ページの先頭行へ戻る
Systemwalker Centric Manager 使用手引書 監視機能編(互換用)

10.3.3 監視するメッセージを定義する

Systemwalker Centric Managerの監視するメッセージを特定する条件を設定します。設定方法は“イベント監視の定義例”を参照してください。

設定ダイアログボックスの表示方法

  1. [Systemwalkerコンソール[編集]]の[ツリー選択]コンボボックスから、環境定義を行う対象が存在するツリー([ノード一覧]、[ノード管理]、[業務管理])を選択します。

  2. [ノード管理]ツリー、または[業務管理]ツリーを選択した場合は、[ファイル]メニューから[監視ツリーの選択]を選択します。

    →[監視ツリーの選択]ダイアログボックスが表示されます。

  3. [ツリー一覧]から目的のツリーを選択します。

  4. 選択したツリーの中から、環境定義を行う対象のフォルダ、またはノードを選択した後、[ポリシー]メニューから[ポリシーの定義]-[イベント]-[フォルダ]、または[ノード]を選択します。

    →[イベント監視の条件定義]ウィンドウが表示されます。

  5. [イベント]メニューから[イベントの追加]を選択します。

    →[イベント定義/アクション定義]ダイアログボックスが表示されます。

    [イベント定義/アクション定義]ダイアログボックスの[イベントの特定]では、[ホスト名の特定]、および[メッセージの特定]を設定します。その他の条件を定義する場合は、[詳細設定]ボタンをクリックし、[イベント定義(詳細)]ダイアログボックスを表示して設定します。

ラベル、エラー種別、メッセージテキストについて

発生イベントを特定する条件を定義するとき、ラベル、エラー種別、メッセージテキストに分割して定義する方法と、ラベル、エラー種別、メッセージテキストに分割せずに定義する方法があります。以下に、分割して定義する場合について説明します。分割しない場合の定義方法については、“ラベ、エラー別、メッセージテキストに分割しない場合”を参照してください。

[入力支援]ダイアログボックスを使用すると、ラベル、エラー種別、メッセージテキストを容易に特定できます。

  1. [イベント定義/アクション定義]ダイアログボックスの[イベント特定]タブ-[詳細設定]ボタンをクリックします。

    →[イベント定義(詳細)]ダイアログボックスが表示されます。

  2. [イベント定義(詳細)]ダイアログボックスの[入力支援]ボタンをクリックします。

    →[入力支援]ダイアログボックスが表示されます。

  3. 監視するメッセージの情報を入力します。

    1. [Systemwalkerコンソール]の[監視イベント一覧]、[メッセージ一覧]に表示される形式、またはシスログに出力される形式でメッセージを設定する場合には、[監視メッセージ形式で入力する]オプションボタンをチェックします。

      シスログを元に監視メッセージ形式で設定する場合、ホスト名より後ろのテキストを設定してください。[監視イベント一覧]および[メッセージ一覧]を元に監視メッセージ形式で設定する場合、メッセージ表示域に表示されている[テキスト]を設定してください。

    2. Windows(R)のイベントログに出力される形式でメッセージを設定する場合には、[Windowsイベントログの形式で入力する]オプションボタンをチェックします。特定されるメッセージは、“Windows(R)イベントログの組み合わせ”を参照してください。

  4. [OK]ボタンをクリックします。

    →[イベント定義(詳細)]ダイアログボックスの以下の項目が、自動で設定されます。

    • [エラー種別]

    • [ラベル名]

    • [メッセージテキスト]

Windows(R)イベントログの組み合わせ

Windows(R)イベントログ形式でログ(イベントログ種別)とソースの組み合わせにより、[イベント定義(詳細)]の[ラベルの特定]には、以下のように反映されます。

ログ

ソース

[ラベルの特定]

(指定なし)

(指定なし)

[特定しない]

システムログ

(指定なし)

^SY:

アプリケーションログ

(指定なし)

^AP:

セキュリティログ

(指定なし)

^SE:

(指定なし)

ソース名

ソース名$

(指定あり)

