帮你快速理解、总结文档立即下载

告警中心-异步处置接口

最近更新时间:2026-07-27 01:26:23

我的收藏

1. 接口描述

接口请求域名: cfw.tencentcloudapi.com 。

异步处置新告警中心的告警。支持告警封禁、告警加白、IP 封禁、IP 加白、域名加白、加入安全基线和资产隔离。

默认接口请求频率限制:20次/秒。

推荐使用 API Explorer
点击调试
API Explorer 提供了在线调用、签名验证、SDK 代码生成和快速检索接口等能力。您可查看每次调用的请求内容和返回结果以及自动生成 SDK 调用示例。

2. 输入参数

以下请求参数列表仅列出了接口请求参数和部分公共参数,完整公共参数列表见 公共请求参数

参数名称 必选 类型 描述
Action String 公共参数,本接口取值:CreateAlertCenterRuleAsync。
Version String 公共参数,本接口取值:2019-09-04。
Region String 公共参数,本接口不需要传递此参数。
AlertDirection Integer

必填的告警方向:0 出向,1 入向,3 内网。用于 HandleIpList 中 IP 目标的处置方向;其它目标也必须传上述有效值。从 DescribeCfwAlerts 复制方向时,将 alerts[].direction 的 outbound、inbound、lateral 分别转换为 JSON 整数 0、1、3。


示例值:0
HandleDirection String

必填的处置生效方向。支持空字符串、0(互联网出向)、1(互联网入向)、0,1/1,0(互联网双向)、3(内网访问)、5(内网访问源)、6(内网访问目的)及 5,6/6,5。空字符串表示按告警原方向处置;同一 IP 的已有规则方向会与本次方向合并。


示例值:0
HandleTime Integer

处置有效期:1 表示 1 天,7 表示 7 天,-2 表示永久。


示例值:7
HandleType Integer

必填的处置类型:1 按 HandleIdList 或 HandleEventIdList 封禁,2 按 HandleIdList、HandleEventIdList 或 BlockDomain 加白,3 按 HandleIpList 加白 IP,4 按 HandleIpList 封禁 IP,5 将 HandleIdList 或 HandleEventIdList 对应的安全基线告警地址加入指定方向的安全基线列表,8 按 HandleEventIdList 关联资产或 AssetIdList 新增隔离。五类目标至少提供一类;HandleType=8 未能从事件解析出资产时必须提供 AssetIdList。IsolateType 和 WhiteIpList 仅用于类型 8。


示例值:1
AssetIdList.N Array of String

资产隔离目标列表,可省略;仅 HandleType=8 使用。直接按资产隔离时,调用 DescribeCfwAssets,传 AssetType=host 和目标 InstanceId,解析返回结果;仅在唯一 assets[].instance_id 与目标完全相等时将其写入本字段,不使用资产名称。


示例值:["ins-tredr1x"]
BlockDomain String

域名加白目标,传合法域名;HandleType 必须为 2,并同时传 TargetEventIdList。


示例值:www.qq.com
CfwAiAgentOperationSource String

AI操作来源

枚举值:

  • console: 控制台来源值
  • wechat: 微信

示例值:console
HandleComment String

可选处置说明,最多 50 个 Unicode 字符。


示例值:封禁告警事件
HandleEventIdList.N Array of String

告警事件 ID 列表,可省略。通过 DescribeCfwAlerts 获取,返回 alerts[].current_event_id 时使用该值,否则使用 alerts[].event_id。事件对应的告警日志会与 HandleIdList 合并后参与处置。


示例值:["event-id-from-DescribeCfwAlerts"]
HandleIdList.N Array of String

告警日志 ID 列表,可省略;可与 HandleEventIdList 同时使用。调用 DescribeLogs,传 Index=rule_threatinfo 和目标日志的查询条件,解析返回结果,仅使用目标记录的 log_id。告警事件 ID 使用 HandleEventIdList。


示例值:["a67d60bb5ede9b962ac19ad24b28be54"]
HandleIpList.N Array of String

IP 处置目标列表,每项必须是有效 IP 地址。HandleType=3 表示加白,HandleType=4 表示封禁;可使用 DescribeCfwAlerts 返回的 alerts[].src_ip_list 或 alerts[].dst_ip_list。


示例值:["192.155.90.220"]
IgnoreReason Integer

处置原因,可省略:0 未指定原因,1 重复,2 误报,3 紧急加白;主要用于加白记录。


示例值:1
IsolateType.N Array of Integer

隔离范围数组,可省略:1 互联网入站,2 互联网出站,4 内网访问。仅 HandleType=8 使用;组合多个范围时传入对应值且不要重复,重复值会改变最终隔离范围。


示例值:[1,2,4]
TargetEventIdList.N Array of String

处置关联的来源事件 ID 列表,仅用于 HandleIpList 或 BlockDomain。BlockDomain 处置时必填,HandleIpList 处置时可省略;通过 DescribeCfwAlerts 获取,返回 alerts[].current_event_id 时使用该值,否则使用 alerts[].event_id。


示例值:["5ede9b962ac19ad24b28be54"]
WhiteIpList.N Array of String

隔离后仍允许通信的 IPv4 地址列表,仅 HandleType=8 使用。可省略或传空数组;非空时每项必须是有效 IPv4 地址。


示例值:["1.1.1.1"]

3. 输出参数

参数名称 类型 描述
ReturnCode Integer 请求返回码,0 表示已进入异步处理;处理进度见 Status。
示例值:0
ReturnMsg String 与 ReturnCode 对应的结果信息,成功时为 success。
示例值:success
Status Integer 异步处理状态:1 表示处理中,使用完全相同的请求参数继续查询;修改参数会发起新的操作。0 表示处理结束,处置结果通过对应查询接口获取。
示例值:0
RequestId String 唯一请求 ID,由服务端生成,每次请求都会返回(若请求因其他原因未能抵达服务端,则该次请求不会获得 RequestId)。定位问题时需要提供该次请求的 RequestId。

