Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Отчет об аномалиях в службе расширенной аналитики помогает ИТ-администраторам заранее выявлять проблемы с работоспособностью устройства до того, как они затронут пользователей. Она отслеживает зависания приложений, сбои и перезапуски STOP-ошибок, обеспечивая видимость проблем до того, как они достигнут каналов поддержки.
Эта функция сопоставляет объекты развертывания и изменения конфигурации для ускорения устранения неполадок и указания первопричин. Группы корреляции устройств выявляют закономерности среди затронутых устройств и отмечают другие, подверженные риску.
Подготовка к работе
- Просмотрите оценки, базовые показатели и аналитику в аналитике конечных точек, чтобы понять эти понятия.
- Убедитесь, что ваша среда соответствует всем предварительным требованиям.
Просмотр отчета
- В Центре администрирования Microsoft Intune выберите Отчеты>Обзор аналитики >конечных точек.
- Перейдите на вкладку "Аномалии ", на которой отображаются все аномалии, обнаруженные в вашей организации.
- Используйте возможности сортировки и фильтрации, чтобы уточнить список аномалий.
- Чтобы просмотреть дополнительные сведения о конкретной аномалии, выберите ее из списка. Изучите такие сведения, как имя приложения, затронутые устройства, когда проблема была впервые обнаружена и в последний раз возникла, а также любые группы устройств, которые могут способствовать возникновению проблемы.
- Выберите группу корреляции устройства из списка, чтобы увидеть общие факторы для устройств. Устройства коррелируют по общим атрибутам, таким как версия приложения, обновление драйвера, версия ОС или модель устройства. Вы можете просмотреть количество устройств, затронутых в настоящее время, и устройств, находящихся в группе риска.
Уровень распространенности показывает процент затронутых устройств в корреляционной группе.
-
Выберите "Просмотреть затронутые устройства", чтобы отобразить список устройств с основными атрибутами. Фильтр для просмотра устройств в определенных группах корреляции или всех устройств, затронутых аномалией. На временной шкале устройства также отображаются дополнительные аномальные события.
Просмотр данных обнаружения аномалий
Для определения первопричин исследуйте отмеченные группы корреляции устройств с помощью временной шкалы устройств и отчетов о ресурсах. Группы корреляции устройств помогают определить основные причины аномалий высокой и средней степени серьезности, а также устройства группы риска, которые могут быть затронуты в будущем.
Рекомендации
- Периодически просматривайте панель мониторинга аномалий, чтобы понять текущий базовый план и определить приоритеты исследований и решений новых проблем.
- Изучение новых обнаруженных проблем для выявления распространенных факторов, например оборудования устройства, как показано в расширенной аналитике.
- Определите приоритеты аномалий для исследования на основе серьезности и внутренних знаний, например важности приложения.
- Используйте отчет "Временная шкала устройства" для проверки шаблонов, таких как перезапуск устройства или обновления, связанные с аномалиями.
- Вместе с ИТ-отделами определите другие факторы, которые могут влиять на аномалии, например недавние обновления приложений.
- Просмотрите возможные действия по исправлению, отмеченные в отчете об аномалии (например, обновления драйверов или приложений).
- Интегрируйте решения в поддержку L1/L2, чтобы информировать команды о текущих известных проблемах. Рассмотрите возможность сотрудничества со своей командой ITSM для регистрации известных аномалий, которые исследуются.
- Протестируйте действия по исправлению на подмножестве устройств и отслеживайте результаты перед развертыванием на других устройствах. После исправления выполняйте упреждающее развертывание на устройствах с угрозой заражения.
- Просматривайте отчеты об аномалиях после крупных обновлений или инцидентов, чтобы проверить наличие новых проблем, требующих исследования и решения.
- Для лучшего понимания методов обнаружения просмотрите статистические модели , используемые при обнаружении аномалий.
Статистические модели для определения аномалий
Аналитическая модель обнаруживает когорты устройств, сталкивающиеся с аномальными наборами перезапусков STOP-ошибок, зависаниями или сбоями приложений, требующими внимания администратора. Эти когорты устройств определяются с помощью шаблонов, выявленных из телеметрии датчиков и журналов диагностики.
- Эвристическая модель на основе пороговых значений: эта модель задает одно или несколько пороговых значений для зависаний приложения, сбоев или перезапусков STOP-ошибок. Устройства помечаются как аномальные, если они превышают установленный порог. Модель проста и эффективна для выявления заметных или статических проблем. Пороговые значения в настоящее время предопределены и не настраиваются.
- Парная модель t-тестов: Парные t-тесты сравнивают пары наблюдений в наборе данных, ища статистически значимые различия между их средними. Например, сравнение STOP-ошибки перезапускается на одном устройстве до и после изменения политики или сбои приложений после обновления ОС.
- Модель Z-оценки генеральной совокупности: эта модель вычисляет стандартное отклонение и среднее для набора данных, а затем использует эти значения для определения точек данных, которые являются аномальными. Z-оценка для каждой точки данных представляет собой число стандартных отклонений от среднего. Точки данных за пределами определенного диапазона считаются аномальными. Эта модель хорошо подходит для выделения внешних устройств или приложений, но для их точности требуются большие наборы данных.
- Модель Z-оценки временных рядов: этот вариант модели Z-оценки предназначен для обнаружения аномалий в данных временных рядов — последовательностей точек данных, собираемых через регулярные интервалы, таких как перезапуск STOP-ошибки с течением времени. Standard отклонение и среднее рассчитываются для скользящего окна, что позволяет модели адаптироваться к временным закономерностям и изменениям в распределении данных.
Примечание.
Когорты устройств определяются только для аномалий средней и высокой степени серьезности.