ソース名

^ログ:ソース名$

(例: ^AP:MpAosfB$)

Windows(R)イベントログ形式でイベントID、分類、説明の組み合わせにより、[イベント定義(詳細)]の[メッセージテキストの特定]には、以下のように反映されます。

イベントID

分類

説明

[メッセージテキストの特定]

(指定なし)

(指定なし)

(指定なし)

[特定しない]

イベントID

(指定なし)

(指定なし)

^イベントID: (例: ^9999:)

(指定なし)

分類

(指定なし)

:分類

(指定なし)

(指定なし)

説明

説明

イベントID

(指定なし)

説明

^イベントID:.*説明

イベントID

分類

説明

^イベントID:分類.*説明

ポイント

Windows(R)のイベントログのうちセキュリティイベントログを監視対象から外す

Systemwalkerインストールディレクトリ配下のファイルやフォルダへのアクセスに対して監査を設定している場合、イベントログに大量にイベントが出力されSystemwalkerのCPUの負荷が高くなったり、遅延が発生することがあります。

イベントログ監視設定ファイルに定義を行うことで、セキュリティイベントログを監視対象とするかどうかを変更することができます。セキュリティイベントログの監視を行わない場合は、イベントログ監視設定ファイルに以下の設定を行います。

イベントログ監視設定ファイル:

Systemwalkerインストールディレクトリ\MPWALKER.DM\mpopagt\etc\opaevt

ただし、運用管理サーバでクラスタ運用されている場合は以下になります。

共有ディスク上のSystemwalkerインストールディレクトリ\MPWALKER.DM\mpopagt\etc\opaevt

MPOP_EVTLOG_SEC OFF

イベントログ監視設定ファイルの詳細については“Systemwalker Centric Manager リファレンスマニュアル”を参照してください。定義ファイルに定義を実施した後、Systemwalkerを再起動することで定義が有効となります。本定義で監視状態を変更した場合、Systemwalkerの停止から起動までの間に発生したイベントは監視を行いません。

Windows(R)のイベントログを監視対象から外す

イベントログ監視設定ファイルに定義を行うことで、イベントログを監視対象とするかどうかを変更することができます。イベントログの監視を行わない場合は、イベントログ監視設定ファイルに以下の設定を行います。

イベントログ監視設定ファイル:

Systemwalkerインストールディレクトリ\MPWALKER.DM\mpopagt\etc\opaevt

ただし、運用管理サーバでクラスタ運用されている場合は以下になります。

共有ディスク上のSystemwalkerインストールディレクトリ\MPWALKER.DM\mpopagt\etc\opaevt

MPOP_ENABLE_EVTLOG OFF

イベントログ監視設定ファイルの詳細については“Systemwalker Centric Manager リファレンスマニュアル”を参照してください。定義ファイルに定義を実施した後、Systemwalkerを再起動することで定義が有効となります。本定義で監視状態を変更した場合、Systemwalkerの停止から起動までの間に発生したイベントは監視を行いません。

注意事項/制限事項

Windowsで発生したメッセージ

Windowsで発生したメッセージは、ラベル、エラー種別、メッセージテキストをイベントログのイベントログ種別、ソース名、種類などから自動設定します。

UNIXで発生したメッセージ

UNIXで発生したメッセージは、以下の形式のメッセージを標準として、ラベル、エラー種別、メッセージテキストを自動設定しています。

UTF-8環境(UNIXシステム)で発生したメッセージについて

UTF-8コードはSJIS/EUCコードよりも、1文字に使用するバイト数が多いため、SJIS/EUC環境では、ラベル名が256バイト以下であっても、UTF-8環境では、ラベル名が256バイト以上になる場合があります。この場合、UTF-8環境ではメッセージ全体をメッセージテキストとして扱うため、ラベル名でメッセージを特定することができません。ラベル名以外でメッセージを特定するように、定義を見直してください。

運用管理サーバに通知されたメッセージにUTF-8固有文字が含まれる場合は、UTF-8固有文字が代替文字「_(アンダースコア)」に置き換えられ、[Systemwalkerコンソール]に表示されます。代替文字を含んだメッセージに対し、“監視対象から除外”や“監視対象に追加”を行った場合、代替文字を含んだ文字列でイベント定義が作成されますが、イベント監視の機能に影響はありません。

