Auto-seuils

Dans cette section, vous apprendrez comment le Discovery Agent calcule une référence à partir de l’historique d’une métrique, quand cette référence est rafraîchie, et comment la déclencher à la demande.

Un seuil fixe doit convenir à chaque hôte et à chaque processus, ce qui est rarement possible. Un auto-seuil apprend au contraire ce qui est normal pour chaque métrique individuelle et déclenche une alerte lorsque la métrique quitte sa propre plage habituelle.

Comment la référence est calculée

Sur une fenêtre d’historique configurable, le Discovery Agent calcule la moyenne et l’écart-type de la métrique, puis place les trois niveaux à des distances croissantes de la moyenne :


mineur   = 1 + moyenne + (facteur mineur   x écart-type)
majeur   = 1 + moyenne + (facteur majeur   x écart-type)
critique = 1 + moyenne + (facteur critique x écart-type)

Les trois facteurs valent par défaut 2, 4 et 6. Une métrique qui reste proche de sa moyenne obtient donc des seuils serrés, tandis qu’une métrique naturellement bruitée en obtient de larges.

La fenêtre d’historique et les trois facteurs se configurent par agent, séparément pour les métriques système et pour les métriques processus :

Paramètre S’applique à Défaut
auto threshold range fenêtre d’historique 1 jour
facteur mineur / majeur / critique multiplicateur de l’écart-type 2 / 4 / 6

Les fenêtres d’historique disponibles sont 1 jour, 1 semaine, 2 semaines, 4 semaines et 8 semaines. Une fenêtre plus longue produit des seuils plus stables qui tolèrent les cycles quotidiens et hebdomadaires, au prix d’une réaction plus lente à un changement réel de la charge de travail.

Les métriques en pourcentage n’atteignent jamais 100 %

Pour cpu, memory, filesystem et cpu iowait au niveau système, et pour cpu au niveau processus, une référence peut se calculer au-dessus de 100 %, ce qui rendrait le niveau inatteignable. Dans ce cas, les trois niveaux sont redistribués proportionnellement dans l’espace entre la moyenne et 99 %, de sorte que critique reste toujours atteignable sans jamais devenir impossible.

Quand la référence est rafraîchie

La référence est recalculée automatiquement une fois par jour, à 2 h du matin. Tant que la première exécution n’est pas terminée, l’agent ne dispose d’aucune référence à utiliser.

Note :

Tant qu’une métrique n’a pas encore de référence, l’agent se rabat sur les valeurs de seuil fixes de cette métrique. Activer l’auto-seuil ne signifie pas que les valeurs fixes sont ignorées : ce sont elles qui gouvernent la métrique pendant toute la période précédant l’existence de la première référence.

C’est pourquoi les valeurs fixes comptent même dans une configuration entièrement automatique. Si elles sont laissées vides, la métrique reste simplement OK jusqu’à la construction de la référence.

Calculer la référence à la demande

Attendre l’exécution nocturne est peu pratique sur un agent fraîchement enregistré. L’action compute threshold, disponible depuis la liste des composants, recalcule immédiatement les références système et processus selon la même logique que la tâche nocturne.

  1. Survolez le Discovery Agent dans la liste des composants et cliquez sur l’icône compute threshold

L’action se termine dès que le calcul est déclenché. Rouvrez le rapport système ou processus pour voir les nouvelles valeurs dans les pastilles de seuil.

Note :

Déclenchez cette action une fois que l’agent collecte depuis un certain temps, pas immédiatement après l’avoir enregistré. Une référence ne vaut que par l’historique dont elle est issue : calculée sur une poignée d’échantillons, elle décrit quelques minutes d’activité plutôt qu’une journée de travail normale.

Quand aucune référence n’est produite

L’agent refuse délibérément de construire une référence à laquelle il ne peut pas se fier, et laisse le seuil fixe en place à la place. Cela se produit dans deux cas.

Pas assez d’échantillons. Moins de 30 échantillons exploitables dans la fenêtre d’historique n’est pas une population digne d’être moyennée. Cela concerne surtout un agent fraîchement enregistré, ou un processus qui vient d’être ajouté à la liste surveillée.

Une métrique parfaitement plate. Lorsqu’une métrique ne varie jamais, son écart-type est nul et la formule se réduit à moyenne + 1, exprimée dans l’unité propre de la métrique. Pour un processus dont l’usage du swap est toujours de 0 Mo, cela produirait un seuil critique de 1 Mo, alertant au tout premier mégaoctet jamais transféré vers le swap. Une métrique sans variation ne porte aucune information sur ce que serait une valeur anormale, aucune référence n’en est donc dérivée.

Note :

Une métrique toujours plate, comme le swap sur un hôte qui ne swappe jamais, n’obtiendra donc jamais d’auto-seuil. Si vous voulez être alerté dès qu’elle bouge, donnez-lui un seuil fixe explicite. Un auto-seuil ne peut pas exprimer cette intention.

Choisir entre fixe et automatique

Utilisez un seuil fixe quand Utilisez un auto-seuil quand
la limite est imposée de l’extérieur, comme un système de fichiers qui se remplit ou un plafond de licence l’usage normal diffère d’un hôte à l’autre ou d’un processus à l’autre
vous devez alerter au moindre mouvement, comme tout swap ou tout paquet perdu vous vous souciez d’un écart au comportement habituel plutôt que d’une valeur absolue
la métrique est plate par nature la métrique fluctue en fonctionnement normal

Les deux ne sont pas exclusifs. Activer un auto-seuil tout en conservant des valeurs fixes raisonnables vous donne un filet de sécurité qui couvre la période précédant la construction de la première référence, ainsi que toute période où l’agent refuse d’en produire une.

Voir aussi

Traductions