지능형 인시던트 조사
지능형 사고 조사는 에이전트형 인공지능, 인과적 인공지능 분석 및 대규모 언어 모델(LLM)을 활용하여 전체 환경에서 발생한 사고의 가능한 근본 원인(RCA)을 식별합니다.
현대적인 클라우드 네이티브 애플리케이션은 수백 개의 마이크로서비스, 컨테이너, Kubernetes 클러스터 및 인프라 구성 요소 전반에서 실행됩니다. 생산 환경에서 장애가 발생하면, 운영 팀( DevOps )과 SRE 팀은 무엇이, 어디서, 왜 고장 났는지 신속하게 파악해야 합니다. 여러 도구에 걸쳐 메트릭, 로그, 추적 및 변경 이벤트를 수동으로 상관관계를 분석하는 작업은 수 시간이 소요될 수 있으며 평균 해결 시간(MTTR)을 크게 증가시킬 수 있습니다.
AI 기반 지능형 사고 조사 기능은 Instana 의 풀스택 가시성 플랫폼을 기반으로 하여 시스템 토폴로지, 분산 추적, 애플리케이션 성능 지표, 로그 및 인프라 이벤트를 동시에 자동으로 분석합니다. 이 솔루션은 다중 엔터티 조사(관련 서비스 및 인프라에 대한 시스템 전반적 분석)를 수행하여, 평균 복구 시간(MTTR)을 최대 60~80% 단축하고 사고 대응 자동화를 가속화하는 AI 기반 조사 환경을 제공합니다. 조사 프로세스는 생성형 AI를 활용하여 조사 결과를 평이한 언어로 된 권고사항으로 종합하며, 증상이 발생한 지점으로부터 여러 단계 떨어져 있을 수 있는 근본 원인을 식별합니다.
지능형 사고 조사가 무엇인가요?
- 인과적 AI 기반의 가능한 근본 원인 식별.
- 토폴로지를 인식하고 다중 엔티티 LLM 기반의 에이전트 방식으로 서비스, 인프라 및 Kubernetes 리소스 전반을 조사합니다.
- 사고 대응 자동화를 지원하는 평이한 언어의 조사 지침.
- 사건에 대한 가설을 수립하고 정교화한다.
- 동적 서비스 및 인프라 그래프를 가로지릅니다.
- 변경 이벤트, 구성 업데이트 및 배포를 해당 사고와 연관시킵니다.
- 장애 전파 체인, 영향을 받은 구성 요소의 우선순위 목록 및 권장되는 복구 조치를 생성합니다.
- DevOps 사이트 신뢰성 엔지니어링(SRE) 모범 사례를 실천하는 SRE 팀들.
- Kubernetes, 마이크로서비스 및 클라우드 네이티브 관측성을 운영하는 플랫폼 팀.
- 경보 과부하를 줄이고, 운영 환경의 사고 관리를 개선하며, 당직 시 사고 대응 시간을 단축하고자 하는 운영 팀.
주요 특장점
- 자동화된 근본 원인 분석(RCA):
- 서비스, 인프라 및 Kubernetes 리소스 전반에 걸쳐 가장 가능성이 높은 근본 원인을 자동으로 식별합니다.
- 특정 분야 전문가 및 임시 쿼리에 대한 의존도를 줄입니다.
- MTTR 단축 및 사고 해결 가속화:
- 문제의 원인을 신속하게 파악합니다. 수동 분석에 소요되던 수 시간이 아닌 몇 분 만에 완료되는 전형적인 조사.
- 서비스 수준 목표(SLO) 및 오류 예산 목표를 달성하도록 지원하며, 이를 위해 인시던트 해결 속도를 가속화합니다.
- 종합적, 다중 주체 조사:
- 단일 서비스 관점을 넘어 마이크로서비스, 데이터베이스, 큐, 인프라 전반에 걸친 전체 장애 전파 체인을 분석합니다. 이 분석은 개별 구성 요소가 아닌 전체 시스템 토폴로지에 대한 포괄적인 범위를 제공하여 구성 요소들이 어떻게 상호작용하고 서로에게 영향을 미치는지 이해할 수 있도록 합니다.
- 분산 추적, 로그 집계 및 인프라 모니터링과 연동하여 전체 스택 관측성을 제공합니다.
