1. 接口描述
接口请求域名: cfw.tencentcloudapi.com 。
异步处置新告警中心的告警。支持告警封禁、告警加白、IP 封禁、IP 加白、域名加白、加入安全基线和资产隔离。
默认接口请求频率限制:20次/秒。
2. 输入参数
以下请求参数列表仅列出了接口请求参数和部分公共参数,完整公共参数列表见 公共请求参数。
| 参数名称 | 必选 | 类型 | 描述 |
|---|---|---|---|
| Action | 是 | String | 公共参数,本接口取值:CreateAlertCenterRuleAsync。 |
| Version | 是 | String | 公共参数,本接口取值:2019-09-04。 |
| Region | 否 | String | 公共参数,本接口不需要传递此参数。 |
| AlertDirection | 是 | Integer | 必填的告警方向:0 出向,1 入向,3 内网。用于 HandleIpList 中 IP 目标的处置方向;其它目标也必须传上述有效值。从 DescribeCfwAlerts 复制方向时,将 alerts[].direction 的 outbound、inbound、lateral 分别转换为 JSON 整数 0、1、3。 示例值:0 |
| HandleDirection | 是 | String | 必填的处置生效方向。支持空字符串、0(互联网出向)、1(互联网入向)、0,1/1,0(互联网双向)、3(内网访问)、5(内网访问源)、6(内网访问目的)及 5,6/6,5。空字符串表示按告警原方向处置;同一 IP 的已有规则方向会与本次方向合并。 示例值:0 |
| HandleTime | 是 | Integer | 处置有效期:1 表示 1 天,7 表示 7 天,-2 表示永久。 示例值:7 |
| HandleType | 是 | Integer | 必填的处置类型:1 按 HandleIdList 或 HandleEventIdList 封禁,2 按 HandleIdList、HandleEventIdList 或 BlockDomain 加白,3 按 HandleIpList 加白 IP,4 按 HandleIpList 封禁 IP,5 将 HandleIdList 或 HandleEventIdList 对应的安全基线告警地址加入指定方向的安全基线列表,8 按 HandleEventIdList 关联资产或 AssetIdList 新增隔离。五类目标至少提供一类;HandleType=8 未能从事件解析出资产时必须提供 AssetIdList。IsolateType 和 WhiteIpList 仅用于类型 8。 示例值:1 |
| AssetIdList.N | 否 | Array of String | 资产隔离目标列表,可省略;仅 HandleType=8 使用。直接按资产隔离时,调用 DescribeCfwAssets,传 AssetType=host 和目标 InstanceId,解析返回结果;仅在唯一 assets[].instance_id 与目标完全相等时将其写入本字段,不使用资产名称。 示例值:["ins-tredr1x"] |
| BlockDomain | 否 | String | 域名加白目标,传合法域名;HandleType 必须为 2,并同时传 TargetEventIdList。 示例值:www.qq.com |
| CfwAiAgentOperationSource | 否 | String | AI操作来源 枚举值:
示例值:console |
| HandleComment | 否 | String | 可选处置说明,最多 50 个 Unicode 字符。 示例值:封禁告警事件 |
| HandleEventIdList.N | 否 | Array of String | 告警事件 ID 列表,可省略。通过 DescribeCfwAlerts 获取,返回 alerts[].current_event_id 时使用该值,否则使用 alerts[].event_id。事件对应的告警日志会与 HandleIdList 合并后参与处置。 示例值:["event-id-from-DescribeCfwAlerts"] |
| HandleIdList.N | 否 | Array of String | 告警日志 ID 列表,可省略;可与 HandleEventIdList 同时使用。调用 DescribeLogs,传 Index=rule_threatinfo 和目标日志的查询条件,解析返回结果,仅使用目标记录的 log_id。告警事件 ID 使用 HandleEventIdList。 示例值:["a67d60bb5ede9b962ac19ad24b28be54"] |
| HandleIpList.N | 否 | Array of String | IP 处置目标列表,每项必须是有效 IP 地址。HandleType=3 表示加白,HandleType=4 表示封禁;可使用 DescribeCfwAlerts 返回的 alerts[].src_ip_list 或 alerts[].dst_ip_list。 示例值:["192.155.90.220"] |
| IgnoreReason | 否 | Integer | 处置原因,可省略:0 未指定原因,1 重复,2 误报,3 紧急加白;主要用于加白记录。 示例值:1 |
| IsolateType.N | 否 | Array of Integer | 隔离范围数组,可省略:1 互联网入站,2 互联网出站,4 内网访问。仅 HandleType=8 使用;组合多个范围时传入对应值且不要重复,重复值会改变最终隔离范围。 示例值:[1,2,4] |
| TargetEventIdList.N | 否 | Array of String | 处置关联的来源事件 ID 列表,仅用于 HandleIpList 或 BlockDomain。BlockDomain 处置时必填,HandleIpList 处置时可省略;通过 DescribeCfwAlerts 获取,返回 alerts[].current_event_id 时使用该值,否则使用 alerts[].event_id。 示例值:["5ede9b962ac19ad24b28be54"] |
| WhiteIpList.N | 否 | Array of String | 隔离后仍允许通信的 IPv4 地址列表,仅 HandleType=8 使用。可省略或传空数组;非空时每项必须是有效 IPv4 地址。 示例值:["1.1.1.1"] |
3. 输出参数
| 参数名称 | 类型 | 描述 |
|---|---|---|
| ReturnCode | Integer | 请求返回码,0 表示已进入异步处理;处理进度见 Status。 示例值:0 |
| ReturnMsg | String | 与 ReturnCode 对应的结果信息,成功时为 success。 示例值:success |
| Status | Integer | 异步处理状态:1 表示处理中,使用完全相同的请求参数继续查询;修改参数会发起新的操作。0 表示处理结束,处置结果通过对应查询接口获取。 示例值:0 |
| RequestId | String | 唯一请求 ID,由服务端生成,每次请求都会返回(若请求因其他原因未能抵达服务端,则该次请求不会获得 RequestId)。定位问题时需要提供该次请求的 RequestId。 |
4. 示例
示例1 Event 封禁
使用 HandleEventIdList 封禁告警事件。
输入示例
POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>
{
"HandleTime": 7,
"HandleType": 1,
"AlertDirection": 0,
"HandleDirection": "0",
"HandleEventIdList": [
"event-example-block-001"
]
