Skip to main content

对外通道

九种通道(飞书、钉钉、企微、Slack、Teams、邮件、webhook…)按严重度路由,投递记录与重试,报告排期;工单系统(ServiceNow / Jira)配置。

对外通道管「东西怎么发出去」:告警调查结论、运营报告、预算告警、基线失败,按严重度路由到达到阈值的目标。配置管理员改,试发分析员可用。

通道目标

目标

通道形式说明
飞书机器人 webhook + 签名交互卡片
钉钉机器人 webhook + HMAC 签名oapi.dingtalk.com
企业微信机器人 webhookqyapi.weixin.qq.com
SlackIncoming WebhookBlock Kit 卡片:标题、严重度色条、摘要、「在 Copilot 打开」按钮;hooks.slack.com
Microsoft TeamsWorkflows / Incoming WebhookAdaptive Card 1.4;*.logic.azure.com / *.webhook.office.com
邮件收件人列表SMTP 全局配置见下
通用 webhookJSON POST自定义 SOAR / SIEM

每个目标有严重度阈值(只收 ≥ 某级)。webhook URL 存 storage/passwords,列表里只显示主机名,编辑时留空 = 沿用。「测试发送」发一条假告警,失败把通道返回的原话显示在行内(如 飞书 code=19001)。

域名白名单写死在通道实现里;自定义 webhook 不限。

SMTP

一处全局配置:主机、端口、加密(starttls / ssl / none)、用户名、密码(存 storage/passwords)、发件人。邮件目标只填收件人。

SMTP

投递记录

每次投递一条记录(KV copilot_notify_deliveries):目标、内容类型、状态(sent / retrying / dead)、尝试次数、最后错误。可重试的错误(钉钉 130101 / 45009、Slack / Teams 5xx、网络)自动退避重试;dead 的可以手动「重发」。

投递记录

排期

运营报告的定时生成与推送:每日几点、时区(只存,报告按 splunkd 时区跑)。

工单系统(1.9.0 起)

「工单系统」页签配置 ServiceNow 或 Jira:

ServiceNowJira Cloud
地址https://<实例>.service-now.comhttps://<站点>.atlassian.net
认证Basic(用户 + 密码)或 OAuth token邮箱 + API token(Basic)
目标incident项目 key + issue 类型
映射严重度 → urgency / impact严重度 → priority

凭据存 storage/passwords;「测试连接」显示对方返回的账号名。开单入口在调查对话框和报告页:正文 = 事件报告(Jira 用 ADF),返回的工单号与链接回填到分析记录。出网策略在 [tickets]:SaaS 域名默认放行,本地实例要列进 allowed_hosts,私有 CA 用 verify_tls = 0

工单系统

本页内容