- 변화를 상관관계 분석하여 해당 사건에 기여했을 수 있는 관련 구성 변경 사항을 자동으로 식별합니다.
- 증거 기반 권고사항:
- 각 결론에 대해 명확한 지원 증거(메트릭, 로그, 추적 및 변경 이벤트)를 제공합니다.
- 인시던트 대응 런북 및 인시던트 워룸 논의를 위해 AI가 작성한 개선 제안을 평이한 언어로 생성합니다.
- 관측 가능성 플랫폼 및 AIOps 워크플로와 통합:
- 기존의 스마트 알림( Instana ), 예상 근본 원인(probable root cause), 토폴로지(topology), 애플리케이션 성능 모니터링(APM)과 같은 기능과 통합됩니다.
- 사고 대응 능력 및 외부 자동화 도구와 결합하여 조사 단계에서 사고 대응 자동화 단계로 전환할 수 있습니다.
지능형 수사 기법

Instana 는 조사를 수행할 때 자동화된 다단계 프로세스를 통해 사고에 대한 포괄적인 분석을 수행합니다. 조사가 진행 중일 때에도 Instana 애플리케이션으로 계속 작업하며 해당 사건의 인프라 컨텍스트를 탐색할 수 있습니다.
필수 조건 및 시작하기
- SaaS 환경 요건SaaS 환경에서는 지능형 사고 조사가 기본적으로 제공되지만, 사용 중인 환경은 다음 조건을 충족해야 합니다:
- 근본 원인으로 추정되는 원인이 확인된 ‘스마트 알림’ 사고 사례가 존재해야 합니다.
- 사용자 지정 이벤트를 사용하는 경우, 반드시 Instana 의 스마트 알림으로 마이그레이션해야 합니다.
- 권한: 사고를 확인하고 조사를 수행하는 데는 별도의 권한이 필요하지 않습니다. 단, 인시던트 생성 기능을 설정하려면 ‘이벤트 및 알림 관리 ’ 액세스 권한 중 ‘이벤트 및 알림 구성’ 권한이 부여된 계정이 있어야 합니다.
권한 설정에 대한 자세한 내용은 ‘사용자 액세스 관리’를 참조하십시오.
- 자체 호스팅 환경 요구 사항Standard Edition 및 Custom Edition의 경우, 지능형 사고 조사 기능을 사용하려면 필요한
feature.rca.agentic.enabled기능 플래그를 활성화해야 합니다.- Standard Edition 에서 기능 플래그를 구성하려면 ‘지능형 사고 조사’를 참조하십시오.
- Custom Edition에서 기능 플래그를 구성하려면 ‘Custom Edition의 선택적 기능 활성화’를 참조하십시오.
- 근본 원인으로 추정되는 원인이 확인된 ‘스마트 알림’ 사고 사례가 존재해야 합니다.
- 사용자 지정 이벤트를 사용하는 경우, 반드시 Instana 의 스마트 알림으로 마이그레이션해야 합니다.
- 권한: 사고를 확인하고 조사를 수행하는 데는 별도의 권한이 필요하지 않습니다. 단, 인시던트 생성 기능을 설정하려면 ‘이벤트 및 알림 관리 ’ 액세스 권한 중 ‘이벤트 및 알림 구성’ 권한이 부여된 계정이 있어야 합니다.
권한 설정에 대한 자세한 내용은 ‘사용자 액세스 관리’를 참조하십시오.
수사 개시 :
소프트웨어 시스템에 문제나 중단이 발생하면, 해당 인시던트를 조사하기 위해 Instana 이벤트 대시보드에서 해당 인시던트를 열 수 있습니다.
| 방법 | 사용 시점 |
|---|---|
| 인시던트 페이지 | 사고의 열려 있는 상세 정보 보기에서 수동으로 조사를 시작합니다. |
| AI 채팅 인터페이스 | Instana 의 어떤 페이지에 있더라도 자연어 방식으로 AI 어시스턴트에게 특정 사건을 조사해 달라고 요청할 수 있습니다. |
| REST API | 외부 시스템, 스크립트 또는 CI/CD 파이프라인을 통해 프로그래밍 방식으로 조사를 시작합니다. |
| 작업 생성 (권장 작업) | 조사가 완료된 후, ‘권장 조치’ 표에 있는 AI 기반 조치 생성 기능을 사용하여 재사용 가능한 시정 조치를 생성하고, 이를 조치 카탈로그에 저장하십시오. |
방법 1: 사건 페이지
- Instana 메뉴에서 로 이동합니다.
