conjunto de métricas predefinidas baseadas em registros, e você pode definir as suas próprias. Para ver uma lista de métricas com base em registros definidas pelo sistema, clique no botão a seguir:

Métricas com base em registros definidas pelo usuário

É possível criar métricas com base em registros para extrair dados numéricos dos seus dados de registro. As métricas com base em registros definidas pelo usuário calculam valores das entradas de registro incluídas e excluídas.

Por padrão, as métricas com base em registros definidas pelo usuário coletam dados de todas as entradas de registro recebidas pelo Log Router no seu projeto Google Cloud , mas é possível definir métricas com base em registros que coletam dados de entradas de registro roteadas para um bucket de registros específico.

Se você definir suas próprias métricas com base em registros, poderá haver cobranças. Para mais informações sobre os custos associados à ingestão de métricas, consulte Preços do Google Cloud Observability.

Monitorar entradas de registro individuais para mensagens

Quando quiser receber uma notificação sempre que uma mensagem específica ocorrer em uma entrada de registro, use políticas de alerta com base em registros. As políticas de alertas com base em registros são úteis para detectar eventos relacionados à segurança em entradas de registro, como:

  • Você quer receber uma notificação se um evento aparecer em um registro de auditoria. por exemplo, um usuário acessa a chave de segurança de uma conta de serviço.
  • O aplicativo grava mensagens de implantação em registros, e você quer ser notificado quando uma alteração na implantação for registrada.

As políticas de alertas com base em registros são úteis para eventos que você espera serem raros e importantes. Você não quer saber sobre uma tendência ou um padrão, mas sim que algo aconteceu.

As políticas de alertas com base em registros são definidas em um projeto e verificam uma entrada de registro quando as seguintes condições são verdadeiras:

  • O faturamento está ativado.
  • A entrada de registro é originada em um projeto.
  • Os coletores no projeto de origem da entrada de registro ou em um projeto para onde a entrada de registro é encaminhada, encaminham a entrada para um bucket de registros.

    Por exemplo, suponha que uma entrada de registro tenha origem no projeto A. Se um coletor de registros no projeto A rotear a entrada de registro para um bucket de registros, as políticas de alertas com base em registros definidas no projeto A vão verificar a entrada de registro.

    Como segundo exemplo, suponha que uma entrada de registro seja originada no projeto X e que um coletor de registros no projeto X encaminhe a entrada de registro para o projeto Y. Se um coletor no projeto Y rotear a entrada de registro para um bucket de registros, as políticas de alertas com base em registros definidas nos projetos X e Y vão verificar a entrada de registro.

Não é possível usar políticas de alertas baseadas em registros para monitorar entradas de registro que se originam em pastas, contas de faturamento ou organizações, nem para monitorar entradas de registro que não estão armazenadas em buckets de registros. Se você criar coletores agregados, eles poderão interceptar uma entrada de registro e impedir que ela seja roteada pelos coletores no projeto de origem.

Para informações sobre como criar políticas de alertas com base em registros, consulte Configurar políticas de alertas com base em registros.

Monitorar resultados de consulta SQL

É possível configurar políticas de alertas que usam a análise de observabilidade para executar consultas SQL nos dados de entrada de registro. Esses tipos de políticas de alerta são eficazes quando você quer receber notificações com base em padrões que não podem ser avaliados por políticas de alerta com base em registros, como padrões complexos em entradas de registro ou agregações de dados de registro. Para mais informações, consulte Monitorar os resultados da consulta SQL com uma política de alertas.

Comparação das opções de alerta

Esta seção compara políticas de alertas criadas com base em métricas com base em registros, políticas de alertas com base em registros e políticas de alertas com base em SQL.

