Chuyển đến nội dung chính
Phân tích Nguyên nhân Gốc rễ (RCA) là cỗ máy điều tra của Deep Response Engine. Các tác nhân chuyên biệt tiến hành điều tra theo giả thuyết, xây dựng chuỗi bằng chứng có cấu trúc và đề xuất biện pháp khắc phục — với khả năng hiển thị đầy đủ logic lý luận ở mỗi bước.

Cách cuộc điều tra diễn ra

  1. Kích hoạt — một incident được tạo, hoặc tự động khi một cluster Pulse leo thang hoặc thủ công từ trang chi tiết incident. Các leo thang cluster truyền tóm tắt cluster và tất cả tín hiệu thành viên vào ngữ cảnh của tác nhân, do đó điều tra bắt đầu với toàn bộ lịch sử tín hiệu đã được tải. CloudThinker xếp hàng một tác vụ RCA ở nền và mở một cuộc trò chuyện AI riêng biệt.
  2. Kích hoạt tác nhânAnna điều phối cuộc điều tra trong khi các chuyên gia phụ trách lĩnh vực của họ, dựa trên hạ tầng đã kết nối của bạn.
  3. Thu thập ngữ cảnh — các tác nhân khám phá topo hạ tầng, thu thập số liệu cơ bản, xác định các dịch vụ bị ảnh hưởng và kiểm tra các triển khai và thay đổi cấu hình gần đây.
  4. Phân tích — các tác nhân hình thành các giả thuyết cạnh tranh và kiểm tra từng giả thuyết với log, trace và các phụ thuộc.
  5. Giải quyết — giả thuyết được xác nhận trở thành nguyên nhân gốc rễ. Bằng chứng được chắt lọc, đề xuất khắc phục được tạo ra và một disposition được đặt với điểm tin cậy.
Các tác nhân điều tra song song trên các lĩnh vực này và tương quan kết quả theo thời gian thực. Nguyên nhân gốc rễ nổi lên ngay cả khi triệu chứng xuất hiện ở xa vấn đề cơ bản.

Các giai đoạn điều tra

RCA tuân theo quy trình ba giai đoạn có cấu trúc. Khi các tác nhân chuyển sang giai đoạn mới, giai đoạn trước sẽ tự động hoàn thành nếu vẫn đang tiến hành. Các tác nhân phải thu thập bằng chứng hỗ trợ và điều tra đủ lâu trước khi xác nhận bất kỳ giả thuyết nào.
Đặt disposition là bắt buộc để đóng cuộc điều tra. Nếu không có, incident vẫn ở trạng thái Investigating.

Chuỗi bằng chứng

RCA xây dựng một chuỗi bằng chứng có cấu trúc với các tính toán tự động. Mỗi mục có thể liên kết với một giả thuyết cụ thể để cho thấy phát hiện nào hỗ trợ từng lý thuyết. Bằng chứng được xếp hạng theo mức độ nghiêm trọng: Critical (nguyên nhân trực tiếp) → High (hỗ trợ mạnh) → Medium (ngữ cảnh) → Low (nền).

Chấm điểm tin cậy

Mỗi nguyên nhân gốc rễ được xác định mang điểm tin cậy từ 0.0 đến 1.0. Độ tin cậy tăng với tương quan thời gian, bất thường số liệu trên 50% độ lệch, mẫu lỗi khớp, các phương án thay thế bị loại trừ và nhiều nguồn dữ liệu xác nhận. Nó giảm với các giải thích thay thế, tương quan thời gian yếu, thiếu xác minh hoặc bằng chứng xung đột.

Theo dõi giả thuyết

RCA thực hiện điều tra theo giả thuyết lấy cảm hứng từ phương pháp “5 Whys” và Fishbone. Các tác nhân xác nhận ít nhất một giả thuyết trước khi đặt nguyên nhân gốc rễ, và giải quyết mọi giả thuyết — đã xác nhận hoặc đã loại trừ — trước khi đóng cuộc điều tra. Một chuỗi giả thuyết mẫu từ một incident độ trễ:

Dòng thời gian điều tra

RCA truyền trực tiếp dòng thời gian của mỗi bước điều tra, hiển thị tiến độ giai đoạn, kiểm tra giả thuyết và thu thập bằng chứng với dấu thời gian. Mỗi cuộc điều tra giữ tối đa 100 mục (được thực thi ở cấp cơ sở dữ liệu).