- 애플리케이션 스마트 알림 필터링 및 동적 포커스 쿼리(DFQ) 적용: 가능한 근본 event.rca.found:true 원인이 있는 인시던트를 표시합니다.
- 이벤트를 클릭하면 세부 정보 보기가 열리며, '가능한 근본 원인 탐색' 섹션까지 스크롤하세요.
- 조사를 실행하세요. 조사는 자동으로 시작되며 결과를 실시간으로 스트리밍합니다.
실행 중인 조사 창을 닫으면 조사가 백그라운드에서 실행됩니다. 백그라운드에서 실행되는 동안 작업을 계속할 수 있습니다. 예를 들어, 해당 사건의 애플리케이션 및 인프라 컨텍스트와 증상을 계속 탐색할 수 있습니다.
- 각 단계가 완료될 때마다 조사 결과가 실시간으로 전송됩니다.
- 조사가 완료되면 조사 결과 요약이 페이지 상단에 표시됩니다.
- 실패 전파 체인을 검토하여 문제가 어떻게 확산되었는지 이해하십시오.
- 자세한 증거를 확인하려면 추적 로그 와 추적 오류 메시지를 검토하십시오.
- 권장 조치를 확인하여 구체적인 해결 단계를 따르십시오.
방법 2: AI 채팅 인터페이스
- Instana 메뉴에서 로 이동합니다.
- 페이지 오른쪽 하단에 있는 떠 있는 AI 어시스턴트 버튼을 클릭하세요.
- 인시던트 ID를 언급하는 자연어 요청을 입력하세요. 예를 들어,
는Investigate incident <incident-id><incident-id>URL 의 인시던트 페이지와 경보 페이로드에 표시되는 Instana 인시던트 ID입니다. - AI 어시스턴트는 조사 요청을 제출하고, 사고 과정과 결과를 채팅 창 내에서 직접 실시간으로 보여줍니다.
필수 조건 : AI 채팅 기능 플래그가 활성화되어 있어야 합니다. 자세한 내용은 Instana AI 어시스턴트를 참조하세요.
방법 3: REST API
는 eventId Instana 의 인시던트 ID로, 인시던트 URL 및 경보 페이로드에서 확인할 수 있습니다.
- 조사 개시
curl -X POST "https://<your-instana-host>/api/automated-investigation/trigger/<eventId>" \ -H "Authorization: apiToken <YOUR_API_TOKEN>" \ -H "Content-Type: application/json"조사 완료까지 몇 분이 소요될 수 있으므로, 조사가 백그라운드에서 진행되는 동안 트리거 엔드포인트는 처음에 값을 반환합니다
202 Accepted. 응답 본문에는 결과를 확인해야 할 정확한 위치를 알려주는 필드도pollEndpoint포함되어 있습니다:{ "message": "Agentic investigation started successfully", "eventId": "<eventId>", "status": "triggered", "pollEndpoint": "/api/automated-investigation/incidents/<eventId>" } - 조사가 완료되었는지 확인하십시오조사는 완전히 완료된 후에야 저장됩니다. 매번 확인할 때마다 전체 페이로드를 가져오지 않고도 결과를 기다리려면 다음의 2단계 방식을 사용하세요:
- 완료 여부를 확인하는 폴링 (간단한 방식, 결과 본문 없음)
이 단계에서는 반환될 때까지
200 OK엔드포인트를exists주기적으로 호출합니다. 이 함수는 조사가 진행 중이거나 완료된 경우를 반환하며200 OK, 조사가 아예 존재하지 않는 경우에는 를 반환합니다404 Not Found.curl -o /dev/null -w "%{http_code}" \ "https://<your-instana-host>/api/automated-investigation/incidents/<eventId>/exists" \ -H "Authorization: apiToken <YOUR_API_TOKEN>" - 전체 결과를 가져옵니다(완료 후 한 번만)
결과를 확인할 준비가 되면 메인 엔드포인트를 호출하세요. 조사가 완료되어 저장되었을 때, 또는
404 Not Found조사가 아직 끝나지 않았을 때 전체 조사 문서와 함께 반환됩니다200 OK.curl -X GET "https://<your-instana-host>/api/automated-investigation/incidents/<eventId>" \ -H "Authorization: apiToken <YOUR_API_TOKEN>"결과 엔드포인트에서 응답이 돌아온다는 것은
404조사가 아직 끝나지 않았음을 의미합니다. 조회를 계속하고 잠시 기다린 후 다시 시도하십시오.