Tabela de resumo

A tabela a seguir resume as técnicas de alerta e fornece links para mais informações:

Políticas de alertas com base em métricas Políticas de alertas com base em registros Políticas de alertas baseadas em SQL Mais informações
Com base nas métricas derivadas de entradas de registro Com base em strings em entradas de registro individuais Com base em tabelas retornadas por consultas SQL em entradas de registro Métricas com base em registros
Alertas com base em registros
Alertas com base em SQL
Usado para notificar você sobre tendências ao longo do tempo Usado para notificar você quando uma mensagem específica aparece em um registro Usado para notificar você sobre um padrão em uma janela de entradas de registro. Métricas com base em registros
Alertas com base em registros
Alertas com base em SQL
Calculado com base em
  • Entradas de registro incluídas (métricas com base em registros definidas pelo sistema)
  • Entradas de registro incluídas e excluídas (métricas com base em registros definidas pelo usuário)
Corresponder apenas às entradas de registro incluídas Calculado com base em entradas de registro em uma janela deslizante Entradas de registro disponíveis
Alertas com base em SQL
Operar com métricas de todos os projetos no escopo de métricas do projeto de escopo Operar em entradas de registro que atendam às seguintes condições:
  • A entrada de registro é originada no projeto em que a política está definida.
  • Os coletores no projeto de origem da entrada de registro ou em um projeto para onde a entrada é encaminhada fazem o roteamento para um bucket de registros.
Operar em visualizações de registros acessíveis por conjuntos de dados vinculados do BigQuery. Esses conjuntos de dados podem estar em qualquer projeto. Escopo das métricas
Conjuntos de dados vinculados do BigQuery
O alerta é criado quando o valor de uma métrica atende a uma condição por um período especificado. Um alerta é criado sempre que uma entrada de registro específica corresponde a um filtro O alerta é criado quando a tabela de resultados da consulta atende a uma condição Alertas e notificações
Criado e gerenciado no Monitoring Criado no Logging:
gerenciado no Monitoring
Criado na Análise de observabilidade e gerenciado no Monitoring Criar e gerenciar políticas de alertas
Alertas baseados em SQL
Visualizado no Monitoring Visualizado no Monitoring Visualizado no Monitoring Como visualizar políticas de alertas
Pode usar qualquer canal de notificação compatível com o Monitoring Pode usar qualquer canal de notificação compatível com o Monitoring Pode usar qualquer canal de notificação compatível com o Monitoring Canais de notificação

Entradas de registro disponíveis

Esta seção descreve quais entradas de registro podem ser contadas por uma métrica com base em registros e quais podem ser monitoradas por uma política de alertas com base em registros.

Entradas de registro que as métricas com base em registros podem contar

As métricas com base em registros definidas pelo usuário são calculadas com base em todas as entradas de registro recebidas pela API Logging para o projeto Google Cloud , independente de filtros de inclusão ou exclusão que possam ser aplicados ao projeto Google Cloud . Se você criar uma política de alertas com base em uma métrica com base em registros definida pelo usuário, a política vai monitorar dados de todas as entradas de registro.

As métricas com base em registros definidas pelo sistema são calculadas apenas com base nas entradas de registro armazenadas em buckets de registros no projetoGoogle Cloud . Se um registro tiver sido explicitamente excluído, ele não será incluído nessas métricas. Se você criar uma política de alertas com base em uma métrica com base em registros definida pelo sistema, ela vai monitorar dados apenas das entradas de registro incluídas.

Entradas de registro que as políticas de alertas com base em registros podem monitorar

As políticas de alertas com base em registros são definidas em um projeto e verificam uma entrada de registro quando as seguintes condições são verdadeiras:

  • O faturamento está ativado.
  • A entrada de registro é originada em um projeto.
  • Os coletores no projeto de origem da entrada de registro ou em um projeto para onde a entrada de registro é encaminhada, encaminham a entrada para um bucket de registros.

    Por exemplo, suponha que uma entrada de registro tenha origem no projeto A. Se um coletor de registros no projeto A rotear a entrada de registro para um bucket de registros, as políticas de alertas com base em registros definidas no projeto A vão verificar a entrada de registro.

    Como segundo exemplo, suponha que uma entrada de registro seja originada no projeto X e que um coletor de registros no projeto X encaminhe a entrada de registro para o projeto Y. Se um coletor no projeto Y rotear a entrada de registro para um bucket de registros, as políticas de alertas com base em registros definidas nos projetos X e Y vão verificar a entrada de registro.

Não é possível usar políticas de alertas baseadas em registros para monitorar entradas de registro que se originam em pastas, contas de faturamento ou organizações, nem para monitorar entradas de registro que não estão armazenadas em buckets de registros. Se você criar coletores agregados, eles poderão interceptar uma entrada de registro e impedir que ela seja roteada pelos coletores no projeto de origem.

