すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:DescribeSecurityEventTopNMetric

最終更新日:Jul 06, 2026

指定されたディメンションで集約およびソートされた攻撃トラフィックの上位 N 件の統計情報を照会します。

操作説明

攻撃トラフィックとは、ルールヒット数があり、リスクありと識別されたリクエストを指します。以下の 3 種類のデータは除外されます。

  • ホワイトリストルールにヒットしたリクエスト。

  • ボットルールにヒットしたが、ルールの操作が「back-to-origin marking」に設定されているリクエスト。

  • 操作が「動的トークン」、「スライダー」、「strict スライダー」、または「JS 認証」に設定されたルールにヒットしたが、ユーザーが検証を通過し、リクエストが許可された場合。

今すぐお試しください

この API を OpenAPI Explorer でお試しください。手作業による署名は必要ありません。呼び出しに成功すると、入力したパラメーターに基づき、資格情報が組み込まれた SDK コードが自動的に生成されます。このコードをダウンロードしてローカルで使用できます。

テスト

RAM 認証

下表に、この API を呼び出すために必要な認証情報を示します。認証情報は、RAM (Resource Access Management) ポリシーを使用して定義できます。以下で各列名について説明します。

  • アクション:特定のリソースに対して実行可能な操作。ポリシー構文ではAction要素として指定します。

  • API:アクションを具体的に実行するための API。

  • アクセスレベル:各 API に対して事前定義されているアクセスの種類。有効な値:create、list、get、update、delete。

  • リソースタイプ:アクションが作用するリソースの種類。リソースレベルでの権限をサポートするかどうかを示すことができます。ポリシーの有効性を確保するため、アクションの対象として適切なリソースを指定してください。

    • リソースレベルの権限を持つ API の場合、必要なリソースタイプはアスタリスク (*) でマークされます。ポリシーのResource要素で対応する ARN を指定してください。

    • リソースレベルの権限を持たない API の場合、「すべてのリソース」と表示され、ポリシーのResource要素でアスタリスク (*) でマークされます。

  • 条件キー:サービスによって定義された条件のキー。このキーにより、きめ細やかなアクセス制御が可能になります。この制御は、アクション単体に適用することも、特定のリソースに対するアクションに適用することもできます。Alibaba Cloud は、サービス固有の条件キーに加えて、すべての RAM 統合サービスに適用可能な一連の共通条件キーを提供しています。

  • 依存アクション:ある特定のアクションを実行するために、前提として実行が必要となる他のアクション。依存アクションの権限も RAM ユーザーまたは RAM ロールに付与する必要があります。

アクション

アクセスレベル

リソースタイプ

条件キー

依存アクション

yundun-waf:DescribeSecurityEventTopNMetric

get

*All Resource

*

  • acs:ResourceGroupId
なし

リクエストパラメーター

パラメーター

必須 / 任意

説明

InstanceId

string

必須

WAF インスタンスの ID。

説明

DescribeInstance を呼び出して、現在の WAF インスタンスの ID をクエリできます。

waf_cdnsdf3****

Filter

object

必須

クエリのフィルター条件。複数のフィルター条件は論理 AND を使用して評価されます。

DateRange

object

必須

クエリの時間範囲。

StartDate

integer

必須

データのクエリ有効値は過去 30 日を超えることはできません。データのクエリに使用される開始時刻で、UNIX タイムスタンプとして表されます。単位: 秒。

説明

開始時刻は、現在時刻から 30 日を引いた時間より後である必要があります。

1713888000

EndDate

integer

必須

データのクエリに使用される終了時間で、UNIX タイムスタンプとして表されます。単位: 秒。

1713888600

Conditions

array<object>

任意

フィルター条件のリスト。各ノードは 1 つのフィルター条件を表します。

object

任意

単一のクエリ条件の構成。クエリ条件は、フィールド名演算子、および フィルター値 で構成されます。クエリ条件でサポートされるフィールド名と演算子については、「リクエストパラメーターの補足説明」をご参照ください。

Key

string

任意

フィルター操作が実行されるフィールド名。この操作はすべてのフィールドをサポートします。

matched_host

OpValue

string

任意

演算子。

eq

Values

any

任意

フィルター値。

test.waf-top

Limit

integer

必須

統計情報が降順にソートされた後に返されるデータエントリ数。最大値: 10。

10

Metric

string

必須

返すデータのタイプを指定します。異なる Metric の値は異なるデータ内容に対応します。この API オペレーションでは、以下の Metric の値がサポートされています。