- 완료 여부를 확인하는 폴링 (간단한 방식, 결과 본문 없음)
- 오류 응답
HTTP 상태 의미 조치 202 Accepted조사가 성공적으로 시작되었습니다. 결과 집계를 시작합니다. 409 Conflict이 사건에 대한 수사가 이미 진행 중입니다. 대신 기존 결과를 조회하세요. 429 Too Many RequestsAPI 등급 한계가 초과되었습니다. 잠시 기다린 후 다시 시도해 주세요. 503 Service Unavailable동시 조사 가능 최대 수에 도달했습니다. 잠시 기다린 후 다시 시도해 주세요. - 자동화 작업을 사용하여 자동으로 실행하기
API 를 수동으로 호출하는 대신, 자동화 작업을 구성하여 일치하는 애플리케이션 스마트 알림이 열릴 때마다 조사가 자동으로 시작되도록 할 수 있습니다.
- Instana 메뉴에서 ’으로 이동합니다.
- 다음과 같은 구성으로 유형의
HTTP액션을 생성합니다:- 메소드:
POST - URL:
https://<your-instana-host>/api/automated-investigation/trigger/@@eventId@@ - 헤더:
Authorization: apiToken <YOUR_API_TOKEN> - 헤더:
Content-Type: application/json
- 메소드:
- Instana 메뉴에서 ’으로 이동합니다.
- 관련 애플리케이션 스마트 알림에 적용 범위가 지정된 정책을 생성합니다. 그런 다음, 2단계에서 생성한 액션을 연결하고, 해당 액션이 인시던트 생성 시 트리거되도록 설정합니다.
인시던트가 발생하면 Instana 이 자동으로 트리거 API 를 호출하고 백그라운드에서 조사를 시작합니다. 결과는 실시간으로 수집되는 대로 사건 보기에서 확인할 수 있습니다.
방법 4: ‘권장 작업’에서 작업 생성하기
- '권장 작업 ' 표에서 '작업 생성 '을 클릭합니다.
- 사전 입력된 ‘조사 요약’ 및 ‘엔티티 유형’ 필드를 검토하고, 필요한 경우 수정하십시오.
- ‘생성’을 클릭하면 AI가 작성한 시정 조치를 확인할 수 있습니다.
- 생성된 단계를 검토한 후 수동 작업으로 지정하여 작업 카탈로그에 저장하거나, 선택적으로 자동화용 Bash 스크립트 또는 Ansible 플레이북을 생성하여 GitHub 또는 GitLab 로 내보낼 수 있습니다.
AI를 활용한 액션 생성에 대한 자세한 내용은 ‘AI를 활용한 액션 생성’을 참조하세요.
조사 단계
- 초기 인사이트
- 변경 이벤트 분석
- 엔티티 분석
- 최종 보고서
- 초기 인사이트
먼저 조사 프로세스는 사건 세부사항, 건강 점수가 포함된 추정 근본 원인 데이터, 관련 이벤트, 초기 추적 오류 패턴 및 토폴로지 관계를 수집함으로써 조사의 기반을 마련합니다.
- 변경 이벤트 분석
다음으로, 조사 절차는 사건 발생 60분 전부터 사건 발생 20분 후까지의 기간 내에 이루어진 시스템 변경 사항을 검토합니다. 해당 프로세스는 배포, 구성 및 확장 작업을 포함한 최대 200개의 변경 이벤트를 분석하여 의심스러운 타이밍을 식별합니다.
