Audit Trail 모니터
Audit Trail 모니터 (Audit Trail Monitor)
Audit Trail 모니터는 지정된 유형의 감사 이벤트가 주어진 기간 동안 사용자 정의 임계값을 초과하면 경보를 발생시켜요.
출처: 문서
본문
모니터 생성 (Monitor creation)
Datadog에서 Audit Trail 모니터를 만들려면 기본 내비게이션 Monitors > New Monitor > Audit Trail를 사용해요.
{% alert level="info" %} 계정당 모니터의 기본 한도는 1000개예요. 이 한도에 도달했다면 멀티 알림 (multi alerts) 사용을 고려하거나 지원팀에 문의 (Contact Support)하세요. {% /alert %}
검색 쿼리 정의 (Define the search query)
감사 이벤트(Audit Events)에 대한 검색 쿼리를 정의해요. 검색 쿼리는 Log Explorer와 같은 검색 구문 (search syntax)을 따르지고 해요.
예를 들어 특정 API 키가 일정 횟수의 요청을 만들 때 경보를 받고 싶다면, count by를 그 API 키 ID인 @metadata.api_key.id로 설정해요. 그런 다음 특정 사용자 ID @usr.id 또는 사용자 이메일 @usr.email로 그룹화해 어떤 사용자가 요청을 만들고 있는지 명시하는 알림을 받을 수 있어요.
경보 조건 설정 (Set alert conditions)
경보를 받고 싶은 값에 대한 경보 임계값을 설정해요. 예를 들어 API 요청 수가 15 이상에 도달할 때 경보를 받고 싶다면, API 요청 수의 경보 임계값을 Alert threshold > 15로 설정해요. 임계값에 도달하기 전에 경고를 받으려면 경고 임계값(warning threshold)을 15 이전의 어떤 숫자로 설정해요.
트리거된 상태에서 이벤트를 절대 해결하지 않거나 자동으로 해결하도록 선택할 수도 있어요. Never(기본값)에서 After 24 Hours 사이의 값을 설정해요.
상황 설명 (Say what's happening)
알림 이름을 만들어요. 예를 들어 API requests threshold met for {{[@usr.id].name}}처럼요. 변수 (variables)를 사용해 제목에 사용자 이름, 이메일 등을 자동으로 채워 어떤 계정이나 사용자가 경보를 트리거하는지 빠르게 파악할 수 있어요.
모니터 메시지를 만들어요. 여기에는 인시던트가 발생 중일 때 팀 구성원이 해결하는 데 필요한 단계를 포함할 수 있어요.
그런 다음 모니터가 해결되지 않은 경우 재알림하기 위해 Never에서 Every 24 Hours 사이의 값을 선택할 수 있어요. 또한 인시던트 발생 시 데이터를 더 잘 상호 연관시키기 위해 태그와 우선순위를 설정할 수 있어요.
알림 및 자동화 구성 (Configure notifications and automations)
알릴 서비스와 팀 구성원을 선택해요. 예를 들어 PagerDuty로 on-call 컴플라이언스 팀에 경보를 보내거나, Slack이나 이메일로 팀에 경보를 보내 경보 평가를 시작할 수 있어요.
경보가 수정될 때 서비스나 팀에 알릴지 여부도 Do Not Notify 드롭다운 옵션으로 선택할 수 있어요.