4. 示例

示例1 Event 封禁

使用 HandleEventIdList 封禁告警事件。

输入示例

POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>

{
    "HandleTime": 7,
    "HandleType": 1,
    "AlertDirection": 0,
    "HandleDirection": "0",
    "HandleEventIdList": [
        "event-example-block-001"
    ]
}

输出示例

{
    "Response": {
        "RequestId": "00000000-0000-4000-8000-000000000001",
        "ReturnCode": 0,
        "ReturnMsg": "success",
        "Status": 0
    }
}

示例2 Event 加白

使用 HandleEventIdList 加白告警事件;IgnoreReason=2 表示误报。

输入示例

POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>

{
    "HandleTime": 7,
    "HandleType": 2,
    "AlertDirection": 0,
    "HandleDirection": "1",
    "IgnoreReason": 2,
    "HandleEventIdList": [
        "event-example-allow-001"
    ]
}

输出示例

{
    "Response": {
        "RequestId": "00000000-0000-4000-8000-000000000002",
        "ReturnCode": 0,
        "ReturnMsg": "success",
        "Status": 0
    }
}

示例3 IP 封禁

使用 HandleIpList 封禁一个 IP。

输入示例

POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>

{
    "HandleTime": 1,
    "HandleType": 4,
    "AlertDirection": 0,
    "HandleDirection": "0",
    "HandleIpList": [
        "192.0.2.10"
    ]
}

输出示例

{
    "Response": {
        "RequestId": "00000000-0000-4000-8000-000000000003",
        "ReturnCode": 0,
        "ReturnMsg": "success",
        "Status": 0
    }
}

示例4 IP 加白

使用 HandleIpList 加白一个 IP。

输入示例

POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>

{
    "HandleTime": 7,
    "HandleType": 3,
    "AlertDirection": 1,
    "HandleDirection": "1",
    "IgnoreReason": 2,
    "HandleIpList": [
        "198.51.100.20"
    ]
}

输出示例

{
    "Response": {
        "RequestId": "00000000-0000-4000-8000-000000000004",
        "ReturnCode": 0,
        "ReturnMsg": "success",
        "Status": 0
    }
}

示例5 域名加白

使用 BlockDomain 加白一个域名,并通过 TargetEventIdList 关联来源事件。

输入示例

POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>

{
    "HandleTime": 7,
    "HandleType": 2,
    "AlertDirection": 0,
    "HandleDirection": "0",
    "IgnoreReason": 2,
    "BlockDomain": "security.example",
    "TargetEventIdList": [
        "event-id-domain-001"
    ]
}

输出示例

{
    "Response": {
        "RequestId": "00000000-0000-4000-8000-000000000005",
        "ReturnCode": 0,
        "ReturnMsg": "success",
        "Status": 0
    }
}

示例6 将安全基线告警地址加入基线列表

仅用于安全基线告警。将告警日志对应的 IP 地址或域名加入 HandleDirection 指定方向的安全基线列表;后续匹配访问不再触发安全基线告警,但仍可能触发其他入侵防御告警。这不是创建安全基线策略,也不是加入普通放通列表。HandleIdList 使用 DescribeLogs 返回的 log_id;也可改用 HandleEventIdList 并传入 DescribeCfwAlerts 返回的告警事件 ID。

输入示例

POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>

{
    "HandleTime": -2,
    "HandleType": 5,
    "AlertDirection": 1,
    "HandleDirection": "1",
    "HandleIdList": [
        "log-example-baseline-001"
    ]
}

输出示例

{
    "Response": {
        "RequestId": "00000000-0000-4000-8000-000000000009",
        "ReturnCode": 0,
        "ReturnMsg": "success",
        "Status": 0
    }
}

示例7 隔离资产的互联网入站访问

使用 DescribeCfwAssets 唯一确认的实例 ID 隔离资产;IsolateType=1 表示隔离互联网入站访问,HandleTime=1 表示持续 1 天。隔离会影响资产通信,请在调用前确认实例和隔离范围。

输入示例

POST / HTTP/1.1
Host: cfw.tencentcloudapi.com
Content-Type: application/json
X-TC-Action: CreateAlertCenterRuleAsync
<公共请求参数>

{
    "HandleTime": 1,
    "HandleType": 8,
    "AlertDirection": 0,
    "HandleDirection": "0",
    "AssetIdList": [
        "ins-example-isolate-001"
    ],
    "IsolateType": [
        1
    ],
    "WhiteIpList": []
}

输出示例

{
    "Response": {
        "RequestId": "00000000-0000-4000-8000-000000000010",
        "ReturnCode": 0,
        "ReturnMsg": "success",
        "Status": 0
    }
}

5. 开发者资源

腾讯云 API 平台

腾讯云 API 平台 是综合 API 文档、错误码、API Explorer 及 SDK 等资源的统一查询平台,方便您从同一入口查询及使用腾讯云提供的所有 API 服务。

API Inspector

用户可通过 API Inspector 查看控制台每一步操作关联的 API 调用情况,并自动生成各语言版本的 API 代码,也可前往 API Explorer 进行在线调试。

SDK

云 API 3.0 提供了配套的开发工具集(SDK),支持多种编程语言,能更方便的调用 API。

命令行工具

6. 错误码

该接口暂无业务逻辑相关的错误码,其他错误码详见 公共错误码