Entradas de registro que as políticas de alertas baseadas em SQL podem monitorar

As políticas de alerta baseadas em SQL não têm acesso a registros individuais. Em vez disso, essas políticas consultam conjuntos de dados vinculados do BigQuery e monitoram o resultado da consulta. Os conjuntos de dados vinculados do BigQuery dão acesso aos dados nas visualizações de registros.

Cada visualização de registros está em um bucket de registros. Você cria o conjunto de dados vinculado do BigQuery para esse bucket de registros depois de fazer upgrade do bucket de registros para usar a Análise de Observabilidade.

Para mais informações sobre políticas de alertas baseadas em SQL, consulte Monitorar os resultados de consulta SQL com uma política de alertas.

Monitorar métricas em vários projetos

É possível monitorar métricas de vários projetos configurando um escopo de métricas. Um escopo de métricas lista todos os projetos e contas que ele monitora. Um projeto de escopo hospeda as métricas de escopo. O projeto de escopo armazena as políticas de alertas e outras configurações que você cria para as métricas de escopo. O projeto de escopo de um escopo de métricas é aquele escolhido pelo seletor de projetos do console Google Cloud .

As políticas de alertas com base em métricas com base em registros, assim como as políticas de alertas com base em outras métricas, funcionam em todos os projetos no escopo de métricas do projeto de escopo.

O escopo de métricas não é relevante para políticas de alertas baseadas em entradas de registro, como políticas baseadas em registros e em SQL.

Para mais informações sobre escopos de métricas, incluindo escopos de métricas de vários projetos, e sobre projetos de escopo, consulte:

Alertas e notificações

Quando a condição de uma política de alertas é atendida, o Monitoring abre um alerta e envia notificações para os canais de notificação da política de alertas. Para conferir os detalhes do alerta, clique em Ver alerta na mensagem de notificação ou acesse diretamente a página Alertas no Monitoring.

Alertas para políticas de alertas com base em métricas

As políticas de alertas baseadas em métricas com base em registros criam alertas e notificações como todas as outras políticas de alertas baseadas em métricas no Monitoring, conforme descrito em Comportamento de alertas. Para mais informações sobre como gerenciar alertas para políticas de alertas com base em métricas, consulte Alertas para políticas de alertas com base em métricas.

Alertas para políticas de alertas com base em registros

O conteúdo desta seção se aplica somente a políticas de alertas com base em registros. Essas políticas monitoram entradas de registro individuais. Ela não se aplica a políticas de alertas que monitoram dados de métricas, incluindo métricas com base em registros, ou consulta SQL SQL.

Quando o Cloud Logging grava a entrada de registro em um bucket de registros, cada política de alertas com base em registros faz a verificação da entrada. Se uma entrada de registro corresponder ao filtro da política de alertas, o Cloud Logging extrai rótulos e encaminha os dados para o Cloud Monitoring.

Ao receber dados do Cloud Logging, o Cloud Monitoring usa as seguintes regras para determinar quais ações tomar:

  • Se não houver alertas abertos para a política de alertas, o Monitoring vai abrir um novo alerta e enviar uma notificação.

    Quando os rótulos extraídos estão disponíveis, as informações de identificação do alerta incluem esses rótulos.

  • Se houver um alerta fechado cujos valores de rótulo extraídos correspondam aos valores de rótulo extraídos da entrada de registro atual, o Monitoring vai reabrir o alerta fechado ou abrir um novo. O Monitoring determina qual ação tomar com base na exclusão do alerta encerrado, o que pode levar até três minutos.

  • Se houver um alerta aberto cujos valores de rótulo correspondam aos valores extraídos da entrada de registro atual, o sistema enviará outra notificação ou não fará nada. O comportamento do sistema depende de a política de alertas ter excedido um limite de alertas ou notificações.

Para cada política de alertas com base em registros, os seguintes limites se aplicam:

  • No máximo 20 alertas por dia por política de alertas com base em registros.

