knooingDocs
Zur Website →
← Servicedesk

Anleitung

Monitoring-Ereignisse bündeln: Korrelation und Beziehungsebenen einrichten

So stellen Sie ein, wie zusammengehörige Meldungen Ihrer Überwachung zu einem Cluster gebündelt werden: Zeitfenster, Korrelationstiefe über mehrere Beziehungsebenen der Konfigurationsverwaltung und das Standardverhalten ohne gespeicherte Einstellung.

7 min Lesezeit · Oktober 2026

Eine Störung im Rechenzentrum löst selten nur einen Alarm aus. Fällt ein Speichersystem aus, melden meist auch der Datenbankserver und der Webserver darüber ihre Probleme. Ohne Ordnung wären das drei getrennte Meldungen und am Ende drei Vorgänge für eine Ursache. Die Monitoring-Korrelation fasst solche Meldungen zu einem Cluster zusammen. Aus dem Cluster entsteht dann, wenn Sie es eingestellt haben, ein einziger Vorgang (siehe Vorgänge automatisch aus Monitoring-Ereignissen anlegen). Wie ein Cluster im Eingangsbuch aussieht, zeigt Gebündelte Ereignisse im Eingangsbuch nachvollziehen.

Das brauchen Sie

Ein angebundenes Überwachungswerkzeug, das über die Schnittstelle meldet (siehe Monitoring-Ereignisse per Schnittstelle melden), und Objekte in der Konfigurationsverwaltung (CMDB), die Ihre Meldungen ansprechen. Beziehungen zwischen den Objekten, zum Beispiel „Webserver hängt vom Datenbankserver ab“, machen die Bündelung über mehrere Ebenen erst möglich.

Beispiel in diesem Artikel: Die Beispiel GmbH betreibt den Webserver srv-web01, der vom Datenbankserver srv-db01 abhängt. Der Datenbankserver liegt auf dem Gemeinsamen Speicher. Das Überwachungswerkzeug „Überwachung Rechenzentrum“ meldet nacheinander drei Alarme.

Schritt 1: Die Seite Monitoring-Korrelation öffnen

Öffnen Sie Einstellungen und wählen Sie links den Bereich Integrationen. In der zweiten Spalte steht der Punkt Monitoring-Korrelation. Oben sehen Sie einen Hinweis, wie der Standard zustande kommt (siehe Schritt 4), darunter die Schalter und Felder.

Warum unter Integrationen? Die Meldungen kommen von angebundenen Systemen. Die Einstellung gehört deshalb zu den Anbindungen und nicht zu den Servicedesk-Vorgängen.

Schritt 2: Zeitfenster und Korrelationstiefe wählen

Prüfen Sie, dass Korrelation und automatisierte Vorgangsanlage aktivieren eingeschaltet ist. Dann stellen Sie ein:

  • Zeitfenster in Minuten (1 bis 1440, Standard 30): Meldungen zum selben oder einem verbundenen Objekt innerhalb dieser Zeit kommen in denselben Cluster.
  • Korrelationstiefe (Standard Tiefe 1, höchstens 4): Wie viele Beziehungsebenen der Konfigurationsverwaltung ab dem betroffenen Objekt durchsucht werden. Tiefe 1 sind nur direkte Nachbarn. Tiefe 2 sind deren Nachbarn und so weiter.
Seite Monitoring-Korrelation mit Zeitfenster 30 Minuten, Ereignisschwelle 3, Korrelationstiefe Tiefe 2 und Schweregrad-Schwelle kritisch
  1. 1Zeitfenster in Minuten
  2. 2Korrelationstiefe
  3. 3Speichern
Die Korrelationstiefe steht zwischen Ereignisschwelle und Schweregrad-Schwelle.

Beispiel: Der Speicher meldet eine erhöhte Latenz. Der Webserver, der darauf nur über den Datenbankserver zugreift, meldet eine langsame Webseite. Mit Tiefe 1 gehören beide nicht zusammen: Vom Speicher aus ist nur der Datenbankserver direkt verbunden. Mit Tiefe 2 erreicht die Korrelation vom Speicher aus über den Datenbankserver auch den Webserver, und alle drei Meldungen landen in einem Cluster.