Disposition

Mỗi cuộc điều tra kết thúc bằng một disposition, cập nhật trạng thái incident. Sau khi disposition được đặt, incident có thể tiến qua các trạng thái vòng đời bổ sung (Resolved, Post-Mortem, Closed) khi nhóm của bạn hoàn thành các hành động tiếp theo.

Bắt đầu điều tra

Tự động

Cấu hình tích hợp webhook để tự động kích hoạt RCA. Khi incident đáp ứng ngưỡng mức độ nghiêm trọng, cuộc điều tra bắt đầu ở nền:

Thủ công

1

Mở trang chi tiết incident

Chọn incident bạn muốn điều tra.
2

Nhấp Start RCA Analysis

CloudThinker xác thực rằng không có RCA trùng lặp nào đang chạy, sau đó bắt đầu cuộc điều tra trong vòng 1–3 giây. Các mục dòng thời gian xuất hiện theo thời gian thực khi các tác nhân khám phá ra phát hiện.

Đọc kết quả

Bạn có thể chạy nhiều cuộc điều tra trên cùng một incident với theo dõi phiên bản (v1, v2, v3…). Chạy lại RCA khi thông tin mới có sẵn hoặc lần chạy đầu tiên không có kết luận, và so sánh kết quả từ dropdown lịch sử.

Ví dụ: EC2 termination và EKS network failure

Giám sát liên tục phát hiện hai phát hiện liên kết nhau trong một workspace: EC2 instance bị chấm dứt thường xuyên và CreateNetworkInterface thất bại trên EKS. Đây là cách các tác nhân điều tra chúng cùng nhau. Đầu tiên, Alex phân tích mẫu chấm dứt:
Phân tích mẫu chấm dứt EC2 cho thấy các sự kiện AutoScaling và dòng thời gian

Phân tích mẫu chấm dứt EC2 cho thấy các sự kiện AutoScaling

Tiếp theo, Alex tương quan các lỗi mạng với các sự kiện chấm dứt:
Tương quan lỗi mạng với lỗi CreateNetworkInterface và cạn kiệt IP

Tương quan lỗi mạng với lỗi CreateNetworkInterface và cạn kiệt IP

Cuối cùng, Anna tổng hợp kết quả từ Alex (hạ tầng và chi phí), Kai (EKS networking) và Oliver (bảo mật) thành một tài liệu:
Báo cáo RCA toàn diện với kết quả, các bước khắc phục và biện pháp phòng ngừa

Báo cáo RCA toàn diện với kết quả và các bước khắc phục

Thực hành tốt nhất

  • Kết nối topology trước khi incident xảy ra — phân tích phạm vi ảnh hưởng và tương quan dịch vụ phụ thuộc vào nó.
  • Cấu hình webhook để tự động kích hoạt RCA cho incident có mức độ nghiêm trọng medium trở lên.
  • Thêm ngữ cảnh vào mô tả incident; nó hướng dẫn nơi các tác nhân tìm kiếm đầu tiên.
  • Theo dõi dòng thời gian trong quá trình điều tra để biết giả thuyết nào đã được kiểm tra và loại trừ, và xác minh dấu thời gian bằng chứng tương quan với thời điểm bắt đầu incident.
  • Xác thực nguyên nhân gốc rễ thủ công trước khi khắc phục khi độ tin cậy dưới 0.7, và bắt đầu với các hành động khắc phục ưu tiên critical.
  • Kết nối Runbooks để các tác nhân có thể tìm và thực thi các quy trình khắc phục trong các cuộc điều tra tương lai.

Liên quan

Pulse

Thông tin tình báo tín hiệu ngược dòng giúp triệt tiêu nhiễu và leo thang các cluster cần xử lý thành incident

Webhook integrations

Tự động kích hoạt RCA từ PagerDuty, Datadog, Prometheus và nhiều hơn nữa

Topology

Xây dựng bản đồ phụ thuộc trực tiếp để phân tích phạm vi ảnh hưởng nhanh hơn trong incident

Runbooks

Kết nối các runbook vận hành để các tác nhân có thể thực thi các bước khắc phục