运营报告
日报 / 周报 / 月报:告警态势、Top 规则与实体、基线通过率、模型调用与健康。可定时生成、归档、推送。
运营报告把一个周期内的安全运营数据汇成一份材料。生成免费;可按需生成,也可定时生成、归档、推送。在「安全态势」页的 tab 里。
生成一份

日报(过去 24 小时)/ 周报(过去 7 天)/ 月报(过去 30 天),几秒到一分钟。「重新生成」用最新数据再算一次。
报告里有什么

| 区块 | 内容 |
|---|---|
| 执行摘要 | 四张卡:告警总数、严重 + 高危、受影响实体(主机 / 账号 / IP)、已分析(走过调查或分诊的) |
| 告警时间线与严重度分布 | 同安全态势,但按周期 |
| Top 规则 / Top 实体 | 刷屏的规则、出现最多的主机 / 账号 / IP |
| 基线巡检 | 周期内的巡检轮次、通过率、最近一次运行 |
| 调用按动作分布 | 模型调用按用途:生成查询、分诊、调查等 |
| Top 索引 / Top 用户 | 查得最多的索引、用得最多的人、调用成功率 |
| 模型服务健康 | 每个 provider 的状态 |
| 报告全文 | Markdown:模型写的摘要(周期内发生了什么、最该关注什么)加各区块数据,可「下载 .md」 |
定时生成与归档
RST_REPORT_SCHEDULE=daily,weekly,monthly # 空 = 关
RST_REPORT_TZ=+08:00 # 周期边界所在时区,默认跟 RST_TIMEZONE
RST_REPORT_PERSIST=1 # 写 ES 归档(默认写)
RST_REPORT_CATCHUP_MAX=7 # 停机期间最多补跑几个周期定时生成的报告出现在页面的「自动巡检归档」里,每一份带系统健康巡检(ES 写入是否正常、审计是否开着)和告警分诊巡检(这个周期自动分诊了几簇、高危几个,需要 RST_REPORT_TRIAGE_INDEX)。归档存在 .rst_copilot_reports。
推送
两条路:
RST_REPORT_WEBHOOK_URL:每份报告 POST 到这个地址(可加RST_REPORT_WEBHOOK_HEADERS)。- 对外通道的「推送排期」:选周期、发送时刻、时区,绑定飞书 / 钉钉 / 企业微信 / 邮件目标。
旧格式报告
升级后之前生成的报告可能显示「旧格式报告」,看不了分层卡片。重新生成即可。