Warum eine Tiefe einstellen? Eine Ursache wirkt über Ketten von Abhängigkeiten. Wer nur direkte Nachbarn betrachtet, sieht die Ursache und die Folgen auf der anderen Seite der Kette als getrennte Fälle. Wer zu weit sucht, bündelt Dinge, die nichts miteinander zu tun haben. Beginnen Sie mit 2 und erhöhen Sie nur, wenn Ihnen Zusammenhänge fehlen.

Was die Suche begrenzt:

  • Es zählen nur Verbindungen über Configuration Items (Server, Netzgeräte, Speicher). Ein Service oder eine Anwendung kann Endpunkt sein, die Suche läuft aber nicht über sie hindurch, denn ein Service verbindet sonst viele fachlich unverwandte Objekte.
  • Zyklen werden nur einmal verfolgt. Sehr stark vernetzte Objekte, etwa ein zentraler Switch, werden begrenzt, damit die Menge nicht ausufert.

Schritt 3: Speichern

Klicken Sie auf Speichern. Die Meldung Einstellung gespeichert. bestätigt es. Die neue Tiefe gilt für alle Meldungen, die ab jetzt eingehen. Bereits gespeicherte Meldungen behalten die Ebene, mit der sie zugeordnet wurden.

Seite Monitoring-Korrelation nach dem Speichern mit der Meldung Einstellung gespeichert
Nach dem Speichern ist der Knopf Speichern wieder grau, bis Sie etwas ändern.

Warum gilt es nicht rückwirkend? Ein Cluster ist ein Nachweis dafür, warum Meldungen zusammengefasst wurden. Würde die Einstellung ihn nachträglich ändern, ließe sich der Fall nicht mehr belegen.

Schritt 4: Wissen, was ohne gespeicherte Einstellung gilt

Der Hinweis oben auf der Seite beschreibt das Standardverhalten, solange für Ihren Mandanten noch nichts gespeichert ist:

  • Ist die Eingangskontrolle für Überwachung ausgeschaltet (Auslieferungszustand, siehe Meldewege), ist die Korrelation aktiv: Zeitfenster 30 Minuten, Schwelle 10 Ereignisse oder Schweregrad kritisch, Tiefe 1.
  • Ist die Kontrolle eingeschaltet, bleibt jede Meldung eine einzelne Eingangszeile, und es wird nichts gebündelt.
  • Eine gespeicherte Einstellung gilt immer und hat Vorrang, auch wenn Sie die Korrelation dort ausgeschaltet haben.

Solange nichts gespeichert ist, steht über dem Schalter Für diesen Mandanten ist noch nichts gespeichert. Es gilt der Standard: Korrelation aktiv (Eingangskontrolle für Monitoring ist aus). oder die Entsprechung für „aus“. Die Seite zeigt also immer den Wert, der wirklich gilt.

Warum diese Kopplung? Wer die Eingangskontrolle für Überwachung eingeschaltet hat, möchte jede Meldung selbst prüfen. Eine automatische Bündelung würde das unterlaufen. Wer die Kontrolle ausgeschaltet lässt, will Überwachung ohne Handarbeit. Eine bewusst gespeicherte Einstellung ist die klare Entscheidung und gilt deshalb immer.

Wenn etwas nicht klappt

  • Speichern meldet „Das Zeitfenster muss zwischen 1 und 1440 Minuten liegen.": Tragen Sie eine ganze Zahl bis 1440 ein.
  • Speichern meldet „Die Ereignisschwelle muss zwischen 1 und 10.000 liegen.": Passen Sie die Schwelle an.
  • Speichern meldet „Die Korrelationstiefe muss zwischen 1 und 4 liegen.": Wählen Sie eine Tiefe aus der Liste.
  • Die Einstellung ließ sich nicht speichern: Die App meldet Die Einstellung ließ sich nicht speichern. Prüfen Sie Ihre Berechtigung im Servicedesk und versuchen Sie es erneut.
  • Meldungen werden nicht gebündelt: Prüfen Sie, ob die Korrelation eingeschaltet ist, ob die Objekte in der Konfigurationsverwaltung wirklich verbunden sind und ob die Zeit zwischen den Meldungen im Zeitfenster liegt. Das Objekt einer Meldung muss in der Konfigurationsverwaltung auffindbar sein.