对外通道
九种通道(飞书、钉钉、企微、Slack、Teams、邮件、webhook…)按严重度路由,投递记录与重试,报告排期;工单系统(ServiceNow / Jira)配置。
对外通道管「东西怎么发出去」:告警调查结论、运营报告、预算告警、基线失败,按严重度路由到达到阈值的目标。配置管理员改,试发分析员可用。

目标
| 通道 | 形式 | 说明 |
|---|---|---|
| 飞书 | 机器人 webhook + 签名 | 交互卡片 |
| 钉钉 | 机器人 webhook + HMAC 签名 | oapi.dingtalk.com |
| 企业微信 | 机器人 webhook | qyapi.weixin.qq.com |
| Slack | Incoming Webhook | Block Kit 卡片:标题、严重度色条、摘要、「在 Copilot 打开」按钮;hooks.slack.com |
| Microsoft Teams | Workflows / Incoming Webhook | Adaptive Card 1.4;*.logic.azure.com / *.webhook.office.com |
| 邮件 | 收件人列表 | SMTP 全局配置见下 |
| 通用 webhook | JSON POST | 自定义 SOAR / SIEM |
每个目标有严重度阈值(只收 ≥ 某级)。webhook URL 存 storage/passwords,列表里只显示主机名,编辑时留空 = 沿用。「测试发送」发一条假告警,失败把通道返回的原话显示在行内(如 飞书 code=19001)。
域名白名单写死在通道实现里;自定义 webhook 不限。
SMTP
一处全局配置:主机、端口、加密(starttls / ssl / none)、用户名、密码(存 storage/passwords)、发件人。邮件目标只填收件人。

投递记录
每次投递一条记录(KV copilot_notify_deliveries):目标、内容类型、状态(sent / retrying / dead)、尝试次数、最后错误。可重试的错误(钉钉 130101 / 45009、Slack / Teams 5xx、网络)自动退避重试;dead 的可以手动「重发」。

排期
运营报告的定时生成与推送:每日几点、时区(只存,报告按 splunkd 时区跑)。
工单系统(1.9.0 起)
「工单系统」页签配置 ServiceNow 或 Jira:
| 项 | ServiceNow | Jira Cloud |
|---|---|---|
| 地址 | https://<实例>.service-now.com | https://<站点>.atlassian.net |
| 认证 | Basic(用户 + 密码)或 OAuth token | 邮箱 + API token(Basic) |
| 目标 | incident 表 | 项目 key + issue 类型 |
| 映射 | 严重度 → urgency / impact | 严重度 → priority |
凭据存 storage/passwords;「测试连接」显示对方返回的账号名。开单入口在调查对话框和报告页:正文 = 事件报告(Jira 用 ADF),返回的工单号与链接回填到分析记录。出网策略在 [tickets]:SaaS 域名默认放行,本地实例要列进 allowed_hosts,私有 CA 用 verify_tls = 0。