    Quando esse limite é atingido, a notificação inclui uma declaração semelhante a esta: "O limite máximo de 20 alertas diários foi atingido. Os alertas para essa política serão retomados nas próximas 24 horas".

    O limite diário é redefinido em um horário aleatório. Esse intervalo de redefinição não é configurável pelo usuário.

  • No máximo, dois novos alertas por minuto por política de alertas com base em registros.

    Quando uma política de alertas com base em registros extrai valores de rótulo, esse limite pode impedir que você receba as notificações esperadas. Por exemplo, suponha que uma política de alertas com base em registros extraia um rótulo com cinco valores possíveis. Em qualquer intervalo de um minuto, o sistema pode abrir no máximo dois alertas.

  • O intervalo mínimo entre notificações repetidas para um alerta aberto é de 5 minutos. É possível configurar esse intervalo ao criar ou editar sua política de alertas.

Os alertas são fechados automaticamente quando o período especificado pela duração do fechamento automático expira, sem uma repetição da causa do alerta. Por padrão, a duração do fechamento automático é de 7 dias. Devido a eventos recorrentes, o alerta pode ficar aberto por mais tempo do que a duração do fechamento automático.

Para mais informações sobre como gerenciar alertas para políticas de alertas com base em registros, consulte Gerenciar alertas para políticas de alertas com base em registros.

Alertas para políticas de alertas baseadas em SQL

Para políticas de alertas baseadas em SQL, o Cloud Monitoring cria um alerta na primeira vez que o resultado da consulta SQL atende à condição especificada na política. Cada política de alertas tem apenas um alerta aberto. Enquanto o alerta estiver aberto, se a condição for atendida novamente, o Monitoring não vai criar mais alertas nem enviar outras notificações. O Monitoring fecha os alertas com base em SQL após sete dias, a menos que você configure um período de encerramento mais curto ou feche o alerta por conta própria.

Para mais informações sobre como gerenciar alertas para políticas de alertas baseadas em SQL, consulte Gerenciar alertas para políticas de alertas baseadas em SQL.

Como criar e gerenciar políticas de alertas

Você cria, modifica e exclui políticas de alertas com base em métricas com base em registros no Cloud Monitoring, como qualquer outra política de alertas com base em métricas. Para mais informações, consulte Como gerenciar políticas.

É possível criar políticas de alertas com base em registros usando a Análise de registros ou a API Cloud Monitoring. É possível modificar e excluir políticas de alertas com base em registros no Monitoring ou com a API Cloud Monitoring. Para mais informações, consulte Como gerenciar políticas de alertas com base em registros.

É possível criar políticas de alertas baseadas em SQL usando o Análise de Observabilidade ou a API Cloud Monitoring. É possível modificar e excluir políticas de alertas baseadas em SQL no Monitoring ou usando a API Cloud Monitoring. Para mais informações, consulte Monitorar os resultados da consulta SQL com uma política de alertas.

Como visualizar políticas de alertas

A página Políticas no Monitoring lista todas as políticas de alerta no seu projeto Google Cloud . Essa lista inclui políticas que usam métricas com base em registros e políticas de alertas com base em registros.

  1. No console do Google Cloud , acesse a página  Alertas:

    Acessar Alertas

    Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Monitoring.

  2. Selecione Ver todas as políticas.

As políticas de alertas com base em registros aparecem na lista com o valor Logs na coluna Tipo. As políticas de alertas com base em métricas, incluindo métricas com base em registros, aparecem na lista com o valor Metrics na coluna Tipo. As políticas de alertas baseadas em SQL aparecem na lista com o valor SQL na coluna Tipos. Veja um trecho de uma lista de políticas na captura de tela a seguir:

Para ver as políticas de alertas por tipo, use a coluna "Tipo" na lista de políticas de alertas.

Canais de notificação

É possível enviar notificações de qualquer tipo de política de alertas para qualquer um dos canais de notificação compatíveis com o Monitoring. É necessário configurar esses canais antes de usá-los em políticas de alerta.

Para saber mais, consulte Como gerenciar canais de notificação.

Requisitos de autorização

O uso de métricas ou políticas de alertas com base em registros exige autorização para o Cloud Logging e o Cloud Monitoring.

Limites

Esta seção lista os limites para métricas com base em registros e para políticas de alertas. Os limites das políticas de alertas dependem do tipo de dados que a política monitora.

