如何通过Terraform自动化将Splunk搜索结果附加到Jira?
问题背景
使用Terraform以监控即代码方式自动化创建Splunk告警,已通过splunk_saved_searches资源实现基础功能,配置如下:
resource "splunk_saved_searches" "saved_search" { name = "Test New Alert" search = "index=main" actions = "email" action_email_format = "table" action_email_max_time = "5m" action_email_max_results = 10 action_email_send_results = false action_email_subject = "Splunk Alert: $name$" action_email_to = "splunk@splunk.com" action_email_track_alert = true dispatch_earliest_time = "rt-15m" dispatch_latest_time = "rt-0m" cron_schedule = "*/5 * * * *" acl { owner = "admin" sharing = "app" app = "launcher" } }
当前已能触发Jira工单,但希望将Splunk搜索结果附加到Jira中。查阅文档得知Jira Service Desk插件仅支持以下参数:
action_jira_service_desk_param_account - (Optional) Jira Service Desk account name action_jira_service_desk_param_jira_project - (Optional) Jira Project name action_jira_service_desk_param_jira_issue_type - (Optional) Jira issue type name action_jira_service_desk_param_jira_summary - (Optional) Jira issue title/summary action_jira_service_desk_param_jira_priority - (Optional) Jira priority of issue action_jira_service_desk_param_jira_description - (Optional) Jira issue description
尝试在Jira描述中使用Splunk令牌变量:
alert query: "$search$" alert results: "$result$"
仅$search$能正常输出,$result$无内容,但单个字段如$result.userid$可正常显示。现咨询:
- 该Terraform资源是否支持将搜索结果附加到Jira的原生选项?
- 若无原生选项,是否有可显示完整结果的令牌变量?
- 或至少是否有可显示结果链接的令牌变量?
问题解答
Terraform资源无原生直接附加完整结果到Jira的选项
目前splunk_saved_searches资源并未提供专门用于将完整搜索结果直接附加到Jira工单的原生配置项,Jira Service Desk插件仅支持文档中列出的几个参数,其中只有jira_description可用于嵌入内容,但原生不支持直接传入完整结果集合。无直接显示完整结果的令牌变量,但可通过自定义方式实现
$result$仅在单结果告警场景下生效,多结果场景下无法直接输出完整结果集合。你可以通过两种方式实现类似效果:- 使用
$results$复数令牌,它会返回CSV格式的完整结果,可在描述中用代码块包裹优化可读性:alert results: ```csv $results$ - 在Splunk搜索语句中提前将多结果拼接为单个字段(比如用
stats list(userid) as user_ids等命令),再通过$result.user_ids$这类单个字段令牌输出拼接后的内容。
- 使用
有可显示结果链接的令牌变量
可以使用$results_url$令牌,它会生成指向Splunk中该告警结果页面的直接链接,将其嵌入Jira描述即可让相关人员跳转查看完整结果:查看完整告警结果:$results_url$
内容的提问来源于stack exchange,提问作者JPNagarajan
相关产品推荐
相关产品推荐