説明

「攻撃リクエスト」の解像度は、API オペレーションの説明に記載されています。以下の説明はこの概念をリファレンスしています。

  • real_client_ip: 攻撃リクエストのソース IP アドレスを集約および降順にソートし、上位 N 件のエントリを返します。

  • http_user_agent: 攻撃リクエストのユーザーエージェント値を集約および降順にソートし、上位 N 件のエントリを返します。

  • matched_host: 攻撃リクエストがヒットした保護対象を集約および降順にソートし、上位 N 件のエントリを返します。

  • remote_region_id: 攻撃リクエストのソース IP アドレスが属するリージョンを集約および降順にソートし、上位 N 件のエントリを返します。

  • request_path: 攻撃リクエストの URL (クエリ文字列を除く) を集約および降順にソートし、上位 N 件のエントリを返します。

  • block_defense_scene: ブロックされたリクエスト (操作が「モニター」ではないもの) の最終的な操作モジュールを集約および降順にソートし、上位 N 件のエントリを返します。

  • defense_scene: 攻撃リクエストがヒットしたすべての保護モジュールを集約および降順にソートし、上位 N 件のエントリを返します。

  • defense_scene_rule_id: ヒットした非監視ルールの上位ルール ID と、そのルールが属する保護モジュールを照会します。このクエリは、非監視モードのルールの統計情報のみを返します。返されるデータ形式は以下のとおりです。
    { "Attribute": "waf_base", "Value": 140, "Name": "111034" }

  • defense_scene_with_rule_id: ヒットしたリクエスト数でランク付けされた上位 N 件のルール ID と、そのルールが属する保護モジュールを「-」で連結して返します。このクエリはルールの操作を区別せず、監視ルールとブロックルールの両方が含まれます。返されるフォーマットは以下のとおりです。
    { "Attribute": "", "Value": 1, "Name": "120075-waf_base" }

  • defense_scene_top_rule_id: 特定の保護モジュールの上位ルールヒット数を照会します。Filter の Conditions フィールドにフィルター条件を指定します。たとえば、「custom ACL」モジュールの上位ルールヒット数を照会するには、Conditions フィールドを以下のようにセットします。
    { "Key": "defense_scene_map", "OpValue": "contain", "Values": "custom_acl" }

  • defense_scene_rule_type: Web コア保護モジュールの上位ヒットルールタイプを照会します。Web コア保護のみがルールの子クラスを持つため、このクエリをサポートするのは Web コア保護モジュールのみです。Filter の Conditions フィールドにフィルター条件を指定します。フォーマットは以下のとおりです。
    { "Key": "defense_scene", "OpValue": "eq", "Values": "waf_base" }

real_client_ip

RegionId

string

任意

WAF インスタンスがデプロイされているリージョン。有効な値:

  • cn-hangzhou: 中国本土。

  • ap-southeast-1: 中国本土以外。

cn-hangzhou

ResourceManagerResourceGroupId

string

任意

Alibaba Cloud リソースグループの ID。

rg-acfm***q

演算子の説明

演算子意味説明
all-not-matchどの値にも等しくないフィールド値がデータセット内のどの値とも等しくありません。たとえば、セット内のどの値とも等しくない real_client_ip をフィルターするには:
{"Key":"real_client_ip","OpValue":"all-not-match","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]}
contain含むフィールド値に特定の文字列が含まれています。たとえば、URL に「test」が含まれるデータをフィルターするには:
{"Key":"request_path","OpValue":"contain","Values":"test"}
eq等しいフィールド値が特定の文字列と等しいです。たとえば、URL が「/testcase」であるデータをフィルターするには:
{"Key":"request_path","OpValue":"eq","Values":"/testcase"}
match-one複数の値のいずれかに等しいフィールド値がデータセット内のいずれかの値と等しいです。たとえば、セット内のいずれかの値と等しい real_client_ip をフィルターするには:
{"Key":"real_client_ip","OpValue":"match-one","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]}
ne等しくないフィールド値が特定の文字列と等しくありません。たとえば、URL が「/testcase」ではない統計情報をフィルターするには:
{"Key":"request_path","OpValue":"ne","Values":"/testcase"}
not-contain含まないフィールド値に特定の文字列が含まれていません。たとえば、URL に「test」が含まれないデータをフィルターするには:
{"Key":"request_path","OpValue":"not-contain","Values":"test"}
prefix-matchプレフィックスマッチフィールド値が特定の文字列で始まります。たとえば、URL が「/testcase」で始まるデータをフィルターするには:
{"Key":"request_path","OpValue":"prefix-match","Values":"/testcase"}
suffix-matchサフィックスマッチフィールド値が特定の文字列で終わります。たとえば、URL が「/testcase」で終わるデータをフィルターするには:
{"Key":"request_path","OpValue":"suffix-match","Values":"/testcase"}