システムが付加したメッセージについて

Solaris、Linuxで出力されるシスログのメッセージテキストの中で、システムが付加する以下の文字列はフィルタリングの対象外となります。

イベントログのメッセージの形式

イベントログは、自動的に監視メッセージ(Systemwalker Centric Managerで監視できるメッセージの形式)に変換されます。変換後のメッセージの形式は以下のとおりです。“エラー種別”および“メッセージテキスト”の前の“:”および空白は半角であることに注意してください。

ラベル: エラー種別: メッセージテキスト

“ラベル”は、以下の形式で設定されます。

イベントログ種別:ソース名

“メッセージテキスト”は、以下の形式で設定されます。

イベントID:[分類:]説明

【イベントログを監視するシステムでの定義】

【アクションを実行する上位システムでの定義】

ラベル、エラー種別、メッセージテキストに分割しない場合

メッセージをラベル、エラー種別、メッセージテキストに分割しない形式で定義する場合は、[エラー種別、ラベル、テキストに分割せずにメッセージを特定する]のチェックボックスをチェックします。[メッセージテキスト]の欄に、発生イベントのメッセージをラベル、エラー種別、メッセージテキストに分割せずに設定します。本機能を“簡易イベント定義機能”といいます。

[イベント定義/アクション定義]-[イベント定義]ダイアログボックスで[エラー種別、ラベル、テキストに分割せずにメッセージを特定する]チェックボックスをチェックした場合だけ、分割しない設定になります。

注意

UNIXシステムで発生したメッセージについて

ラベル、エラー種別、メッセージテキストに分割せずに定義する場合は、UNIXシステムで出力されるシスログのメッセージテキストの中で、システムが付加する以下の文字列も指定することができます。

  • “[ID nnnnn facility.priority]”形式の文字列

    nnnnn : 可変の数字

  • エラー種別の前部分に付加される“xxxx[nnnnn]”形式の文字列

    xxxx : アプリケーションが指定する文字列

    nnnnn : プロセスID

正規表現文字について

[メッセージテキスト]に設定する文字列に、正規表現文字を一般文字として使用する場合、該当文字の前に“\”(円記号)を付ける必要があります。
[入力支援]ダイアログボックスを使用すると、正規表現文字の前に“\”(円記号)を自動的に付けます。

ポリシー配付時の注意

ポリシー配付先ノードが、Systemwalker Centric Manager V13.0.0以前の場合、[エラー種別、ラベル、テキストに分割せずにメッセージを特定する]チェックボックスは使用できません。

ローカル定義時の注意

Systemwalker Centric Manager V13.0.0以前のサーバに接続して、イベント監視の条件定義を編集する場合は、[エラー種別、ラベル、テキストに分割せずにメッセージを特定する]チェックボックスは使用できません。

ログファイルに出力されたメッセージ

ログファイルに出力されたメッセージについては、“イベント視の定義例”を参照してください。SNMPトラップイベントについては、“SNMPトラップを発行する”を参照してください。

なお、[監視イベント種別]および[通報番号]は、被監視システム側で設定した場合だけ、設定されて通知されます。

注意

メッセージを監視する際、大文字と小文字、全角文字と半角文字は区別します。また、空白の数の違いも区別します。

メッセージタイプについて

メッセージタイプには、以下の3種類があります。発生したメッセージには、以下のどれかのタイプが付加されています。

システムにより、発生するメッセージタイプが異なります。

※下位サーバに12.0以降のSystemwalker Centric Managerが存在する場合、上位送信によって、返答要求メッセージを受信する場合があります。

フィルタリングを行うサーバについて

以下のメッセージは、運用管理サーバのイベント監視の条件定義でのみフィルタリングを行います。※

業務サーバ側のイベント監視の条件定義ではフィルタリングを行いません。

※ MpCNapplで始まるメッセージについては部門管理サーバでもフィルタリングの対象となります。