Limites para métricas com base em registros

Há limites para o número e a estrutura das métricas com base em registros definidas pelo usuário. Para mais informações sobre esses limites, consulte limites para métricas com base em registros.

Limites para políticas de alertas

As duas primeiras colunas da tabela a seguir listam uma categoria e um valor limite. A terceira coluna lista os tipos de políticas a que o limite se aplica:

  • Métrica:se aplica a políticas de alertas que monitoram dados de métricas, incluindo métricas com base em registros.
  • LBA:se aplica a políticas de alertas que monitoram entradas de registro. Elas são chamadas de políticas de alertas com base em registros.
  • SQL:se aplica a políticas de alerta que monitoram o resultado de uma consulta SQL.
  • Todas:se aplica a todas as políticas de alerta.
Categoria Valor Tipo de política
Políticas de alertas (soma de métricas e registros) por métricas de escopo 1 2.000 Métrica, LBA
Condições por política de alertas com base em métricas 6 Métrica
Condições por política de alertas baseada em SQL
(Acesso antecipado)
1 SQL
Tempo máximo de execução de consulta para uma
política de alertas baseada em SQL
(Acesso antecipado)
5 minutos SQL
Período máximo avaliado por uma condição de ausência de métrica2
1 dia Métrica
Período máximo avaliado por uma condição de limite de métrica
2
25 horas Métrica
Período máximo avaliado por uma condição de PromQL
2 anos Métrica
Comprimento máximo do filtro usado
em uma condição de limite de métrica
2.048 caracteres Unicode Métrica
Número máximo de séries temporais
monitoradas por uma condição de previsão
64 Métrica
Janela mínima de previsão 1 hora (3.600 segundos) Métrica
Janela máxima de previsão 2,5 dias (216.000 segundos) Métrica
Canais de notificação por política de alertas 16 Todos
Número máximo de novos alertas
por política de alertas com base em registros
20 alertas por dia LBA
Número máximo de notificações3
por política de alertas com base em registros
20 notificações por dia LBA
Taxa máxima de novos alertas
por política de alertas com base em registros
2 novos alertas por minuto LBA
Intervalo mínimo entre notificações para um alerta aberto4
por política de alertas com base em registros
5 minutos LBA
Número máximo de políticas de alertas acionadas simultaneamente
por projeto
80.000 Todos
Número máximo de alertas abertos simultaneamente
por política de alertas
1.000 Todos
Período após o qual um alerta sem novos dados é
encerrado automaticamente
7 dias Métrica, SQL
Duração máxima de um alerta se ele não for fechado manualmente 7 dias LBA
Retenção de alertas fechados 13 meses Não relevante
Retenção de alertas abertos Indefinido Não relevante
Canais de notificação por escopo de métricas 4.000 Não relevante
Número máximo de políticas de alertas por suspensão 16 Todos
Retenção de uma soneca 13 meses Não relevante
1É possível pedir um aumento desse limite,que é de 2.000 políticas por escopo de métricas,para 10.000 políticas por escopo de métricas.
2O período máximo avaliado por uma condição é a soma do período de alinhamento e dos valores da janela de duração. Por exemplo, se o período de alinhamento for definido como 15 horas e a janela de duração for definida como 15 horas, serão necessárias 30 horas de dados para avaliar a condição.
3O Monitoring gera notificações para um alerta aberto quando o tempo mínimo entre as notificações expira e uma entrada de registro corresponde aos rótulos de alerta. Se uma política de alertas baseada em registros for adiada quando o Monitoring gerar uma notificação, a notificação será descartada e não será enviada aos canais de notificação da política. Caso contrário, o Monitoring envia a notificação para os canais de notificação da política de alertas. Todas as notificações geradas pelo Monitoring contam para o limite de 20 notificações por dia da política de alertas.
4Se a consulta da sua política de alertas com base em registros extrair rótulos, cada combinação de valores de rótulo extraídos vai representar uma linha do tempo de alerta. Portanto, você pode receber várias notificações em cinco minutos.

Preços

Para saber mais sobre os preços do Cloud Logging, consulte a página Preços do Google Cloud Observability.