Trigger (déclencheur d'alerte)
Définition
Un trigger est l'objet Zabbix qui transforme une donnée brute (une métrique collectée par un agent) en signal exploitable. Il définit une expression logique évaluée à chaque nouvelle valeur reçue : tant que l'expression est fausse, le trigger reste à l'état « OK » ; dès qu'elle devient vraie, il passe à l'état « problème » et peut déclencher une action (notification, script, escalade).
Exemple d'expression simple : last(/host/vfs.fs.size[/,pfree]) < 10 — déclenche un problème dès que l'espace disque libre passe sous 10 %.
Composants d'un trigger
- Expression : la condition logique elle-même, qui peut combiner plusieurs métriques et opérateurs.
- Sévérité : niveau attribué au problème (information, avertissement, moyenne, haute, catastrophique), utilisé pour prioriser les notifications.
- Durée minimale (optionnelle) : évite qu'un pic transitoire déclenche une alerte — la condition doit rester vraie pendant une période définie.
- Dépendances : un trigger peut être configuré pour ne pas se déclencher si un autre trigger « parent » est déjà en problème (par exemple, ne pas alerter sur chaque service d'un serveur si le serveur lui-même est injoignable).
Pourquoi c'est central en supervision
Le trigger est la frontière entre « collecter des données » et « décider qu'il y a un problème ». Une supervision qui collecte beaucoup de métriques mais règle mal ses triggers produit soit trop d'alertes (bruit), soit pas assez (incidents manqués) — c'est le sujet direct de la fatigue d'alertes.
À ne pas confondre avec
- Un seuil d'alerte : la valeur numérique utilisée dans l'expression du trigger (les 10 % ou les 90 % de l'exemple ci-dessus), pas le mécanisme lui-même.
- Une notification : le trigger décide qu'il y a un problème ; la notification décide qui est prévenu et comment.