- 엔티티 분석
에이전트는 관심 대상 엔티티와 그 주변 엔티티들에 대한 데이터를 수집하기 위해 도구 호출을 실행합니다. 그런 다음 각 엔티티에 대한 추적 로그, 오류 메시지, 이벤트 및 메트릭을 수집하여 6가지 엔티티 범주(주 엔티티, 서비스 호출자, 서비스 호출 대상, 인프라 상위 엔티티, 인프라 하위 엔티티 및 기타 인프라 종속성)에 대한 포괄적인 분석을 수행합니다.
- 최종 보고서
마지막으로, 조사 프로세스는 모든 조사 결과를 종합하여 근본 원인 규명, 결함 조건, 고장 전파 경로 시각화, 통합 증거, 구성 요소 분류, 개선 제안 및 시간 축 상관관계를 포함한 포괄적인 보고서로 종합합니다. 전체 프로세스는 비침습적으로 설계되었으며 비동기적으로 작동하여 조사 및 분석이 진행되는 동안에도 작업을 계속할 수 있도록 합니다. 결과는 실시간으로 스트리밍되어 즉시 확인 가능하며, 조사 진행 상황을 즉각적으로 파악할 수 있습니다.
데이터 콜렉션 및 분석
시스템의 다중 차원에 걸친 포괄적인 데이터 수집이 수행되며, 고장 전파 사슬 내 각 구성 요소로부터 증거를 수집합니다. 데이터는 일괄적으로 수집되며 백엔드 프로세스와 비동기적으로 스트리밍되어 조사가 진행됨에 따라 실시간 인사이트를 제공합니다.

조사 범위 및 대상 기관 분류
- 주요 구성 요소: 문제의 원인으로 가장 가능성이 높은 서비스 또는 구성 요소.
- 연결된 서비스 : 본 조사는 주요 구성 요소와 상호작용하는 상류 및 하류 서비스를 모두 검토하여 잠재적인 파급 효과를 평가합니다.
- 인프라스트럭처 컨텍스트 : 본 조사는 해당 서비스를 호스팅하는 기반 시스템 및 플랫폼과 데이터베이스나 메시지 큐와 같은 종속 리소스를 검토합니다.
- 애플리케이션 수준 관계 : 조사는 관련 애플리케이션 구성 요소 및 오케스트레이션 요소를 고려하여 완전한 그림을 확보합니다.
- 변경 이벤트 : 조사에서는 변경 이벤트, 내장 이벤트 및 Kubernetes 이벤트를 incident.This 범위에 포함합니다. 이러한 접근 방식을 통해 근본 원인을 신속하게 파악하고 광범위한 영향을 이해하여 보다 빠르고 정확한 해결이 가능합니다.
조사 결과
지능형 사고 조사는 다음을 포함하는 포괄적인 분석을 제공합니다:
| 컴포넌트 | 설명 |
|---|---|
| 가능한 근본 원인 식별 | 문제의 원인이 되는 구성 요소를 정확히 규명하는 것. |
| 장애 전파 체인 | 시스템 내에서 문제가 확산된 경로를 시각적으로 표현한 것. |
| 증거 요약 | 결론을 뒷받침하는 통합된 메트릭, 로그, 추적 및 변경 이벤트. |
| 컴포넌트 분류 | 문제를 일으키는 구성 요소를 명확히 표시하는 것과 증상을 보여주는 것의 차이. |
분석 시간 창
이 조사는 사건 발생 60분 전부터 시작된 시스템 데이터를 분석하여 문제 발생으로 이어진 사건과 변화에 대한 포괄적인 맥락을 제공합니다. Instana 는 조사 과정에서 모든 관련 엔터티로부터 데이터를 일괄 수집하며, 백엔드 프로세스를 통해 데이터를 비동기적으로 분석합니다. 이 접근 방식은 수동 데이터 상관 관계 없이 신속하게 결과를 반환하도록 설계되었으며, 모니터링 대상 시스템에 가해지는 추가 부하를 제한합니다.
자주 묻는 질문(FAQ)
가능한 근본 원인이 있는 사고에 대한 페이지로 수동으로 이동하여 조사를 수행하려면 어떻게 해야 합니까?
- Instana 메뉴에서 로 이동합니다.
- 애플리케이션 스마트 알림 필터링 및 동적 포커스 쿼리(DFQ) 적용: 가능한 근본 event.rca.found:true 원인이 있는 인시던트를 표시합니다.