}
输出示例
{
"Response": {
"RequestId": "00000000-0000-4000-8000-000000000001",
"ReturnCode": 0,
"ReturnMsg": "success",
"Status": 0
}
}
示例2 Event 加白
使用 HandleEventIdList 加白告警事件;IgnoreReason=2 表示误报。
输入示例
POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>
{
"HandleTime": 7,
"HandleType": 2,
"AlertDirection": 0,
"HandleDirection": "1",
"IgnoreReason": 2,
"HandleEventIdList": [
"event-example-allow-001"
]
}
输出示例
{
"Response": {
"RequestId": "00000000-0000-4000-8000-000000000002",
"ReturnCode": 0,
"ReturnMsg": "success",
"Status": 0
}
}
示例3 IP 封禁
使用 HandleIpList 封禁一个 IP。
输入示例
POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>
{
"HandleTime": 1,
"HandleType": 4,
"AlertDirection": 0,
"HandleDirection": "0",
"HandleIpList": [
"192.0.2.10"
]
}
输出示例
{
"Response": {
"RequestId": "00000000-0000-4000-8000-000000000003",
"ReturnCode": 0,
"ReturnMsg": "success",
"Status": 0
}
}
示例4 IP 加白
使用 HandleIpList 加白一个 IP。
输入示例
POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>
{
"HandleTime": 7,
"HandleType": 3,
"AlertDirection": 1,
"HandleDirection": "1",
"IgnoreReason": 2,
"HandleIpList": [
"198.51.100.20"
]
}
输出示例
{
"Response": {
"RequestId": "00000000-0000-4000-8000-000000000004",
"ReturnCode": 0,
"ReturnMsg": "success",
"Status": 0
}
}
示例5 域名加白
使用 BlockDomain 加白一个域名,并通过 TargetEventIdList 关联来源事件。
输入示例
POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>
{
"HandleTime": 7,
"HandleType": 2,
"AlertDirection": 0,
"HandleDirection": "0",
"IgnoreReason": 2,
"BlockDomain": "security.example",
"TargetEventIdList": [
"event-id-domain-001"
]
}
输出示例
{
"Response": {
"RequestId": "00000000-0000-4000-8000-000000000005",
"ReturnCode": 0,
"ReturnMsg": "success",
"Status": 0
}
}
示例6 将安全基线告警地址加入基线列表
仅用于安全基线告警。将告警日志对应的 IP 地址或域名加入 HandleDirection 指定方向的安全基线列表;后续匹配访问不再触发安全基线告警,但仍可能触发其他入侵防御告警。这不是创建安全基线策略,也不是加入普通放通列表。HandleIdList 使用 DescribeLogs 返回的 log_id;也可改用 HandleEventIdList 并传入 DescribeCfwAlerts 返回的告警事件 ID。
输入示例
POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>
{
"HandleTime": -2,
"HandleType": 5,
"AlertDirection": 1,
"HandleDirection": "1",
"HandleIdList": [
"log-example-baseline-001"
]
}
输出示例
{
"Response": {
"RequestId": "00000000-0000-4000-8000-000000000009",
"ReturnCode": 0,
"ReturnMsg": "success",
"Status": 0
}
}
示例7 隔离资产的互联网入站访问
使用 DescribeCfwAssets 唯一确认的实例 ID 隔离资产;IsolateType=1 表示隔离互联网入站访问,HandleTime=1 表示持续 1 天。隔离会影响资产通信,请在调用前确认实例和隔离范围。
输入示例
POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>
{
"HandleTime": 1,
"HandleType": 8,
"AlertDirection": 0,
"HandleDirection": "0",
"AssetIdList": [
"ins-example-isolate-001"
],
"IsolateType": [
1
],
"WhiteIpList": []
}
输出示例
{
"Response": {
"RequestId": "00000000-0000-4000-8000-000000000010",
"ReturnCode": 0,
"ReturnMsg": "success",
"Status": 0
}
}
5. 开发者资源
腾讯云 API 平台
腾讯云 API 平台 是综合 API 文档、错误码、API Explorer 及 SDK 等资源的统一查询平台,方便您从同一入口查询及使用腾讯云提供的所有 API 服务。
API Inspector
用户可通过 API Inspector 查看控制台每一步操作关联的 API 调用情况,并自动生成各语言版本的 API 代码,也可前往 API Explorer 进行在线调试。
SDK
云 API 3.0 提供了配套的开发工具集(SDK),支持多种编程语言,能更方便的调用 API。
- Tencent Cloud SDK 3.0 for Python: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Java: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for PHP: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Go: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Node.js: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for .NET: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for C++: CNB, GitHub, Gitee
- Tencent Cloud SDK 3.0 for Ruby: CNB, GitHub, Gitee
命令行工具
6. 错误码
该接口暂无业务逻辑相关的错误码,其他错误码详见 公共错误码。