ddb
Подскажите как написать условие в правило, если нужные события идут очень часто, а инцидент нужен один и чтобы он регался при первом событии. И в идеале чтобы все события после первого также ппривязывались к этому инциденту
В <= 21.1 лучший способ - через табличный список. Пример: системное правило обогащения Incidents_muting. Но подклеивать последующие алерты к уже созданному инциденту так не получится. В 22 дополнительно ожидается новый механизм, позволяющий реализовать подклейку. Настраивается из правил. Пример $incident.aggregation.key = join([$correlation_name, $event_src.host, $
subject.id], “|”) Склеятся в один инцидент, соответственно, все алерты с одинаковым ключом за определенное время.
Справедливости ради, в <=21.1 подобный механизм тоже есть, но он жестко захардкожен по полям и срабатывает только на практически идентичных алертах.