- 사건을 클릭하여 상세 보기를 열고, ‘가능한 근본 원인 살펴보기’ 섹션까지 스크롤하십시오.
- 조사를 실행하세요.
조사는 자동으로 시작되며 결과를 실시간으로 스트리밍합니다. 백그라운드에서 실행되는 동안 작업을 계속할 수 있습니다.
요구 사항: 해당 사건은 애플리케이션 스마트 알림이어야 하며, 가능한 근본 원인이 확인되어야 합니다.
여러 조사를 동시에 진행할 수 있나요?
예, 서로 다른 사건들에 대해 동시에 조사를 진행할 수 있습니다. 각 조사는 독립적으로 운영되며 자체 상태를 유지합니다. 기본 제한은 동시에 진행될 수 있는 조사 건 수가 10건입니다. 503 Service Unavailable해당 한도에 도달하면 UI는 후속 요청을 대기열에 넣으며, ` REST API `는.을 반환합니다. 한도를 늘리려면 지원 티켓을 제출해 주세요.
트리거 엔드포인트에 API 의 요청 제한이 적용되나요?
예. 적용되는 표준 제한 사항에 대해서는 InstanaAPI rate-limits를 참조하십시오. 한도를 초과하면 API 는 다음을 반환합니다. 429 Too Many Requests
조사 중에 브라우저를 닫으면 어떻게 되나요?
조사는 계속해서 백그라운드에서 실행됩니다. 사건 페이지로 돌아가면 조사 결과를 다시 볼 수 있습니다. 이 시스템은 조사 상태를 캐시하여 진행 중인 조사에 다시 연결할 수 있도록 합니다.
조사 결과를 내보낼 수 있나요?
조사 결과는 저장되며, 사건 페이지를 통해 접근할 수 있습니다. 모든 조사 결과 및 증거를 포함한 완전한 조사 상태는 향후 참조를 위해 보존됩니다.
조사에서 근본 원인을 파악하지 못하면 어떻게 될까요?
조사에서 근본 원인을 명확히 규명할 수 없는 경우, 수집된 모든 증거, 장애 전파 경로 및 구성 요소 분류를 제공하여 사고를 수동으로 조사할 수 있도록 지원합니다. 통합된 증거와 AI 분석은 문제 해결을 보다 효율적으로 수행하는 데 도움이 될 수 있습니다. Instana 의 근본 원인 분석에 대한 자세한 내용은 ‘근본 원인 분석’을 참조하십시오.
AI 채팅 인터페이스에서 조사를 요청할 수 있나요?
네, ‘이벤트’ 및 ‘사고’ 페이지에서 제공되는 AI 어시스턴트를 사용하여 조사를 진행할 수 있습니다. 어시스턴트를 통해 채팅 창에 와 Investigate incident <incident-id> 같은 자연어 요청을 직접 입력할 수 있습니다. 그러면 보조원이 조사를 시작하고 그 결과를 실시간으로 여러분에게 전달합니다. 자세한 내용은 ‘방법 2: AI 채팅 인터페이스’를 참조하십시오.
“조사 실행”을 클릭하지 않아도 조사가 자동으로 시작될 수 있나요?
예. 일치하는 애플리케이션 스마트 알림이 열릴 때마다 조사가 자동으로 시작되도록 자동화 작업을 구성할 수 있습니다. 자세한 내용은 ‘자동화 작업을 사용하여 자동으로 트리거하기’를 참조하세요.
외부 시스템이나 스크립트를 통해 조사를 시작할 수 있나요?
네, 유효한 Instana API 토큰이 있다면 어떤 외부 시스템에서든 해당 POST /api/automated-investigation/trigger/{eventId} 엔드포인트를 호출하여 조사를 실행할 수 있습니다. 202 Accepted처음에는 조사 결과가 돌아옵니다. 조사는 백그라운드에서 비동기적으로 실행되므로, 가 반환될 때까지 200 OK 폴링해야 GET /api/automated-investigation/incidents/{eventId}/exists 합니다. GET /api/automated-investigation/incidents/{eventId}그런 다음,.을 사용하여 전체 결과를 가져옵니다. 전체 단계별 절차 및 오류 참조 내용은 ‘방법 3: REST API ’을 참조하십시오.