フィルター条件でサポートされるキー

フィールド名フィールドの説明サポートされる演算子
action保護操作。リクエストに対して実行される最終的な操作です。ne, eq
cluster保護クラスター。ne, eq,
match-one,
all-not-match
defense_scene保護モジュール。1 つのリクエストが複数の保護モジュールに一致する場合があります。このフィールドでフィルターされたリクエストは、他のモジュールにも一致する可能性があります。ne, eq
hostHTTP ヘッダー内のホスト。contain,
not-contain, ne, eq, match-one, all-not-match, prefix-match, suffix-match
http_cookieHTTP ヘッダー内の Cookie。contain,
not-contain, ne, eq, match-one,
all-not-match, prefix-match, suffix-match
http_user_agentHTTP ヘッダーから取得した User-Agent。contain,
not-contain, ne, eq, match-one,
all-not-match, prefix-match, suffix-match
matched_host保護対象。ne, eq,
match-one,
all-not-match
real_client_ipリクエストのソース IP アドレス。演算子の後のパラメーターには、IP アドレス文字列または IP アドレス文字列のリストのみを指定できます。CIDR ブロックのクエリはサポートされていません。ne, eq,
match-one,
all-not-match
remote_country_idHTTP リクエストのソース IP アドレスが属する国。ne, eq,
match-one,
all-not-match
remote_region_idHTTP リクエストのソース IP アドレスが属する省または市。ne, eq,
match-one,
all-not-match
request_methodHTTP リクエストメソッド。ne, eq,
match-one,
all-not-match
request_pathクエリ文字列を除く HTTP リクエスト URL。contain,
not-contain, ne, eq, match-one,
all-not-match, prefix-match, suffix-match
request_traceidリクエストを識別する一意の ID。ne, eq,
match-one,
all-not-match
rule_idルール ID。1 つのリクエストが複数のルールに一致する場合があります。このフィールドでフィルターされたリクエストは、他のルールにも一致する可能性があります。ne, eq

レスポンスフィールド

フィールド

説明

object

返されたデータ結果。フォーマットの例については、「」をご参照ください。

RequestId

string

リクエスト ID。

D827FCFE-90A7-4330-9326-*****B4C7726

SecurityEventTopNValues

array<object>

上位 N 件の統計情報の配列。

object

各要素は上位 N 件の統計情報エントリに対応します。

Name

string

特定のフィールドの値。意味はクエリされた Metric によって異なります。

10000

Attribute

string

ルール ID が属する保護モジュールなどの追加情報。フォーマットは上記のとおりです。

waf_base

Value

integer

上位 N 件のソートに使用される統計カウント。

1111

TopNMetaData

object

返されたデータのメタデータ。

DateRange

object

クエリに使用された時間範囲。

StartDate

integer

クエリされた時間範囲の開始時刻。値は UNIX タイムスタンプです。単位: 秒。この値は `StartDate` リクエストパラメーターと同じです。

1713888000

EndDate

integer

クエリされた時間範囲の終了時刻。値は UNIX タイムスタンプです。単位: 秒。この値は `EndDate` リクエストパラメーターと同じです。

1713888600

Units

string

返される統計情報の単位。

requests

成功レスポンス

JSONJSON

{
  "RequestId": "D827FCFE-90A7-4330-9326-*****B4C7726\n",
  "SecurityEventTopNValues": [
    {
      "Name": "10000",
      "Attribute": "waf_base\n",
      "Value": 1111
    }
  ],
  "TopNMetaData": {
    "DateRange": {
      "StartDate": 1713888000,
      "EndDate": 1713888600
    },
    "Units": "requests\n"
  }
}

エラーコード

HTTP ステータスコード

エラーコード

エラーメッセージ

説明

400 Waf.Report.%s Invalid parameter:%s. 無効なパラメーター: %s。
400 Waf.Report.InternalError Server error occurred in report service. レポートサービスで内部エラーが発生しました。

完全なリストについては、「エラーコード」をご参照ください。

変更履歴

完全なリストについては、「変更履歴」をご参照ください。