You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Terraform自动化将Splunk搜索结果附加到Jira?

问题背景

使用Terraform以监控即代码方式自动化创建Splunk告警,已通过splunk_saved_searches资源实现基础功能,配置如下:

resource "splunk_saved_searches" "saved_search" {
    name = "Test New Alert"
    search = "index=main"
    actions = "email"
    action_email_format = "table"
    action_email_max_time = "5m"
    action_email_max_results = 10
    action_email_send_results = false
    action_email_subject = "Splunk Alert: $name$"
    action_email_to = "splunk@splunk.com"
    action_email_track_alert = true
    dispatch_earliest_time = "rt-15m"
    dispatch_latest_time = "rt-0m"
    cron_schedule = "*/5 * * * *"
    acl {
      owner = "admin"
      sharing = "app"
      app = "launcher"
    }
}

当前已能触发Jira工单,但希望将Splunk搜索结果附加到Jira中。查阅文档得知Jira Service Desk插件仅支持以下参数:

action_jira_service_desk_param_account - (Optional) Jira Service Desk account name
action_jira_service_desk_param_jira_project - (Optional) Jira Project name
action_jira_service_desk_param_jira_issue_type - (Optional) Jira issue type name
action_jira_service_desk_param_jira_summary - (Optional) Jira issue title/summary
action_jira_service_desk_param_jira_priority - (Optional) Jira priority of issue
action_jira_service_desk_param_jira_description - (Optional) Jira issue description

尝试在Jira描述中使用Splunk令牌变量:

alert query: "$search$"
alert results: "$result$"

仅$search$能正常输出,$result$无内容,但单个字段如$result.userid$可正常显示。现咨询:

  1. 该Terraform资源是否支持将搜索结果附加到Jira的原生选项?
  2. 若无原生选项,是否有可显示完整结果的令牌变量?
  3. 或至少是否有可显示结果链接的令牌变量?
问题解答
  1. Terraform资源无原生直接附加完整结果到Jira的选项
    目前splunk_saved_searches资源并未提供专门用于将完整搜索结果直接附加到Jira工单的原生配置项,Jira Service Desk插件仅支持文档中列出的几个参数,其中只有jira_description可用于嵌入内容,但原生不支持直接传入完整结果集合。

  2. 无直接显示完整结果的令牌变量,但可通过自定义方式实现
    $result$仅在单结果告警场景下生效,多结果场景下无法直接输出完整结果集合。你可以通过两种方式实现类似效果:

    • 使用$results$复数令牌,它会返回CSV格式的完整结果,可在描述中用代码块包裹优化可读性:
      alert results:
      ```csv
      $results$
      
    • 在Splunk搜索语句中提前将多结果拼接为单个字段(比如用stats list(userid) as user_ids等命令),再通过$result.user_ids$这类单个字段令牌输出拼接后的内容。
  3. 有可显示结果链接的令牌变量
    可以使用$results_url$令牌,它会生成指向Splunk中该告警结果页面的直接链接,将其嵌入Jira描述即可让相关人员跳转查看完整结果:

    查看完整告警结果:$results_url$
    

内容的提问来源于stack exchange,提问作者JPNagarajan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 23:06:09